Clamo es una plataforma de inteligencia artificial diseñada para el mundo legal. Procesamos y analizamos información jurídica con altos estándares de calidad, seguridad y confiabilidad.
Sabemos que para nuestros clientes la protección de sus datos es esencial. La seguridad es un pilar central en cómo diseñamos, construimos y operamos nuestros servicios. La confidencialidad, integridad y disponibilidad de la información no son solo requisitos técnicos, sino condiciones indispensables para que abogados, equipos legales y organizaciones confíen en nosotros.
| Área | Responsable | Detalle |
|---|---|---|
| Infraestructura física | Proveedores | AWS / Vercel / Neon gestionan hardware, datacenters y red física |
| API Gateway | Compartida | Kong provee gateway; nosotros configuramos plugins, rutas y políticas |
| Cifrado en tránsito | Proveedores | TLS 1.2+ enforced por Vercel, Kong, Northflank, Neon |
| Cifrado en reposo | Proveedores | AES-256 en Neon y Northflank/AWS |
| Gestión de identidad | Compartida | WorkOS provee infraestructura; nosotros definimos roles y permisos |
| Aislamiento por tenant | Clamo | Una base de datos por organización en Neon |
| Secrets | Clamo | Env vars y secrets en Vercel y Northflank; rotación periódica |
| Seguridad de código | Clamo | Code review, dependency scanning, no secrets en repos |
| Incidentes | Clamo | Notificación a clientes afectados en ≤72h |
Cada organización tiene su propia instancia de base de datos en Neon (Postgres). El aislamiento es a nivel de infraestructura, no solo filtro lógico en queries.
Todo el tráfico backend pasa por Kong:
x-workos-user-id, x-workos-org-id, x-workos-role, x-workos-permissions, x-request-idCredenciales inyectadas en runtime vía Vercel Environment Variables (frontend) y Northflank Secrets (backend). Ninguna credencial hardcodeada.
Eventos registrados con timestamp, usuario, IP y resultado. Logs inmutables retenidos 90+ días.
CDN global, WAF, DDoS mitigation. Cifrado AES-256 en reposo, TLS en tránsito.
Infraestructura AWS con network isolation por entorno. Secrets nativos.
JWT validation, rate limiting, header injection de identidad en cada request.
SSO (SAML, OIDC), MFA, SCIM, Directory Sync. Gestiona tokens de sesión.
PostgreSQL serverless. Base de datos aislada por organización. Cifrado en reposo.
Datos analíticos en tiempo real. Autenticación por token. Cifrado TLS.
Framework general de seguridad, roles y responsabilidades.
PolíticaDatos recopilados, uso, derechos de los usuarios y retención.
PolíticaCondiciones de uso de la plataforma Clamo.
LegalProtocolo de detección, contención, notificación y recuperación.
ProcedimientoPrácticas de seguridad en el ciclo de desarrollo de software.
ProcedimientoPeriodos de retención, eliminación y portabilidad de datos.
PolíticaSi descubres una vulnerabilidad de seguridad, reportánosla de manera responsable. Nos comprometemos a: