Confianza y seguridad
Seguridad en Custonic
Custonic procesa acuerdos comerciales sensibles. Tratamos esa responsabilidad con el mismo rigor que pedimos a nuestros clientes al gestionar sus contratos. La seguridad no es una función: es el fundamento arquitectónico.
Residencia de datos en la UE
Todos los datos se almacenan y procesan dentro del Espacio Económico Europeo. Supabase en región UE y red edge de Vercel en Europa. Ningún dato sale de Europa salvo que usted lo configure expresamente.
Toda la infraestructura funciona en regiones europeas. La base de datos de Supabase está en Fráncfort (eu-central-1). Las funciones edge de Vercel se ejecutan en Europa. Incluso nuestra analítica con PostHog está alojada en la UE.
Seleccionamos cada proveedor de nuestra stack específicamente por su capacidad para dar soporte real a la residencia de datos en Europa, para que nuestros clientes no tengan que elegir entre velocidad de IA y tranquilidad regulatoria.
En ningún punto de la cadena de procesamiento se transfieren datos fuera del EEE, salvo que usted lo configure de forma explícita.
Cifrado en cada capa
TLS 1.3 en tránsito. AES-256 en reposo. Los contratos subidos se cifran en Supabase Storage antes de tocar el disco. El acceso está controlado mediante políticas de row-level security.
Los contratos se cifran con AES-256 en reposo en Supabase Storage. Toda la comunicación API utiliza TLS 1.3 y las conexiones a la base de datos también van cifradas.
Se calculan hashes SHA-256 al cargar archivos para verificar su integridad y detectar duplicados. Esto nos ayuda a confirmar que el documento analizado es exactamente el que usted envió.
Nuestros controles de seguridad son por capas: transporte, almacenamiento, acceso a base de datos y salvaguardas de aplicación se refuerzan entre sí en lugar de depender de un único perímetro.
Sus datos nunca se usan para entrenar la IA
La política de la API de Anthropic garantiza que el contenido contractual enviado para análisis no se conserva ni se utiliza para entrenar modelos. Los datos se procesan y se descartan. Sus acuerdos siguen siendo suyos.
Usamos la API Claude de Anthropic para el análisis contractual. Según las condiciones comerciales de la API de Anthropic, los datos enviados no se utilizan para entrenamiento ni se retienen una vez finalizado el procesamiento.
El contenido contractual se envía, se analiza y los resultados estructurados se almacenan en su cuenta. El contenido bruto no persiste en los sistemas de Anthropic para fines de mejora del modelo.
Eso significa que sus acuerdos siguen siendo suyos: se procesan para obtener visibilidad, no para alimentar un modelo generalista.
Aislamiento entre tenants a nivel de base de datos
Arquitectura multi-tenant con aislamiento a nivel de base de datos. Incluso si la aplicación tuviera un error, los contratos de una organización nunca podrían ser vistos por otra. Esto se aplica mediante políticas RLS de PostgreSQL.
Cada tabla de base de datos con datos vinculados a una organización cuenta con políticas PostgreSQL Row Level Security (RLS) que fuerzan un aislamiento estricto entre tenants.
Incluso si el código de la aplicación tuviera un fallo, la propia base de datos impide el acceso cruzado entre organizaciones. Es defensa en profundidad: filtrado en la aplicación y enforcement en la base.
Para clientes B2B esto es clave, porque la pregunta más importante de seguridad no es solo quién puede acceder, sino qué no podrá ver nunca nadie ajeno.
Trazabilidad completa
Cada acción — carga, análisis, exportación, cambio de equipo — queda registrada con marca temporal, usuario y dirección IP. Diseñado desde el principio para preparación SOC 2.
Todas las acciones relevantes se registran en un log de auditoría inmutable: subidas de contratos, ejecuciones de análisis, cambios de miembros del equipo, ajustes y exportaciones de datos.
Cada entrada recoge el usuario, la acción, la marca temporal, la dirección IP y el recurso afectado, para que su equipo pueda reconstruir quién hizo qué y cuándo.
Este enfoque se diseñó desde el primer día pensando en SOC 2 Type II y no como un añadido posterior.
RGPD por arquitectura
Derecho de acceso, rectificación, supresión y portabilidad de sus datos. Diseño con cookies mínimas y solo las esenciales para autenticación. Analítica vía PostHog EU con datos anonimizados. Sin rastreadores publicitarios de terceros.
Custonic está construido para dar soporte a los derechos de los interesados: acceso, rectificación, supresión y portabilidad. Las obligaciones de privacidad se tratan como requisitos de producto.
El uso de cookies es mínimo y se limita a autenticación y gestión de sesión. No hay cookies publicitarias de terceros ni una capa oculta de seguimiento cruzado detrás de un banner.
Nuestra política de privacidad está disponible en todos los idiomas admitidos y ofrecemos DPA para clientes Enterprise.
¿Preguntas sobre seguridad? Contacte con security@custonic.com
Acceso anticipado con seguridad primero
Únase a la lista si su postura sobre los datos importa tanto como la salida de IA
Estamos hablando con clientes tempranos que necesitan desde el inicio tratamiento de datos Europe-first, aislamiento entre tenants y análisis contractual explicable.

