Política de Seguridad de la Información — PapersEnOrden
Versión 1.1 — 27/06/2026.
Responsable: Adhoc consultores S.R.L., CUIT 30-71610515-2, Igualdad 1288, Ciudad de Buenos Aires. Contacto de seguridad: diego.bigolin@adhoc-consultores.com.ar
Este documento describe las medidas técnicas y organizativas que aplicamos para proteger la información tratada en la Plataforma PapersEnOrden. Complementa los Términos y Condiciones, la Política de Privacidad y el Acuerdo de Tratamiento de Datos.
1. Control de acceso y autenticación
1.1. El acceso a la Plataforma requiere credenciales individuales por Usuario; cada Usuario pertenece a una sola Empresa.
1.2. El acceso a funciones y datos se rige por un esquema de roles (admin, legales, dpto. fútbol, secretaría, contador, tesorería, super-admin), de modo que cada Usuario accede solo a lo que su rol habilita (principio de mínimo privilegio).
1.3. El alta de empresas y de usuarios sigue un procedimiento de verificación y, cuando corresponde, doble autorización.
2. Aislamiento entre empresas (multiempresa)
2.1. Los datos de cada empresa están lógicamente separados y aislados mediante reglas de seguridad a nivel de base de datos (Row Level Security), de modo que una empresa no puede acceder a datos de otra.
2.2. El rol super-admin del Prestador administra altas y facturación y no accede a los datos operativos de las empresas.
3. Cifrado
3.1. Las comunicaciones con la Plataforma se realizan cifradas en tránsito (HTTPS/TLS), mediante certificados gestionados automáticamente por el proveedor de despliegue.
3.2. Los datos almacenados en la base de datos y en el almacenamiento de documentos se encuentran cifrados en reposo, conforme a las medidas del proveedor de alojamiento.
4. Resguardo y continuidad
4.1. La continuidad del servicio se apoya en la infraestructura del proveedor de base de datos. El Prestador adoptará y reforzará las medidas de resguardo (copias de seguridad y recuperación) acordes a la criticidad del servicio.
4.2. La infraestructura se apoya en proveedores con estándares reconocidos de disponibilidad y seguridad (ver §7).
5. Registros y monitoreo
5.1. La Plataforma registra eventos de acceso y de operación (incluidos historial de actividad y controles de integridad de los documentos) que permiten auditar la actividad y detectar usos indebidos.
5.2. Los proveedores de alojamiento y despliegue proveen registros (logs) con la retención propia de cada plataforma.
6. Gestión de incidentes
6.1. Ante un incidente de seguridad que pueda afectar datos personales, el Prestador lo evaluará, contendrá y notificará al Cliente sin demora indebida una vez confirmado, conforme al Acuerdo de Tratamiento de Datos.
6.2. Se documentan los incidentes y las medidas correctivas adoptadas.
7. Proveedores (subencargados)
7.1. La Plataforma se apoya en: Supabase (alojamiento y base de datos), Anthropic (asistencia de IA, con procesamiento en el exterior) y Resend (correo electrónico transaccional). Estos proveedores están sujetos a obligaciones de confidencialidad y seguridad y, cuando corresponde, a garantías de transferencia internacional (ver Política de Privacidad y Acuerdo de Tratamiento de Datos).
7.2. Anthropic, conforme a sus términos comerciales, no utiliza los datos enviados por su interfaz de programación (API) para entrenar sus modelos; los registros de la API se conservan por un plazo estándar de 7 días (ampliable a 30 días, o con opción de retención cero, según el acuerdo aplicable) con fines de seguridad y prevención de abuso.
8. Minimización y buenas prácticas
8.1. Se promueve cargar y enviar a los proveedores solo los datos necesarios para cada función.
8.2. Las credenciales y secretos de la aplicación se gestionan mediante variables de entorno protegidas en la plataforma de despliegue y no se exponen a los usuarios ni se incluyen en el código fuente.
8.3. El código se mantiene en un repositorio privado bajo control de versiones, con revisión de cambios.
9. Responsabilidades del Cliente
9.1. El Cliente y sus Usuarios deben custodiar sus credenciales, no compartirlas y notificar de inmediato cualquier acceso no autorizado.
9.2. El Cliente es responsable de la veracidad y licitud de los datos que carga.
10. Revisión
10.1. Esta Política se revisa periódicamente y se actualiza ante cambios relevantes en la Plataforma o en la normativa.