Legal

Seguridad

Última actualización: 31 de agosto de 2026

Esta página describe, en términos concretos y verificables, cómo protege Qorvin los datos que procesa. No incluye certificaciones que Qorvin todavía no tiene (por ejemplo SOC 2 o ISO 27001) — solo los controles que están realmente implementados hoy.

1. Cifrado en tránsito y en reposo

Todo el tráfico entre tu navegador o cliente y la plataforma de Qorvin viaja cifrado mediante HTTPS/TLS — no se acepta tráfico sin cifrar. Los datos en reposo se almacenan en la infraestructura administrada de Supabase (base de datos) y Railway (backend), ambos con cifrado en reposo nativo de su capa de infraestructura.

2. Manejo de CSD y e.firma

Tu e.firma o Contraseña del SAT, cuando un producto de Qorvin la requiere para una verificación o trámite ante el SAT, se captura en una sesión que tú controlas y autorizas explícitamente en cada ocasión; Qorvin no la almacena en sus servidores. Esto aplica al mismo criterio descrito en los Términos y Condiciones (§3) y en el Aviso de Privacidad (§4).

3. Integridad de los datos

Las tablas que registran evidencia de eventos fiscales sensibles (por ejemplo, consultas realizadas al SAT) están configuradas como append-only: se revoca explícitamente el permiso de UPDATE y DELETE sobre ellas para el rol de aplicación, de forma que un registro ya escrito no puede modificarse ni borrarse después del hecho — solo puede agregarse un nuevo registro.

4. Respaldos

La base de datos de Qorvin, alojada en Supabase, se respalda de forma automática con la periodicidad y retención estándar de la infraestructura administrada del proveedor. Los CFDI timbrados se conservan además en el propio PAC (Finkok), como respaldo independiente de la plataforma de Qorvin.

5. Disponibilidad

Qorvin opera con un objetivo interno de disponibilidad del 99.5% mensual para sus productos en producción. No es un SLA contractual publicado por defecto — para una entidad o empresa que requiera un SLA formal por escrito, el compromiso se documenta en el contrato o anexo técnico correspondiente.

6. Roles y control de acceso

El acceso a la información de cada cuenta está segmentado por rol: una persona usuaria estándar ve y opera únicamente los datos de su propia empresa o RFC; un usuario de despacho con panel multicliente ve la cartera que administra, no la de otros despachos; el acceso operativo del equipo de Qorvin a datos de producción está restringido a lo necesario para dar soporte o resolver un incidente, y queda registrado.

7. ORDIA sugiere, la persona firma

ORDIA, el agente de inteligencia artificial fiscal de Qorvin, detecta, interpreta y sugiere — pero ninguna acción con efecto real (un pago, una cancelación, una presentación ante el SAT) se ejecuta sin la confirmación explícita de la persona responsable. Esa confirmación, igual que cada verificación fiscal, queda registrada en el historial append-only descrito en la sección 3.

8. Reporte de vulnerabilidades

Si encontraste una vulnerabilidad de seguridad en Qorvin, repórtala a contacto@qorvin.com. Te pedimos no explotar la vulnerabilidad más allá de lo necesario para demostrarla, ni acceder a datos que no sean tuyos. Confirmaremos la recepción de tu reporte y te mantendremos informado mientras se resuelve.