Cómo protegemos tu información.
Pactium gestiona documentos e información contractual de varias organizaciones. Aquí describimos, sin adornos, cómo está construida la seguridad de la plataforma y en qué estado se encuentra cada control.
Tres capas, con una superficie de ataque reducida.
Aplicación web estática
Servida por Netlify sobre HTTPS con CDN. No contiene lógica sensible ni claves privadas; la clave pública (anon) es de diseño público y el acceso a datos lo gobierna el servidor.
Supabase sobre AWS
PostgreSQL gestionado, autenticación, almacenamiento de archivos y políticas de seguridad a nivel de fila. Aquí ocurre toda la autorización.
Funciones de borde
Funciones del lado del servidor (Deno) para tareas puntuales como notificaciones por correo y asistencia opcional de IA. Los secretos viven solo en el servidor.
Acceso reforzado y verificado en el servidor.
Passkeys con huella o llave de seguridad; la credencial permanece en tu dispositivo y el servidor solo guarda la clave pública.
Cuatro roles (PMO, entidad, interventoría, contratista) con capacidades diferenciadas y flujo de doble aprobación.
Sesiones con expiración y renovación gestionadas por el proveedor de autenticación; recuperación de contraseña por correo.
Autenticación federada y segundo factor por aplicación para planes institucionales.
Cada quien ve solo lo suyo, verificado en la base de datos.
Ocultar un elemento en la interfaz no es un control de seguridad. En Pactium, la separación entre entidades, interventorías y contratistas se aplica con seguridad a nivel de fila (RLS) directamente en la base de datos.
Cada consulta se filtra por políticas del servidor según el rol y el alcance del usuario (su entidad y sus procesos asignados).
Conocer un identificador no da acceso: la pertenencia se valida en cada consulta, no en el navegador.
El acceso a archivos y reportes respeta el mismo alcance por organización.
Batería periódica que intenta acceder entre organizaciones para verificar el aislamiento.
En tránsito y en reposo.
Todo el tráfico entre el navegador, Netlify y Supabase viaja cifrado.
La base de datos y el almacenamiento se cifran en reposo en la infraestructura del proveedor.
La aplicación restringe orígenes de scripts, conexiones y recursos para mitigar inyección de contenido.
Control de acceso e integridad de la evidencia.
Los archivos no son públicos; se sirven mediante enlaces firmados que caducan.
Cada documento radicado registra su huella para detectar alteraciones.
Se restringen extensiones permitidas y el tamaño máximo de los archivos.
Escaneo de adjuntos y versionado completo de cada documento.
La IA asiste; una persona decide.
Algunas funciones opcionales (por ejemplo, la asistencia para redactar actas o minutas) usan un proveedor externo de IA a través de una función del lado del servidor.
La clave del proveedor de IA nunca está en el navegador; la llamada ocurre en una función de borde.
La salida de IA es un borrador que una persona revisa y aprueba; no se convierte automáticamente en documento oficial.
La asistencia de IA puede no utilizarse; el resto de la plataforma funciona sin ella.
Según los términos de uso de la API del proveedor, los datos enviados no se utilizan para entrenar sus modelos.
Infraestructura gestionada y respaldos automáticos.
Netlify para el frontend y CDN; Supabase (sobre AWS) para datos, autenticación y archivos.
Gestionados por el proveedor de base de datos, según el plan de infraestructura contratado.
Objetivos de recuperación medidos y ensayos periódicos de restauración.
Superficie reducida y un canal para reportar.
Aplicación estática, dependencias mínimas y la autorización concentrada en la base de datos.
Un correo directo para reportar hallazgos de seguridad de forma responsable.
Pentest periódico por un tercero y política pública de divulgación.
Con quién se apoya la operación.
Para prestar el servicio, Pactium se apoya en proveedores que actúan como encargados del tratamiento. Algunos pueden procesar información fuera de Colombia, con las salvaguardas que exige la normativa.
| Proveedor | Función | Datos |
|---|---|---|
| Netlify | Alojamiento y CDN del sitio y la aplicación | Contenido estático; metadatos de solicitudes |
| Supabase (sobre AWS) | Base de datos, autenticación y almacenamiento | Datos de cuenta y de la gestión contractual |
| Anthropic | Asistencia de IA opcional (borradores) | Solo el texto que se envía para asistencia, cuando se usa |
| Resend | Envío de correo transaccional (notificaciones) | Correo del destinatario y contenido de la notificación |
La región exacta de procesamiento depende de la configuración del proyecto. Mantén esta lista alineada con tu política de tratamiento de datos.
Estado de los controles de un vistazo.
| Control | Estado |
|---|---|
| Cifrado en tránsito (TLS) y en reposo | Implementado |
| Aislamiento por fila entre organizaciones (RLS) | Implementado |
| Llaves de acceso WebAuthn y roles/permisos | Implementado |
| URLs firmadas y hash de integridad de documentos | Implementado |
| CSP y superficie de ataque reducida | Implementado |
| Respaldos automáticos de base de datos | Implementado |
| Revisión humana de la salida de IA | Implementado |
| Segundo factor TOTP y SSO empresarial | En roadmap |
| Antimalware de adjuntos e historial de versiones | En roadmap |
| RPO/RTO formales y pruebas de restauración | En roadmap |
| Pentest externo y divulgación responsable | En roadmap |
Reportar un incidente o vulnerabilidad
Si encuentras un problema de seguridad, escríbenos y lo atenderemos con prioridad y de forma responsable: info@pactium.co.
¿Necesitas documentación detallada (arquitectura, políticas, cuestionario de seguridad) para tu evaluación? La compartimos con clientes y prospectos bajo solicitud.
¿Tu equipo de seguridad tiene preguntas?
Con gusto resolvemos un cuestionario de seguridad o una sesión técnica sobre la arquitectura de Pactium.