Esta página cubre la postura de seguridad técnica y organizativa de Firma. Para conocer la validez legal de las firmas electrónicas de Firma bajo eIDAS, ESIGN y UETA, consulta Validez Legal y Cumplimiento de eIDAS.
Descripción general de la infraestructura
La plataforma de Firma está construida sobre un pequeño conjunto de proveedores gestionados, cada uno operando en la UE:
No existe una flota de servidores autogestionada — cada componente anterior es un servicio de nube gestionado, por lo que los parches, el aislamiento de red y la seguridad física están a cargo de los propios programas de seguridad de Supabase y AWS, no del hardware propio de Firma.
Residencia de datos
Toda la infraestructura de Firma se ejecuta en regiones de centros de datos de la UE, sin respaldo ni replicación fuera de la UE:- Supabase (base de datos, almacenamiento, edge functions):
eu-west-3— París, Francia - AWS Lambda (API de firma, generación de certificados):
eu-west-3— París, Francia - DSS (sellado de firma digital):
eu-north-1— Estocolmo, Suecia - Resend / Amazon SES (entrega de correo electrónico): Región UE — los correos dirigidos a firmantes (invitaciones, recordatorios) transitan por la infraestructura de Resend
Cifrado
En tránsito: Toda comunicación con Firma — el panel de control, las páginas de firma, la API y cada llamada interna de servicio a servicio mostrada en la descripción general de arquitectura de Firma — se realiza mediante HTTPS/TLS. Los webhooks salientes se firman además con HMAC-SHA256 para que la integridad y el origen del payload puedan verificarse de forma independiente a la seguridad de la capa de transporte; consulta Webhooks. En reposo: El almacenamiento de la base de datos (Postgres) y el almacenamiento de archivos (documentos firmados, plantillas, certificados) están cifrados en reposo usando el cifrado predeterminado de Supabase y AWS para sus respectivos servicios. Se trata de cifrado gestionado por el proveedor a nivel de almacenamiento, no de un esquema de cifrado a nivel de aplicación implementado por Firma.Autenticación y control de acceso
- La autenticación de usuarios la gestiona Supabase Auth, con soporte para inicio de sesión por correo electrónico/contraseña y OAuth.
- La autenticación con passkey (WebAuthn) está disponible como alternativa a las contraseñas.
- La seguridad a nivel de fila (Row-Level Security, RLS) está habilitada en cada tabla de la base de datos que contiene datos de inquilinos (tenants). El acceso a una fila se aplica a nivel de base de datos según la empresa y la membresía de espacio de trabajo del usuario solicitante — no solo a nivel de aplicación — de modo que un error en el código de la aplicación no puede, por sí solo, exponer los datos de un inquilino a otro.
- El acceso a la API utiliza claves API por espacio de trabajo con límite de frecuencia, independientes de la autenticación de sesión del panel de control. Consulta Autenticación.
- El acceso en el momento de la firma para los destinatarios utiliza tokens de sesión de corta duración generados tras la verificación de identidad (enlace por correo electrónico o código de un solo uso), no credenciales persistentes.
Estado de cumplimiento
Las prácticas de seguridad de Firma están alineadas con los marcos SOC 2 e ISO 27001:- Alineación con SOC 2. La infraestructura, los controles de acceso y las prácticas de manejo de datos de Firma están diseñados en torno a los Criterios de Servicios de Confianza de SOC 2 (seguridad, disponibilidad, confidencialidad).
- Alineación con ISO 27001. Firma sigue un enfoque de gestión de seguridad de la información consistente con los controles de ISO 27001.
- Sin informe formal de pruebas de penetración disponible para distribución. La revisión de seguridad ocurre de forma continua (consulta Divulgación responsable más abajo), pero no hay ningún informe de pruebas de penetración de terceros disponible actualmente para compartir con clientes potenciales.
Para el aspecto de validez legal del cumplimiento normativo — niveles de firma eIDAS, ESIGN/UETA y normativas específicas por país — consulta Validez Legal y Cumplimiento de eIDAS. Esa página también cubre la alineación con SOC 2/ISO 27001 en el contexto del peso legal de la firma.
Acuerdo de Procesamiento de Datos (DPA)
Un Acuerdo de Procesamiento de Datos está disponible bajo solicitud para los clientes que lo necesiten conforme al GDPR o un marco de protección de datos similar. Contacta con support@firma.dev para solicitarlo.Divulgación responsable
Firma no gestiona un programa formal y publicado de recompensas por vulnerabilidades (bug bounty). Eso no significa que los reportes de seguridad queden sin atención — se leen, se clasifican (triaje) y se actúa sobre ellos. Si crees haber encontrado una vulnerabilidad de seguridad en Firma:- Envía un correo a support@firma.dev con una descripción del problema, los pasos para reproducirlo y cualquier detalle relevante de la solicitud/respuesta.
- Por favor, reporta el problema de forma privada en lugar de divulgarlo públicamente primero, y evita realizar pruebas contra los datos o las cuentas de otros clientes.
- Firma actualmente no se compromete a un SLA de tiempo de respuesta fijo para los reportes de seguridad, pero los reportes se priorizan por encima del trabajo rutinario de funcionalidades cuando se confirma una vulnerabilidad real.
Guías relacionadas
- Validez Legal y Cumplimiento de eIDAS — niveles de firma, admisibilidad y la alineación con SOC 2/ISO 27001 en un contexto legal
- Registro de Auditoría — el registro completo de eventos detrás de cada solicitud de firma
- Webhooks — verificación de firma HMAC para eventos salientes
- Autenticación — detalles de autenticación por clave API y sesión