Seguridad
Leya custodia documentos amparados por el secreto profesional. Esto es lo que hacemos para protegerlos.
Última actualización: 15 de agosto de 2026
1. Cómo está construido
Leya son tres piezas: la aplicación web, una API y una base de datos PostgreSQL. Los archivos originales que sube un despacho se guardan en almacenamiento de objetos, separados de la base de datos. Todo el tráfico entre el navegador, la aplicación y la API viaja sobre TLS, y la conexión a la base de datos en producción exige TLS explícitamente.
2. Aislamiento entre despachos
Cada despacho es un espacio de trabajo separado. Toda consulta a documentos, investigaciones, monitores o hilos del agente lleva el identificador del despacho, y el servidor no acepta que el navegador diga a qué despacho pertenece: la identidad viene de un token de sesión firmado que verificamos contra las llaves públicas del proveedor de identidad, y además comprobamos en la base de datos que esa persona sea miembro de ese despacho. Un token válido de un despacho no sirve para nombrar otro.
Pedir un documento ajeno responde 404, no 403: si el recurso existe o no tampoco es información que nos corresponda revelar.
3. Control de acceso
- Las acciones destructivas —eliminar un documento o un monitor— requieren rol de administrador del espacio de trabajo, verificado en el servidor contra la membresía almacenada, no contra lo que declare el token.
- Las llaves de API se guardan solo como hash: el valor completo se muestra una vez, al crearlas, y nunca vuelve a ser recuperable. Se revocan desde la aplicación y la revocación aplica en la siguiente petición.
- El acceso a Google Drive, cuando un despacho conecta una carpeta, es de solo lectura y limitado a las carpetas que el despacho comparte explícitamente.
4. Registro de actividad
Cada acción con consecuencias queda registrada: subir, ver y eliminar documentos, crear y eliminar monitores, aprobar o rechazar acciones del agente, conectar y desconectar carpetas de Drive, y altas, bajas y cambios de rol de los miembros. El registro guarda quién, qué, cuándo y desde qué dirección IP, y es de solo escritura: no se edita.
Los administradores del despacho lo consultan en la sección Actividad de la aplicación y pueden exportarlo en CSV para su propia auditoría interna.
5. Respaldos y recuperación
La base de datos tiene respaldos diarios y recuperación a un punto en el tiempo. Nuestro objetivo es perder como máximo 24 horas de datos (RPO) y restablecer el servicio en 4 horas (RTO). Los respaldos se prueban restaurándolos: un respaldo que nunca se restauró es una suposición, no un control.
6. Desarrollo y despliegue
- Cada cambio pasa por integración continua: la suite de pruebas completa contra una base de datos real, análisis de dependencias con vulnerabilidades conocidas (Python y JavaScript) y búsqueda de secretos filtrados en el historial.
- Las migraciones aplicadas son inmutables y se verifican en cada commit; un arranque con el esquema a medias tumba el despliegue en lugar de servir.
- Si un despliegue falla su verificación de salud, se revierte automáticamente al anterior.
- La aplicación responde con cabeceras HSTS,
nosniff,frame-ancestors 'none'y una política de referente restrictiva.
7. Proveedores que procesan datos
Estos son los subencargados con los que Leya opera. Los tres primeros pueden procesar documentos de un despacho; el resto no.
| Proveedor | Para qué | Región |
|---|---|---|
| Railway | API, base de datos PostgreSQL y respaldos | EE. UU. |
| Cloudflare R2 | Archivos originales de los despachos | EE. UU. |
| Anthropic / OpenAI | Modelos de lenguaje: análisis y extracción de documentos | EE. UU. |
| Vercel | Alojamiento de la aplicación web | EE. UU. |
| Clerk | Identidad y sesiones (nombre y correo) | EE. UU. |
| Lectura de carpetas de Drive que el despacho comparte | EE. UU. | |
| AWS SES / Resend | Envío de correos de notificación | EE. UU. |
| Brevo | Boletín del sitio público (no toca datos de despachos) | UE |
Ni Anthropic ni OpenAI entrenan sus modelos con el contenido que enviamos por API. Los datos se alojan en regiones de Estados Unidos; si un despacho necesita residencia en otra región, escribinos antes de contratar.
8. Reporte de vulnerabilidades
Si encontrás una vulnerabilidad, escribinos a security@leya.lawyer. Respondemos en un plazo de 3 días hábiles y no emprendemos acciones legales contra quien investigue de buena fe y no acceda a datos de terceros.
Ante un incidente que afecte datos de un despacho, notificamos a los administradores del espacio de trabajo afectado con lo que sabemos, lo que todavía no, y qué estamos haciendo.
9. Lo que todavía no tenemos
Un revisor de seguridad va a preguntar por esto, y preferimos decirlo nosotros:
- No tenemos certificación SOC 2 ni ISO 27001. Los controles técnicos que exigen están en su mayoría implementados y descritos arriba, pero no hay auditoría externa que lo acredite.
- No ofrecemos aún inicio de sesión federado (SAML/SSO) ni aprovisionamiento automático de usuarios. Está disponible bajo pedido; escribinos.
- No ofrecemos despliegue en la infraestructura del cliente ni residencia de datos fuera de Estados Unidos.
10. Más detalle
Qué datos recopilamos y por cuánto tiempo está en la Política de Privacidad. Para un acuerdo de tratamiento de datos (DPA) o un cuestionario de seguridad, escribinos a hello@leya.lawyer.