DocoMatic

Centro de confianza

La seguridad en DocoMatic

Las entidades públicas nos confían los documentos que publican. Esta página explica qué hacen hoy nuestros controles, qué sigue en construcción y qué todavía no podemos entregarle, para que sus equipos de compras y de TI juzguen por sí mismos.

Última actualización: 16 de septiembre de 2026Versión 1.0

Residencia de datos en EE. UU.

DocoMatic está diseñado para procesar y almacenar los documentos de los clientes solo en Estados Unidos: en AWS US East (Virginia del Norte, us-east-1), con copias de seguridad cifradas en AWS US West (Oregón, us-west-2). Nuestro entorno de producción aún se está configurando; esta página indicará la configuración desplegada cuando esté en funcionamiento. El sitio que está leyendo no tiene acceso de escritura a ningún almacén de datos de clientes.

No ofrecemos una región en Canadá. Durante la incorporación, informamos a los clientes canadienses que sus datos se almacenan en Estados Unidos.

Cifrado

  • En tránsito: el tráfico de producción está diseñado para servirse solo con TLS 1.2 o superior. Nuestra API ya envía encabezados HTTP Strict Transport Security para que los navegadores rechacen HTTP sin cifrar.

  • En reposo: los documentos, los archivos generados y las copias de seguridad están diseñados para cifrarse con AES-256 mediante AWS KMS en producción.

  • No ofrecemos claves de cifrado dedicadas por cliente ni claves administradas por el cliente.

  • Los secretos de producción están diseñados para guardarse en AWS Secrets Manager. La configuración de desarrollo se mantiene fuera del control de código fuente.

Aislamiento de inquilinos

  • Cada fila de la base de datos está vinculada a un inquilino, con seguridad a nivel de fila (RLS) más control a nivel de aplicación.

  • Ejecutamos un conjunto de pruebas entre clientes dedicado que ataca nuestros principales endpoints propios de cada cliente —documentos, enlaces de descarga, créditos, miembros, espacios de trabajo, invitaciones y monitoreo— con las credenciales de otro cliente, además de una prueba que falla si alguna tabla con datos de clientes no aplica la seguridad a nivel de fila.

  • Cada archivo subido se analiza con ClamAV para detectar malware antes de procesarse y, si el analizador no está disponible, el archivo no se procesa. Los analizadores de documentos todavía no se ejecutan en entornos aislados de la red y con recursos limitados; ese refuerzo está pendiente.

Retención y eliminación

Nuestra política de conservación depende del plan: los archivos de origen y los generados se conservan 30 días en la prueba gratuita, 1 año en Starter, 3 años en Growth, 7 años en Scale y según el calendario acordado en el contrato en Enterprise. La eliminación automática al final de estos plazos aún no está activada.

  • Eliminación a pedido: escriba a support@docomatic.ai. Nuestro equipo de operaciones realiza la eliminación y puede entregarle un registro de lo eliminado. La eliminación de autoservicio y los certificados de eliminación descargables no están disponibles.

  • Exportación: no existe una exportación de autoservicio de una cuenta completa. Los documentos, los archivos corregidos y los informes de verificación se pueden descargar desde la aplicación, y ayudamos con una exportación completa a pedido.

  • Los archivos subidos a las herramientas gratuitas se eliminan en un plazo de 24 horas mediante una regla de ciclo de vida del almacenamiento y no se usan para entrenar modelos.

Los mismos plazos y nuestra posición sobre el entrenamiento de modelos figuran en la Política de Privacidad; la eliminación al terminar un acuerdo está en el Acuerdo de Procesamiento de Datos.

Subencargados

Usamos un número reducido de proveedores de infraestructura y servicios para operar DocoMatic. La tabla siguiente es la lista actual.

Subencargados actuales: proveedor, finalidad y ubicación
ProveedorFinalidadUbicación
Amazon Web ServicesAlojamiento en la nube, almacenamiento y copias de seguridadEstados Unidos
StripeProcesamiento de pagos y facturaciónEstados Unidos
Proveedores de modelos de IADescripción de imágenes para textos alternativos, usada únicamente bajo un contrato que prohíbe entrenar con sus documentos y no guarda ninguna copia de ellos; sin ese contrato se usa nuestro propio software y nada sale de nuestros sistemas. Cada organización cliente también puede desactivar por completo la IA externa en su configuración, y entonces solo se usa nuestro propio software.Estados Unidos
Cloudflare TurnstileComprobación automática contra abusos en los formularios públicos. Se carga solo cuando una actividad inusual desde su red la activaRed global

Vigente al 16 de septiembre de 2026.

Cuando esta lista cambia, actualizamos esta página y su fecha.

Esta lista y nuestra Política de Uso Aceptable son coherentes: los proveedores de IA indicados procesan datos únicamente en Estados Unidos, y DocoMatic no admite actualmente información personal sujeta al RGPD de la UE o del Reino Unido.

