Skip to content

Seguridad y Cumplimiento

La seguridad no es una funcionalidad: es el producto. Cada documento, firma y traza de auditoría está diseñada para superar a los auditores de la UE y las áreas de compras de las empresas.

Firma Electrónica eIDAS

Firma documentos con firmas electrónicas simples (SES) y avanzadas (AES) según el Reglamento UE 910/2014. La Firma Electrónica Cualificada (QES), emitida por Prestadores Cualificados de Servicios de Confianza acreditados, estará disponible a través de un socio QTSP.

Preparación SOC 2 Type II

Controles mapeados sobre los Trust Services Criteria de AICPA para seguridad, disponibilidad y confidencialidad. Hoja de ruta de auditoría independiente en marcha; las evidencias de control están disponibles bajo NDA.

RGPD por diseño

Infraestructura primaria dentro de la UE, acuerdos de encargado del tratamiento (DPA art. 28) disponibles, gestión granular de solicitudes DSAR y retención de logs de 12 meses por defecto. El derecho al olvido está implementado de extremo a extremo.

AES-256-GCM en reposo, TLS 1.3 en tránsito

Los documentos se cifran con AES-256-GCM autenticado antes de tocar el almacenamiento de objetos. Las conexiones usan TLS 1.3 con HSTS, perfect forward secrecy y una suite de cifrado moderna y estricta.

Aislamiento multitenant

Cada organización se particiona a nivel de fila con separación criptográfica de claves. Las consultas entre inquilinos son imposibles por construcción: aplicado en la base de datos, la API y la capa de gestión de claves.

Registros de auditoría inmutables

Cada acción —subidas, firmas, descargas, cambios de rol— se registra con hashes a prueba de manipulación y se expone mediante un rastro de auditoría exportable para reguladores y cumplimiento interno.

Gestión de claves

Las claves de cifrado se envuelven en sobres, se rotan automáticamente y nunca se almacenan junto a los datos que protegen. Las claves gestionadas por el cliente (BYOK) están disponibles en planes Enterprise.

Gobernanza y control de accesos

Control de acceso basado en roles con valores por defecto de privilegio mínimo, autenticación de dos factores obligatoria para administradores, SSO/SAML en Enterprise y revocación total de sesiones desde un único panel.

Certificaciones y marcos

Alineamos Mercury Evidentia con los marcos contra los que se auditan nuestros clientes regulados.

  • Reglamento eIDAS (UE) 910/2014 — firmas SES/AES; QES próximamente con TSP acreditados
  • RGPD (Reglamento UE 2016/679) — infraestructura primaria en la UE, DPA art. 28
  • SOC 2 Type II — mapeo de controles en marcha, auditoría en curso
  • ISO/IEC 27001:2022 — controles alineados, certificación en la hoja de ruta
Seguridad y Cumplimiento | Mercury Evidentia