VindicaVINDICA
Seguridad y cumplimiento normativo

La seguridad de tus datos, nuestra prioridad

Todas las aplicaciones de Vindica Legal Suite comparten una arquitectura de seguridad multicapa diseñada para cumplir con el RGPD, la LOPD-GDD y los estándares más exigentes del sector jurídico.

RGPD / LOPD-GDDCifrado AES-256Infraestructura UEMulti-tenancyAuditoría completa

Vindica utiliza una arquitectura multi-capa con aislamiento completo entre inquilinos (multi-tenancy seguro), donde cada despacho opera en un entorno lógicamente separado con controles de acceso estrictos.

Transporte

TLS 1.3 / HTTPS obligatorio

HSTS con max-age de 1 año. Todo el tráfico cifrado entre navegador y servidor.

Aplicación

Content Security Policy (CSP)

Cabeceras de seguridad estrictas: CSP, X-Content-Type, X-Frame-Options, Referrer-Policy, Permissions-Policy.

Autenticación

JWT + bcrypt + 2FA

Tokens firmados con secreto HMAC, contraseñas con hash bcrypt (coste 10+), verificación por doble factor.

Autorización

RBAC + Multi-tenancy

Roles (admin, usuario, secretaría) con aislamiento completo entre despachos. Cada usuario solo ve sus datos.

Datos en reposo

AES-256-GCM a nivel de aplicación

Tokens y secretos sensibles cifrados con AES-256-GCM a nivel de aplicación. Base de datos alojada en servidor propio con acceso restringido a la red interna.

Almacenamiento

AWS S3 cifrado (SSE-S3)

Documentos en buckets privados con Server-Side Encryption. URLs temporales firmadas (1h). Durabilidad 99,999999999%.

Auditoría

Log completo con retención diferenciada

Todas las acciones registradas con IP, usuario, timestamp y categoría. Retención hasta 10 años para expedientes.

Anti-abuso

Rate limiting por IP

Protección contra fuerza bruta en login (10 req/5min), registro (5 req/10min) e intake (3 req/5min).

Datos en tránsito

Todas las comunicaciones se realizan exclusivamente a través de HTTPS con TLS 1.3. La cabecera HSTS está configurada con max-age=31536000 (1 año) e includeSubDomains.

Datos en reposo

  • Contraseñas: hash bcrypt con factor de coste 10, no reversible.
  • Tokens OAuth: cifrados con AES-256-GCM a nivel de aplicación.
  • Documentos: AWS S3 con Server-Side Encryption (SSE-S3) AES-256.
  • Base de datos: PostgreSQL en servidor propio, sin exposición pública (solo accesible desde la red interna de la aplicación).

Todos los datos de clientes y expedientes se procesan y almacenan exclusivamente en centros de datos ubicados dentro de la Unión Europea.

ComponenteProveedorUbicaciónCertificaciones
Servidor de aplicación y base de datosServidor dedicado propioEspaña (UE)
AlmacenamientoAWS S3EU (eu-west-1 / eu-central-1)SOC 1/2/3, ISO 27001, PCI DSS
CDN / DNSCloudflare / Route 53Red global (datos EU)SOC 2, ISO 27001

Base de datos PostgreSQL autoalojada en servidor dedicado en España (UE), sin exposición pública: solo acepta conexiones desde la propia aplicación. Copias de seguridad periódicas con retención en AWS S3 (Fráncfort).

Vindica incorpora herramientas específicas para facilitar el cumplimiento normativo en todas sus aplicaciones:

NormativaArtículoImplementación en Vindica
RGPD Art. 5Principios del tratamientoMinimización, exactitud, limitación de conservación.
RGPD Art. 6Licitud del tratamientoBase jurídica configurable por actividad (RAT).
RGPD Art. 13-14Información al interesadoIntake con cláusulas RGPD. Política de privacidad pública.
RGPD Art. 15-22Derechos ARSULIPOMódulo completo: acceso, rectificación, supresión, limitación, portabilidad, oposición.
RGPD Art. 25Privacidad por diseñoMulti-tenancy, minimización, cifrado por defecto.
RGPD Art. 28Encargado de tratamientoRegistro de subencargados con contratos y garantías.
RGPD Art. 30RATMódulo completo con base jurídica, categorías, plazos, medidas.
RGPD Art. 32Medidas de seguridadCifrado, seudonimización, control acceso, auditoría, backup.
RGPD Art. 33-34BrechasGestión integral: detección, clasificación, notificación AEPD 72h.
RGPD Art. 35EIPDMódulo de Evaluación de Impacto integrado.
LOPD-GDDLO 3/2018Cumplimiento íntegro de disposiciones nacionales.
LSSI-CELey 34/2002Política de cookies, consentimiento granular, banner.

Cada entrada registra: usuario (email, ID), acción (CREATE, UPDATE, DELETE), entidad afectada, dirección IP, despacho, timestamp UTC. Snapshot del estado anterior en operaciones de modificación y eliminación.

CategoríaRetenciónEjemplos
Técnico12 mesesSesión, cierre, visualización de documentos
Expediente10 añosCreación, modificación, eliminación de expedientes, clientes, documentos
PBC10 añosOperaciones de prevención de blanqueo de capitales
RGPD3 añosSolicitudes ARSULIPO, brechas de seguridad, consentimientos
SubencargadoServicioUbicaciónCertificacionesGarantías TI
Amazon Web ServicesAlmacenamiento S3EU (eu-west-1 / eu-central-1)SOC 1/2/3, ISO 27001/17/18, PCI DSSDPF
Cloudflare Inc.CDN, DDoS, DNSRed global (datos EU)SOC 2, ISO 27001SCC + DPF
Meta PlatformsWhatsApp BusinessCifrado E2ECifrado extremo a extremoSCC + E2E
AnthropicIA/LLM (asistente jurídico)Sin retención para entrenamientoSOC 2 Type IISCC

Nota sobre jurisdicción: la base de datos se aloja en servidor propio en España (UE), fuera del alcance de normativa extracomunitaria. Para los subencargados estadounidenses de la tabla, Vindica mitiga el riesgo CLOUD Act mediante cifrado adicional AES-256-GCM a nivel de aplicación, minimización de datos y cláusulas contractuales tipo (SCC).

CertificaciónAlcanceProveedor
SOC 2 Type IISeguridad, disponibilidad, confidencialidadAWS
ISO 27001SGSIAWS S3
ISO 27017Seguridad servicios cloudAWS S3
ISO 27018Datos personales en cloudAWS S3
PCI DSS Level 1Procesamiento de pagosAWS + Stripe
ENS (nivel medio)Esquema Nacional de SeguridadMedidas técnicas propias
  • Backup de datos: Copia de seguridad diaria de la base de datos con retención externa en AWS S3.
  • Almacenamiento redundante: Documentos en AWS S3 con replicación y durabilidad del 99,999999999% (11 nueves).
  • Recuperación: Soft delete con snapshot del estado anterior. Restauración sin pérdida de datos.
  • Retención de logs: Registro de auditoría con retención diferenciada (hasta 10 años para expedientes).
  • Alta disponibilidad: Sistema desplegable en múltiples dominios con actualización simultánea.

Para cualquier cuestión relacionada con la seguridad de Vindica Legal Suite o el ejercicio de derechos de protección de datos:

Contacto general

Email: info@vindica.es

Web: vindica.es

Delegado de Protección de Datos

El despacho que contrate Vindica podrá designar a su propio DPO dentro del sistema, con acceso específico a los módulos de cumplimiento normativo.