Seguridad
Esta página describe, en términos concretos y verificables, cómo protege Qorvin los datos que procesa. No incluye certificaciones que Qorvin todavía no tiene (por ejemplo SOC 2 o ISO 27001) — solo los controles que están realmente implementados hoy.
1. Cifrado en tránsito y en reposo
Todo el tráfico entre tu navegador o cliente y la plataforma de Qorvin viaja cifrado mediante HTTPS/TLS — no se acepta tráfico sin cifrar. Los datos en reposo se almacenan en la infraestructura administrada de Supabase (base de datos) y Railway (backend), ambos con cifrado en reposo nativo de su capa de infraestructura.
2. Manejo de CSD y e.firma
Tu e.firma o Contraseña del SAT, cuando un producto de Qorvin la requiere para una verificación o trámite ante el SAT, se captura en una sesión que tú controlas y autorizas explícitamente en cada ocasión; Qorvin no la almacena en sus servidores. Esto aplica al mismo criterio descrito en los Términos y Condiciones (§3) y en el Aviso de Privacidad (§4).
3. Integridad de los datos
Las tablas que registran evidencia de eventos fiscales sensibles (por ejemplo, consultas realizadas al SAT) están configuradas como append-only: se revoca explícitamente el permiso de UPDATE y DELETE sobre ellas para el rol de aplicación, de forma que un registro ya escrito no puede modificarse ni borrarse después del hecho — solo puede agregarse un nuevo registro.
4. Respaldos
La base de datos de Qorvin, alojada en Supabase, se respalda de forma automática con la periodicidad y retención estándar de la infraestructura administrada del proveedor. Los CFDI timbrados se conservan además en el propio PAC (Finkok), como respaldo independiente de la plataforma de Qorvin.
5. Disponibilidad
Qorvin opera con un objetivo interno de disponibilidad del 99.5% mensual para sus productos en producción. No es un SLA contractual publicado por defecto — para una entidad o empresa que requiera un SLA formal por escrito, el compromiso se documenta en el contrato o anexo técnico correspondiente.
6. Roles y control de acceso
El acceso a la información de cada cuenta está segmentado por rol: una persona usuaria estándar ve y opera únicamente los datos de su propia empresa o RFC; un usuario de despacho con panel multicliente ve la cartera que administra, no la de otros despachos; el acceso operativo del equipo de Qorvin a datos de producción está restringido a lo necesario para dar soporte o resolver un incidente, y queda registrado.
7. ORDIA sugiere, la persona firma
ORDIA, el agente de inteligencia artificial fiscal de Qorvin, detecta, interpreta y sugiere — pero ninguna acción con efecto real (un pago, una cancelación, una presentación ante el SAT) se ejecuta sin la confirmación explícita de la persona responsable. Esa confirmación, igual que cada verificación fiscal, queda registrada en el historial append-only descrito en la sección 3.
8. Reporte de vulnerabilidades
Si encontraste una vulnerabilidad de seguridad en Qorvin, repórtala a contacto@qorvin.com. Te pedimos no explotar la vulnerabilidad más allá de lo necesario para demostrarla, ni acceder a datos que no sean tuyos. Confirmaremos la recepción de tu reporte y te mantendremos informado mientras se resuelve.