Todas las aplicaciones de Vindica Legal Suite comparten una arquitectura de seguridad multicapa diseñada para cumplir con el RGPD, la LOPD-GDD y los estándares más exigentes del sector jurídico.
Vindica utiliza una arquitectura multi-capa con aislamiento completo entre inquilinos (multi-tenancy seguro), donde cada despacho opera en un entorno lógicamente separado con controles de acceso estrictos.
TLS 1.3 / HTTPS obligatorio
HSTS con max-age de 1 año. Todo el tráfico cifrado entre navegador y servidor.
Content Security Policy (CSP)
Cabeceras de seguridad estrictas: CSP, X-Content-Type, X-Frame-Options, Referrer-Policy, Permissions-Policy.
JWT + bcrypt + 2FA
Tokens firmados con secreto HMAC, contraseñas con hash bcrypt (coste 10+), verificación por doble factor.
RBAC + Multi-tenancy
Roles (admin, usuario, secretaría) con aislamiento completo entre despachos. Cada usuario solo ve sus datos.
AES-256-GCM a nivel de aplicación
Tokens y secretos sensibles cifrados con AES-256-GCM a nivel de aplicación. Base de datos alojada en servidor propio con acceso restringido a la red interna.
AWS S3 cifrado (SSE-S3)
Documentos en buckets privados con Server-Side Encryption. URLs temporales firmadas (1h). Durabilidad 99,999999999%.
Log completo con retención diferenciada
Todas las acciones registradas con IP, usuario, timestamp y categoría. Retención hasta 10 años para expedientes.
Rate limiting por IP
Protección contra fuerza bruta en login (10 req/5min), registro (5 req/10min) e intake (3 req/5min).
Todas las comunicaciones se realizan exclusivamente a través de HTTPS con TLS 1.3. La cabecera HSTS está configurada con max-age=31536000 (1 año) e includeSubDomains.
Todos los datos de clientes y expedientes se procesan y almacenan exclusivamente en centros de datos ubicados dentro de la Unión Europea.
| Componente | Proveedor | Ubicación | Certificaciones |
|---|---|---|---|
| Servidor de aplicación y base de datos | Servidor dedicado propio | España (UE) | — |
| Almacenamiento | AWS S3 | EU (eu-west-1 / eu-central-1) | SOC 1/2/3, ISO 27001, PCI DSS |
| CDN / DNS | Cloudflare / Route 53 | Red global (datos EU) | SOC 2, ISO 27001 |
Base de datos PostgreSQL autoalojada en servidor dedicado en España (UE), sin exposición pública: solo acepta conexiones desde la propia aplicación. Copias de seguridad periódicas con retención en AWS S3 (Fráncfort).
Vindica incorpora herramientas específicas para facilitar el cumplimiento normativo en todas sus aplicaciones:
| Normativa | Artículo | Implementación en Vindica |
|---|---|---|
| RGPD Art. 5 | Principios del tratamiento | Minimización, exactitud, limitación de conservación. |
| RGPD Art. 6 | Licitud del tratamiento | Base jurídica configurable por actividad (RAT). |
| RGPD Art. 13-14 | Información al interesado | Intake con cláusulas RGPD. Política de privacidad pública. |
| RGPD Art. 15-22 | Derechos ARSULIPO | Módulo completo: acceso, rectificación, supresión, limitación, portabilidad, oposición. |
| RGPD Art. 25 | Privacidad por diseño | Multi-tenancy, minimización, cifrado por defecto. |
| RGPD Art. 28 | Encargado de tratamiento | Registro de subencargados con contratos y garantías. |
| RGPD Art. 30 | RAT | Módulo completo con base jurídica, categorías, plazos, medidas. |
| RGPD Art. 32 | Medidas de seguridad | Cifrado, seudonimización, control acceso, auditoría, backup. |
| RGPD Art. 33-34 | Brechas | Gestión integral: detección, clasificación, notificación AEPD 72h. |
| RGPD Art. 35 | EIPD | Módulo de Evaluación de Impacto integrado. |
| LOPD-GDD | LO 3/2018 | Cumplimiento íntegro de disposiciones nacionales. |
| LSSI-CE | Ley 34/2002 | Política de cookies, consentimiento granular, banner. |
Cada entrada registra: usuario (email, ID), acción (CREATE, UPDATE, DELETE), entidad afectada, dirección IP, despacho, timestamp UTC. Snapshot del estado anterior en operaciones de modificación y eliminación.
| Categoría | Retención | Ejemplos |
|---|---|---|
| Técnico | 12 meses | Sesión, cierre, visualización de documentos |
| Expediente | 10 años | Creación, modificación, eliminación de expedientes, clientes, documentos |
| PBC | 10 años | Operaciones de prevención de blanqueo de capitales |
| RGPD | 3 años | Solicitudes ARSULIPO, brechas de seguridad, consentimientos |
| Subencargado | Servicio | Ubicación | Certificaciones | Garantías TI |
|---|---|---|---|---|
| Amazon Web Services | Almacenamiento S3 | EU (eu-west-1 / eu-central-1) | SOC 1/2/3, ISO 27001/17/18, PCI DSS | DPF |
| Cloudflare Inc. | CDN, DDoS, DNS | Red global (datos EU) | SOC 2, ISO 27001 | SCC + DPF |
| Meta Platforms | WhatsApp Business | Cifrado E2E | Cifrado extremo a extremo | SCC + E2E |
| Anthropic | IA/LLM (asistente jurídico) | Sin retención para entrenamiento | SOC 2 Type II | SCC |
Nota sobre jurisdicción: la base de datos se aloja en servidor propio en España (UE), fuera del alcance de normativa extracomunitaria. Para los subencargados estadounidenses de la tabla, Vindica mitiga el riesgo CLOUD Act mediante cifrado adicional AES-256-GCM a nivel de aplicación, minimización de datos y cláusulas contractuales tipo (SCC).
| Certificación | Alcance | Proveedor |
|---|---|---|
| SOC 2 Type II | Seguridad, disponibilidad, confidencialidad | AWS |
| ISO 27001 | SGSI | AWS S3 |
| ISO 27017 | Seguridad servicios cloud | AWS S3 |
| ISO 27018 | Datos personales en cloud | AWS S3 |
| PCI DSS Level 1 | Procesamiento de pagos | AWS + Stripe |
| ENS (nivel medio) | Esquema Nacional de Seguridad | Medidas técnicas propias |
Para cualquier cuestión relacionada con la seguridad de Vindica Legal Suite o el ejercicio de derechos de protección de datos:
El despacho que contrate Vindica podrá designar a su propio DPO dentro del sistema, con acceso específico a los módulos de cumplimiento normativo.