Seguridad y Cumplimiento

La seguridad no es una funcionalidad: es el producto. Cada documento, firma y traza de auditoría está diseñada para superar a los auditores de la UE y las áreas de compras de las empresas.

Firma Electrónica Cualificada eIDAS

Firma documentos con la categoría de firma de mayor efecto legal según el Reglamento UE 910/2014, equivalente a una firma manuscrita en los 27 Estados miembros. Emitida por Prestadores Cualificados de Servicios de Confianza acreditados.

Preparación SOC 2 Type II

Controles mapeados sobre los Trust Services Criteria de AICPA para seguridad, disponibilidad y confidencialidad. Hoja de ruta de auditoría independiente en marcha; las evidencias de control están disponibles bajo NDA.

RGPD por diseño

Residencia de datos dentro de la UE, acuerdos de encargado del tratamiento (DPA art. 28) disponibles, gestión granular de solicitudes DSAR y retención de logs de 12 meses por defecto. El derecho al olvido está implementado de extremo a extremo.

AES-256-GCM en reposo, TLS 1.3 en tránsito

Los documentos se cifran con AES-256-GCM autenticado antes de tocar el almacenamiento de objetos. Las conexiones usan TLS 1.3 con HSTS, perfect forward secrecy y una suite de cifrado moderna y estricta.

Aislamiento multitenant

Cada organización se particiona a nivel de fila con separación criptográfica de claves. Las consultas entre inquilinos son imposibles por construcción: aplicado en la base de datos, la API y la capa de gestión de claves.

Registros de auditoría inmutables

Cada acción —subidas, firmas, descargas, cambios de rol— se registra con hashes a prueba de manipulación y se expone mediante un rastro de auditoría exportable para reguladores y cumplimiento interno.

Gestión de claves

Las claves de cifrado se envuelven en sobres, se rotan automáticamente y nunca se almacenan junto a los datos que protegen. Las claves gestionadas por el cliente (BYOK) están disponibles en planes Enterprise.

Gobernanza y control de accesos

Control de acceso basado en roles con valores por defecto de privilegio mínimo, autenticación de dos factores obligatoria para administradores, SSO/SAML en Enterprise y revocación total de sesiones desde un único panel.

Certificaciones y marcos

Alineamos Mercury Evidentia con los marcos contra los que se auditan nuestros clientes regulados.

  • Reglamento eIDAS (UE) 910/2014 — QES a través de TSP acreditados
  • RGPD (Reglamento UE 2016/679) — residencia de datos en la UE, DPA art. 28
  • SOC 2 Type II — mapeo de controles en marcha, auditoría en curso
  • ISO/IEC 27001:2022 — controles alineados, certificación en la hoja de ruta
Seguridad y Cumplimiento | Mercury Evidentia