La confianza no se declara. Se verifica.
Esta página solo contiene mecanismos presentes en el código o en la infraestructura, con sus valores reales y una fecha de verificación. Cuando algo no existe todavía — una certificación, un sandbox público — también lo escribimos. El resto del sitio vende; esta página describe.
AES-256-GCM en reposo, TLS en tránsito
Los datos sensibles — documentos, identidades, elementos de evaluación, contenido de las comunicaciones — viven en columnas cifradas con AES-256-GCM (las columnas _enc del esquema). La clave de la caja fuerte nunca sale del servidor; su copia de custodia se guarda fuera de línea, precisamente para que la restauración siga siendo posible y el borrado criptográfico también. Todas las superficies se sirven por TLS.
Un despacho, un inquilino — lo impone la base de datos, no el código
Cada despacho está aislado mediante Row Level Security de PostgreSQL en modo forzado, tablas auxiliares incluidas: la base de datos se niega a servir la fila de otro despacho, incluso ante un código de aplicación defectuoso. El cockpit de red agrega indicadores; ninguna comunicación de operación sospechosa aparece jamás en una superficie compartida (art. L.561-18 del CMF francés).
Un registro encadenado, anclado ante un tercero, verificable sin nosotros
Cada expediente mantiene un registro de integridad encadenado en SHA-256; las raíces se anclan ante una autoridad de sellado de tiempo tercera (protocolo RFC 3161). Los verificadores están publicados y funcionan sin conexión, sin cuenta de Vigilae: un inspector — o un competidor — puede recalcular la cadena desde /verif/. La prueba no depende de la suscripción.
TOTP, contraseñas exigentes, sesiones por época
El segundo factor TOTP está disponible en todas las cuentas y puede hacerse obligatorio para todo un despacho. Las contraseñas son de 12 caracteres como mínimo, con comprobación de entropía — doce veces la misma letra no pasa. Las sesiones funcionan por época: un cierre de sesión o un restablecimiento invalida de inmediato todos los tokens emitidos antes, en todos los dispositivos.
CSP estricta allí donde viven los datos personales
Las superficies que muestran datos personales se sirven con una Content Security Policy estricta — sin script en línea, sin origen de terceros, sin medición de audiencia. El sitio público se mide sin cookies. La API Connect solo expone superficies neutras, documentadas en la sección para desarrolladores.
Cifradas, 3-2-1, restauración probada cada semana
Copias de seguridad restic cifradas, según la regla 3-2-1: tres copias, dos soportes, una fuera del sitio. Un simulacro automatizado de restauración se ejecuta cada semana — una copia que nunca se ha restaurado no es más que una esperanza. Retención publicada: las diarias se conservan 90 días, las semanales 52 semanas; un dato borrado de la base de datos desaparece por tanto de todas las copias a más tardar 12 meses después del borrado — el plazo recogido en nuestro contrato de encargo de tratamiento. Los secretos se custodian en repositorios separados de los datos.
Inerte por defecto, residencia declarada, guardián en el arranque
Ningún contenido va a un modelo de IA sin un cerrojo activado explícitamente: por defecto, la percepción por IA está inerte y todo lo demás — cribado, evaluación del riesgo, registro — funciona sin ella, con motores deterministas. Cuando se activa, la residencia queda declarada (Vertex AI, región europe-west1) y un guardián en el arranque se niega a iniciar el servidor si el proveedor o la región efectivos difieren de lo declarado: la página que está leyendo no puede mentir por omisión. El detalle: política de uso de la IA.
Cuatro a día de hoy, listados desde la configuración real
Hetzner Online GmbH (alojamiento, Alemania); Google Cloud (Vertex AI) — modelo Claude de Anthropic (percepción por IA cuando está activada, Unión Europea); Brevo (correo transaccional, Francia); HubSpot Ireland Ltd (formularios del sitio público, Irlanda). La lista completa — finalidades, datos, salvaguardas — se genera desde la configuración del servicio: /sous-traitants/. Un proveedor que no figura en ella no trata nada por nuestra cuenta. El propio cribado se ejecuta en local: ningún nombre de cliente se envía jamás a un vendedor de datos.
Un aviso que leen quienes operan el servicio
¿Cree haber encontrado un fallo? Escriba a contact@vigilae.org con «Security» en el asunto: el mensaje llega directamente al equipo que opera la plataforma. Describa lo que observó sin explotar la vulnerabilidad más allá de la demostración y sin acceder a datos que no son suyos; acusamos recibo, corregimos y le mantenemos informado del resultado. Cuando exista una dirección dedicada, se publicará aquí — no antes.
Ninguna certificación reivindicada — porque no se posee ninguna
Aquí no encontrará ni logotipo ni sigla de certificación: a día de hoy no poseemos ninguna, y mostrar una sería mentir. Nuestros procedimientos — registro de actividad, copias probadas, revisiones de seguridad, registros de tratamiento — están construidos para ser auditables por un tercero; el día que se obtenga una certificación, aparecerá aquí con su alcance exacto y su fecha. Hasta entonces, los mecanismos de arriba pueden verificarse sin insignia alguna.
Verificado el 20 de agosto de 2026, contra el código y la configuración de producción declarada. Esta página se actualiza cuando cambian los mecanismos — no según un calendario fijo. Ninguna herramienta puede garantizar un cumplimiento total ni la ausencia de incidentes; lo que sí podemos hacer es enseñarle dónde mirar.