1. Control de acceso
- Cada documento y sobre pertenece a una organización; el acceso se restringe a sus miembros y a los firmantes invitados.
- Los firmantes acceden mediante enlace único y código de un solo uso enviado a su correo.
- El almacenamiento de documentos y constancias es privado, sin acceso público por URL.
- Los permisos de cada usuario se rigen por una matriz de roles configurable por organización.
2. Integridad y evidencia
- Se calcula el hash SHA-256 de cada archivo al cargarlo y al certificarlo.
- Cada proceso de firma registra fecha, hora, participante y datos técnicos de la sesión.
- La bitácora de firma es de sólo lectura una vez cerrado el sobre.
3. Llaves de API
Las integraciones usan llaves con alcances definidos y límite de peticiones. El cliente puede revocarlas en cualquier momento desde el panel de integraciones. Recomendamos rotarlas periódicamente y no incluirlas en código de cliente.
4. Reporte de vulnerabilidades
Si identificas un posible problema de seguridad, escríbenos a seguridad@certifick.com con los pasos para reproducirlo. Te pedimos no acceder a datos de terceros, no degradar el servicio y darnos un plazo razonable para remediar antes de cualquier divulgación pública. Acusamos recibo del reporte y te informamos el avance.
Dudas o solicitudes: legal@certifick.com