CENTRO DE CONFIANZA

Cómo protegemos tu información.

Pactium gestiona documentos e información contractual de varias organizaciones. Aquí describimos, sin adornos, cómo está construida la seguridad de la plataforma y en qué estado se encuentra cada control.

Alcance. Esta página describe la postura de seguridad de Pactium con base en una autoevaluación técnica interna. No es una certificación otorgada por un tercero. Marcamos cada control como Implementado o En roadmap para que sepas exactamente qué está en operación hoy. La documentación detallada está disponible para clientes y prospectos bajo solicitud.
RLS
Aislamiento por fila entre organizaciones
TLS / HTTPS
Cifrado en tránsito en todo el tráfico
En reposo
Datos y archivos cifrados en la infraestructura
WebAuthn
Llaves de acceso (passkeys) estándar W3C
Arquitectura general

Tres capas, con una superficie de ataque reducida.

Presentación

Aplicación web estática

Servida por Netlify sobre HTTPS con CDN. No contiene lógica sensible ni claves privadas; la clave pública (anon) es de diseño público y el acceso a datos lo gobierna el servidor.

Datos y servicios

Supabase sobre AWS

PostgreSQL gestionado, autenticación, almacenamiento de archivos y políticas de seguridad a nivel de fila. Aquí ocurre toda la autorización.

Automatizaciones

Funciones de borde

Funciones del lado del servidor (Deno) para tareas puntuales como notificaciones por correo y asistencia opcional de IA. Los secretos viven solo en el servidor.

Autenticación e identidad

Acceso reforzado y verificado en el servidor.

Contraseña y llaves de acceso (WebAuthn)

Passkeys con huella o llave de seguridad; la credencial permanece en tu dispositivo y el servidor solo guarda la clave pública.

Implementado
Roles y permisos

Cuatro roles (PMO, entidad, interventoría, contratista) con capacidades diferenciadas y flujo de doble aprobación.

Implementado
Sesiones y recuperación

Sesiones con expiración y renovación gestionadas por el proveedor de autenticación; recuperación de contraseña por correo.

Implementado
Segundo factor TOTP y SSO empresarial (SAML)

Autenticación federada y segundo factor por aplicación para planes institucionales.

En roadmap
Aislamiento entre organizaciones

Cada quien ve solo lo suyo, verificado en la base de datos.

Ocultar un elemento en la interfaz no es un control de seguridad. En Pactium, la separación entre entidades, interventorías y contratistas se aplica con seguridad a nivel de fila (RLS) directamente en la base de datos.

Seguridad a nivel de fila (RLS)

Cada consulta se filtra por políticas del servidor según el rol y el alcance del usuario (su entidad y sus procesos asignados).

Implementado
Prevención de acceso horizontal (IDOR)

Conocer un identificador no da acceso: la pertenencia se valida en cada consulta, no en el navegador.

Implementado
Segregación de adjuntos y exportaciones

El acceso a archivos y reportes respeta el mismo alcance por organización.

Implementado
Pruebas automatizadas de acceso horizontal

Batería periódica que intenta acceder entre organizaciones para verificar el aislamiento.

En roadmap
Cifrado

En tránsito y en reposo.

Cifrado en tránsito (TLS/HTTPS)

Todo el tráfico entre el navegador, Netlify y Supabase viaja cifrado.

Implementado
Cifrado en reposo

La base de datos y el almacenamiento se cifran en reposo en la infraestructura del proveedor.

Implementado
Política de seguridad de contenido (CSP)

La aplicación restringe orígenes de scripts, conexiones y recursos para mitigar inyección de contenido.

Implementado
Documentos y archivos

Control de acceso e integridad de la evidencia.

URLs firmadas de vigencia limitada

Los archivos no son públicos; se sirven mediante enlaces firmados que caducan.

Implementado
Hash de integridad (SHA-256)

Cada documento radicado registra su huella para detectar alteraciones.

Implementado
Validación de tipo y tamaño en la carga

Se restringen extensiones permitidas y el tamaño máximo de los archivos.

