Seguridad
Última actualización: 28 de junio de 2026
Subir un cronograma es subir información sensible: alcance, fechas, recursos, decisiones de tu cliente o empleador. Esta página explica qué hacemos para protegerlo y qué puedes esperar de nosotros.
Seguridad en una mirada
| Tema | Compromiso |
|---|---|
| Archivo XER | Procesado en memoria, no almacenado en disco persistente |
| Reporte Excel | Entregado como descarga directa, no retenido |
| Pagos | Procesados por Lemon Squeezy; datos de tarjeta fuera de nuestros servidores |
| IA | No entrenamos modelos con archivos del usuario |
| Acceso interno | Principio de menor privilegio y autenticación de dos factores |
| Incidentes | Notificación dentro de 72 horas tras confirmación |
1. Cómo procesamos tu archivo XER
Cuando subes un archivo XER a Logica Check, el archivo se transmite por HTTPS hacia nuestro backend de procesamiento. El archivo se mantiene solo durante el tiempo necesario para generar el análisis y no se guarda en almacenamiento persistente. El reporte Excel se entrega directamente al usuario como descarga y Logica no conserva una copia del archivo ni del reporte generado.
Este diseño reduce significativamente la exposición de cronogramas sensibles, aunque ningún sistema conectado a internet puede considerarse libre de riesgo. Por eso aplicamos controles adicionales de infraestructura, acceso, aislamiento y monitoreo descritos en esta página.
2. Controles técnicos del upload
El archivo que subes pasa por los siguientes controles antes y durante el procesamiento:
- Validación de tipo de archivo: solo se aceptan archivos con extensión
.xer. Cualquier otro formato se rechaza antes de procesarse. - Límite de tamaño: el servidor rechaza archivos mayores a 50 MB tanto en el cliente como en el backend.
- Aislamiento del parser: el motor de análisis corre dentro de un contenedor Docker dedicado. No comparte procesos ni memoria con otros servicios.
- Archivos temporales eliminados: el XER se escribe a disco temporal solo el tiempo que tarda el parser en leerlo (segundos). Inmediatamente después se elimina, tanto si el análisis tiene éxito como si falla.
- No se ejecuta contenido del archivo. El parser lee texto plano estructurado (formato tabular XER). No se interpretan macros, scripts ni binarios embebidos.
- Errores sin contenido sensible: los mensajes de error no registran el contenido del XER, solo metadatos técnicos (tamaño, duración, tipo de fallo).
3. Cifrado en tránsito
Todas las conexiones a getlogica.com y a la API de procesamiento usan TLS 1.2 o superior. Los certificados son gestionados automáticamente por Cloudflare y Vercel y se renuevan antes de su expiración.
4. Infraestructura y proveedores
Logica corre sobre proveedores reconocidos por sus prácticas de seguridad. Las certificaciones listadas a continuación corresponden a cada proveedor individualmente y no implican que Logica cuente actualmente con certificación SOC 2, ISO 27001 o equivalente propia.
- Vercel — hosting del frontend (Next.js). SOC 2 Type 2, ISO 27001.
- Cloudflare — DNS y protección frente a DDoS. SOC 2 Type 2, ISO 27001.
- Google Workspace — correo corporativo. SOC 2 Type 2, ISO 27001, ISO 27017, ISO 27018.
- Supabase — base de datos (Postgres) con seguridad a nivel de fila (RLS) activada por defecto. SOC 2 Type 2.
- Resend — correo transaccional saliente. SOC 2 Type 2. Envía desde un subdominio dedicado (
send.getlogica.com) con SPF y DKIM propios. - Oracle Cloud Infrastructure (OCI) — servidor virtual donde corre el motor de análisis (
api.getlogica.com). El servicio está empaquetado en contenedor Docker detrás de nginx y Cloudflare. SOC 1/2/3, ISO 27001/17/18. - Lemon Squeezy — comercio registrado y procesador de pagos (PCI DSS). Recibe los datos de tarjeta; tu número de tarjeta nunca toca nuestros servidores.
5. Residencia de datos
La siguiente tabla indica dónde se procesan o almacenan los datos según su tipo:
| Proveedor | Uso | Datos tratados | Región |
|---|---|---|---|
| Vercel | Frontend | Datos técnicos de navegación | EE. UU. / global (CDN) |
| OCI | Motor de análisis | XER temporal durante procesamiento | Sudamérica (Bogotá) |
| Supabase | Base de datos | Cuenta, email, créditos, historial | EE. UU. (us-east-1) |
| Lemon Squeezy | Pagos | Facturación, método de pago | EE. UU. |
| Resend | Correo transaccional | Dirección de email del destinatario | EE. UU. |
| Cloudflare | DNS, CDN, protección DDoS | Datos técnicos de navegación | Global (nodo más cercano) |
| Google Workspace | Correo corporativo | Correos enviados/recibidos | EE. UU. |
6. Autenticación de usuarios
El acceso a tu cuenta se realiza mediante magic links(enlaces de un solo uso enviados a tu correo electrónico). No almacenamos contraseñas. Las sesiones son gestionadas por Supabase Auth y se limitan a una sesión activa por cuenta: si inicias sesión desde otro dispositivo, la sesión anterior se cierra automáticamente.
7. Quién tiene acceso a los datos
Actualmente, el único administrador del sistema es el fundador de KAIZZANT LLC, con autenticación de dos factores habilitada en todos los servicios. A medida que se incorpore equipo, aplicaremos el principio de menor privilegio: cada persona tendrá acceso solo a lo estrictamente necesario para su rol, mediante credenciales personales con autenticación de dos factores obligatoria.
8. Registros (logs)
Registramos eventos técnicos necesarios para operar y depurar el servicio: fecha y hora, tamaño del archivo, duración del procesamiento, errores y metadatos de la petición (IP, user-agent).
No registramos el contenido del archivo XER ni los datos del reporte generado. Si un procesamiento falla, el log contiene el tipo de error y metadatos técnicos, no el contenido del cronograma.
9. Copias de seguridad (backups)
Los archivos XER no entran en ningún sistema de backup: se procesan en memoria y los archivos temporales se eliminan inmediatamente después.
Los datos de cuenta (email, créditos, historial de análisis) sí están respaldados por los mecanismos automáticos de Supabase. Los datos de facturación y pagos están respaldados por Lemon Squeezy.
10. Sin venta ni intercambio de datos
No vendemos tus datos. No los compartimos con anunciantes ni plataformas publicitarias. No entrenamos modelos de inteligencia artificial con tus archivos.
11. Reporte de vulnerabilidades
Si encuentras una vulnerabilidad de seguridad, te pedimos que la reportes de forma responsable antes de divulgarla públicamente. Escríbenos a security@getlogica.com con:
- Descripción del problema y su impacto.
- Pasos para reproducirlo.
- Tu nombre y forma de contacto, si deseas reconocimiento.
Respondemos con acuse de recibo en un máximo de 72 horas y trabajamos contigo para resolverlo. No iniciaremos acciones legales contra investigadores que actúen de buena fe y respeten esta política.
12. Notificación de incidentes
Si llegara a producirse una violación de seguridad que afecte tus datos personales, notificaremos a los usuarios afectados dentro de las 72 horas siguientes a la confirmación del incidente, con información sobre qué pasó, qué datos se vieron afectados y qué medidas tomamos.
13. Contacto
Asuntos generales de seguridad o dudas sobre esta página: security@getlogica.com.
