Saltar al contenido

Quién puede ver qué, y cómo se demuestra.

El detalle técnico que suele pedir un área de TI antes de aprobar un gestor documental. Sin marketing: mecanismos, y lo que todavía no tenemos dicho con todas sus letras.

Cuatro capas que se combinan

El acceso efectivo de una persona a un documento es la intersección de las cuatro. Ninguna funciona como interruptor general.

Autorización por rol

Cada rol declara qué acciones puede ejecutar sobre qué tipo de recurso. Las reglas se definen por organización, así que dos instituciones sobre la misma plataforma no comparten criterios de acceso.

Permisos por carpeta

El acceso se otorga sobre una rama del árbol y se hereda hacia abajo. Se puede cortar la herencia en cualquier nivel para una carpeta sensible dentro de un proyecto por lo demás abierto.

Permisos por etapa

Cada etapa del proyecto define quién la lee y quién la edita. Una unidad puede completar sus datos sin ver las etapas de las demás.

Permisos directos

Excepciones a nivel de persona, sin necesidad de crear un rol nuevo para un caso puntual — que es como los modelos de permisos terminan siendo inmanejables.

Los mecanismos, uno por uno

Cada punto describe algo verificable en el sistema o en la plantilla de infraestructura, no una intención de diseño.

La autorización se evalúa en el servidor

No se confía en que la interfaz esconda el botón. Cada petición se valida contra las reglas del usuario antes de responder, así que conocer la URL de un documento no alcanza para descargarlo. Los resultados de búsqueda se filtran con el mismo criterio: nadie ve en el buscador lo que no puede abrir.

Almacenamiento privado en tu cuenta

Los archivos van a un bucket S3 privado, sin acceso público, creado por la plantilla de Terraform del despliegue. Las credenciales se inyectan al servicio como variables de entorno y no se configuran a mano en ningún paso.

Auditoría de cada acción

Cargas, descargas, cambios de versión, movimientos de carpeta y modificaciones de permiso quedan registrados con usuario, fecha y detalle del objeto afectado. El registro es consultable desde la propia aplicación.

Eliminación lógica

Borrar un proyecto lo saca de los listados pero conserva sus datos y documentos, de modo que un administrador puede restaurarlo. La operación queda auditada con el usuario que la ejecutó.

Historial completo de versiones

Ninguna versión se sobrescribe. Resubir un archivo crea la siguiente y deja la anterior disponible, lo que convierte un error de carga en un incidente reversible en vez de una pérdida de información.

Infraestructura reproducible

El ambiente completo está descrito en Terraform. Se puede auditar antes de aplicarlo, versionar los cambios y reconstruirlo idéntico ante una contingencia, sin depender de que alguien recuerde cómo se configuró.

Sobre tus datos

Las cuatro preguntas que aparecen en toda evaluación, respondidas antes de que tengas que hacerlas.

¿Dónde quedan alojados los datos?

Donde tu institución decida. El despliegue de referencia va sobre la cuenta AWS del cliente y la región se elige al aplicar Terraform. También corre en infraestructura propia con Docker y un almacenamiento compatible con S3, para requisitos de residencia o aislamiento de red.

¿Los documentos se usan para entrenar modelos de IA?

No. La indexación semántica genera representaciones vectoriales del contenido para poder buscarlo, y esos vectores viven en la infraestructura del despliegue junto al resto de los datos. No se entrenan modelos con tus documentos ni se comparten con terceros.

¿Qué pasa si dejamos de trabajar con Epitech?

Los documentos están en tu bucket y los datos en tu base de datos: la salida no depende de que nosotros exportemos nada. Como la infraestructura es código versionado, tu equipo puede seguir operando el ambiente tal cual quedó.

¿Tienen certificación ISO 27001 o SOC 2?

No a la fecha, y preferimos decirlo derecho. Lo que sí podemos entregar para tu evaluación es el detalle técnico del control de acceso, el modelo de datos de la auditoría y la plantilla de infraestructura, que es lo que suele pedir un área de TI para su propia revisión de riesgos.

¿Tu equipo legal o de TI necesita el detalle formal? Entregamos la descripción del modelo de permisos, el esquema del registro de auditoría y la plantilla de infraestructura para su revisión, antes de firmar nada.

Cuéntanos cómo trabajan hoy y te mostramos el sistema con tus casos.

La demo no es una presentación genérica: llevamos armada la estructura de carpetas y las etapas de un proyecto tuyo, para que veas el sistema con documentos que reconoces.

Al enviar se abre WhatsApp con tu mensaje ya redactado para que confirmes el envío. Usamos tus datos solo para responder esta consulta — ver la política de privacidad.