Implementado
Análisis antimalware e historial de versiones

Escaneo de adjuntos y versionado completo de cada documento.

En roadmap
Datos e inteligencia artificial

La IA asiste; una persona decide.

Algunas funciones opcionales (por ejemplo, la asistencia para redactar actas o minutas) usan un proveedor externo de IA a través de una función del lado del servidor.

Procesamiento del lado del servidor

La clave del proveedor de IA nunca está en el navegador; la llamada ocurre en una función de borde.

Implementado
Revisión humana obligatoria

La salida de IA es un borrador que una persona revisa y aprueba; no se convierte automáticamente en documento oficial.

Implementado
Función opcional

La asistencia de IA puede no utilizarse; el resto de la plataforma funciona sin ella.

Implementado
Uso para entrenamiento

Según los términos de uso de la API del proveedor, los datos enviados no se utilizan para entrenar sus modelos.

Por diseño del proveedor
Alojamiento, respaldos y continuidad

Infraestructura gestionada y respaldos automáticos.

Alojamiento gestionado

Netlify para el frontend y CDN; Supabase (sobre AWS) para datos, autenticación y archivos.

Implementado
Respaldos automáticos de base de datos

Gestionados por el proveedor de base de datos, según el plan de infraestructura contratado.

Implementado
RPO/RTO formales, pruebas de restauración y plan de continuidad documentado

Objetivos de recuperación medidos y ensayos periódicos de restauración.

En roadmap
Vulnerabilidades e incidentes

Superficie reducida y un canal para reportar.

Superficie de ataque reducida

Aplicación estática, dependencias mínimas y la autorización concentrada en la base de datos.

Implementado
Canal de reporte de incidentes y vulnerabilidades

Un correo directo para reportar hallazgos de seguridad de forma responsable.

Implementado
Pruebas de penetración externas y programa de divulgación responsable

Pentest periódico por un tercero y política pública de divulgación.

En roadmap
Subprocesadores

Con quién se apoya la operación.

Para prestar el servicio, Pactium se apoya en proveedores que actúan como encargados del tratamiento. Algunos pueden procesar información fuera de Colombia, con las salvaguardas que exige la normativa.

ProveedorFunciónDatos
NetlifyAlojamiento y CDN del sitio y la aplicaciónContenido estático; metadatos de solicitudes
Supabase (sobre AWS)Base de datos, autenticación y almacenamientoDatos de cuenta y de la gestión contractual
AnthropicAsistencia de IA opcional (borradores)Solo el texto que se envía para asistencia, cuando se usa
ResendEnvío de correo transaccional (notificaciones)Correo del destinatario y contenido de la notificación

La región exacta de procesamiento depende de la configuración del proyecto. Mantén esta lista alineada con tu política de tratamiento de datos.

Resumen

Estado de los controles de un vistazo.

ControlEstado
Cifrado en tránsito (TLS) y en reposoImplementado
Aislamiento por fila entre organizaciones (RLS)Implementado
Llaves de acceso WebAuthn y roles/permisosImplementado
URLs firmadas y hash de integridad de documentosImplementado
CSP y superficie de ataque reducidaImplementado
Respaldos automáticos de base de datosImplementado
Revisión humana de la salida de IAImplementado
Segundo factor TOTP y SSO empresarialEn roadmap
Antimalware de adjuntos e historial de versionesEn roadmap
RPO/RTO formales y pruebas de restauraciónEn roadmap
Pentest externo y divulgación responsableEn roadmap

Reportar un incidente o vulnerabilidad

Si encuentras un problema de seguridad, escríbenos y lo atenderemos con prioridad y de forma responsable: info@pactium.co.

¿Necesitas documentación detallada (arquitectura, políticas, cuestionario de seguridad) para tu evaluación? La compartimos con clientes y prospectos bajo solicitud.

Hablemos

¿Tu equipo de seguridad tiene preguntas?

Con gusto resolvemos un cuestionario de seguridad o una sesión técnica sobre la arquitectura de Pactium.