Cómo gestionamos la seguridad

Nuestras políticas de seguridad escritas abarcan el control de acceso, el uso aceptable, la clasificación y el manejo de datos, el cifrado, la respuesta a incidentes, la continuidad del negocio y las copias de seguridad, los proveedores y subencargados, la gestión de cambios y el desarrollo seguro, la gestión de vulnerabilidades, y la conservación y eliminación de datos. Cada política tiene un responsable y se revisa al menos una vez al año.

La documentación de seguridad y nuestras respuestas a cuestionarios están disponibles a pedido. Contáctenos y elija el tema de seguridad.

Garantías y documentación

  • Todavía no se ha realizado una prueba de penetración a cargo de un tercero. Lo indicaremos en esta página cuando se haya realizado.

  • Tenemos respuestas por escrito a las preguntas que suelen hacer las revisiones de seguridad del sector público, y las compartimos a pedido. Si su revisión usa un cuestionario específico, lo completamos para usted de forma individual.

VPAT/ACR: aún no hemos publicado un informe de conformidad de accesibilidad de la aplicación DocoMatic. Hay disponible un borrador de trabajo de nuestra propia evaluación. Sus problemas de accesibilidad conocidos figuran en nuestra declaración de accesibilidad. Consultas: support@docomatic.ai.

Divulgación de vulnerabilidades

Si cree haber encontrado un problema de seguridad en DocoMatic, escriba a security@docomatic.ai. Acusamos recibo de los informes en un plazo de 2 días hábiles y le mantenemos informado hasta la resolución. Se publica un archivo security.txt en la ruta estándar conocida.

Puerto seguro: no emprenderemos ni apoyaremos acciones legales contra investigadores que hagan un esfuerzo de buena fe por seguir esta política: pruebe solo con sus propias cuentas o nuestras herramientas públicas, evite violaciones de privacidad e interrupciones del servicio, y concédanos un tiempo razonable para corregir antes de la divulgación pública.

El plazo de acuse de recibo es un compromiso publicado en Niveles de Servicio y Soporte, sección 6, y la Política de Uso Aceptable dirige los informes de buena fe a este proceso.

Paquete de adquisiciones (autoservicio)

Lo que suelen pedir los equipos de compras y de revisión de TI, con un estado honesto para cada elemento. El Acuerdo de Procesamiento de Datos y la declaración de accesibilidad están disponibles ahora, y nuestras respuestas a cuestionarios de seguridad y el formulario W-9 del IRS están disponibles a pedido. Los demás elementos aún no están disponibles.

  • A pedido

    Formulario W-9 del IRS

    Identificación fiscal para el alta de proveedores.

    Solicitar el formulario W-9
  • Aún no disponible

    Plantilla de justificación de proveedor único

    Un punto de partida para los equipos de adquisiciones que deben documentar una compra por proveedor único.

  • Aún no disponible

    VPAT / Informe de Conformidad de Accesibilidad

    Informe de conformidad de accesibilidad de la aplicación DocoMatic. Aún no está publicado. Hay disponible un borrador de trabajo de nuestra propia evaluación; no es un informe final.

    Leer el borrador de trabajo
  • A pedido

    Respuestas a cuestionarios de seguridad

    Respuestas por escrito a preguntas habituales de revisiones de seguridad, junto con nuestras políticas de seguridad. Completamos de forma individual un cuestionario específico, como HECVAT Lite.

    Solicitarlas
  • Aún no disponible

    Factura de muestra

    Factura de ejemplo que muestra partidas, créditos y tratamiento de impuestos, para que su presupuesto y sus cuentas por pagar partan del formato real.

  • Disponible ahora

    Acuerdo de Tratamiento de Datos (DPA)

    Nuestro Acuerdo de Procesamiento de Datos (versión 1.0) está publicado, e incluye términos de FERPA de «school official» para clientes del sector educativo. Un Acuerdo de Asociado Comercial de HIPAA (BAA) está disponible a pedido y debe firmarse antes de subir cualquier información médica protegida.

    Leer el acuerdo
  • Disponible ahora

    Declaración de accesibilidad

    Nuestra declaración pública de conformidad para este sitio, con la metodología de pruebas y los problemas conocidos.

    Leer la declaración de accesibilidad

¿Necesita para su evaluación algo que no figura aquí? Escriba a support@docomatic.ai y le diremos qué podemos entregar.

Cómo pagan las entidades públicas —órdenes de compra, facturas pagadas por ACH, certificados de exención fiscal— está en la página de precios.

Para su revisión

Pida lo que su revisión necesita.

Nuestras políticas de seguridad escritas y las respuestas al cuestionario se comparten a petición, y completamos un cuestionario específico por usted. Si prefiere conversarlo primero, reserve una demostración de 20 minutos.