Ubicación de datos
La infraestructura principal funciona en Alemania con Hetzner Online GmbH. El almacenamiento de objetos, Postgres y Redis están en el mismo centro de datos. La residencia en la UE/EEE es la predeterminada para contenido, cuentas y datos de donantes.
Acceso
El personal de ingeniería de Loracta usa acceso por clave SSH vinculado a una credencial personal. Todas las lecturas/escrituras en producción se registran. NO leemos el contenido de los inquilinos salvo para soporte esencial; y cuando es necesario, pedimos permiso primero y auditamos el acceso.
Lo que nunca hacemos
- Vender, alquilar o transferir sus datos a terceros para marketing.
- Usar su contenido para entrenar modelos de IA para nuestro beneficio o el de terceros.
- Inyectar scripts de seguimiento en sus páginas públicas renderizadas por el inquilino.
- Permitir que inquilinos lean contenido de otros inquilinos vía API o administración.
Proveedores de IA
La búsqueda y el asistente de IA del espacio de trabajo usan Anthropic Claude, Google Gemini y (para transcripción) Groq Whisper. Anthropic y Google han firmado medidas suplementarias EU SCC. Ningún contenido de inquilinos se usa para entrenamiento de proveedores.
Autenticación
Correo electrónico + contraseña con MFA TOTP opcional. OAuth vía Google y Microsoft (Apple por determinar). SSO vía SAML/OIDC disponible en el nivel Scale. Las sesiones firman cookies con HS256 usando SECRET_KEY por entorno.
Cifrado
Data in transit is protected with TLS today. Backups and stored files are being moved to encryption at rest (SSE-S3); roll-out is in progress. Per-tenant Postgres-row encryption is on our compliance roadmap below.
Registro de auditoría
Cada acción administrativa se registra en un log de auditoría por inquilino: quién, qué, cuándo, id de solicitud, IP (truncada tras 30 días), hash del agente de usuario. Los inquilinos pueden exportar su log bajo demanda vía el espacio de trabajo.
Propiedad
Su contenido sigue siendo suyo. Los Términos de Servicio otorgan a Loracta el derecho limitado a alojarlo, transmitirlo y procesarlo para el servicio de la plataforma, nada más. Al terminar, exporta su archivo y eliminamos sus datos en 30 días salvo que elija retención extendida.
RGPD
Loracta cumple con el RGPD. Vea nuestro Política de privacidad, APD, y Tus derechos.
Subprocesadores
Vea la lista completa y fechada en /subprocessors.
Reporte de incidentes
Divulgamos incidentes de seguridad que afectan datos de clientes vía la bandeja de entrada del espacio de trabajo dentro de 72 horas tras el descubrimiento, conforme al Art. 33 del RGPD. Post-mortems detallados se comparten con inquilinos afectados en 14 días naturales.
Hoja de ruta de cumplimiento
- SOC 2 Tipo 1 (en alcance al pasar al nivel Established y superior).
- ISO 27001 (en la hoja de ruta para 2027).
- Cifrado a nivel de fila por inquilino con clave maestra del inquilino.
- Reenvío SIEM (opt-in, acciones en lista blanca) para inquilinos en Scale.