Un despacho guarda lo que la gente no le cuenta a nadie más
Esto es lo que hacemos para estar a la altura de eso, dicho sin adornos y sin sellos de colores.
Aislamiento entre despachos
Cada dato del sistema pertenece a un despacho y ninguna consulta se hace sin esa condición. Pedir por su identificador un expediente de otro despacho no devuelve «no tienes permiso»: devuelve no existe, que es la respuesta correcta, porque «no tienes permiso» ya confirma que ese expediente existe y de quién es.
Acceso y sesiones
- Las contraseñas se guardan con argon2id. Nunca en claro, nunca de forma reversible.
- Cinco intentos fallidos por combinación de dirección y correo bloquean el acceso quince minutos. Entrar bien reinicia el contador.
- La sesión se renueva con un testigo de un solo uso que se sustituye cada vez. Si uno ya gastado reaparece, se interpreta como copia y se cierran todas las sesiones de esa persona.
- Cambiar la contraseña invalida las sesiones abiertas en otros dispositivos.
- El correo de alta se verifica antes del primer acceso, y para sumar a alguien al despacho se le envía una invitación que acepta esa persona: nadie da de alta a otro con su correo sin que lo sepa.
Documentos
- El tipo de cada archivo se comprueba por su contenido, no por la extensión del nombre. Un ejecutable renombrado a
.pdfno entra. - Los archivos se guardan fuera de cualquier carpeta que el servidor publique, y se descargan solo con una petición autenticada del despacho dueño.
- Nada se borra de golpe: la baja es lógica, para que un clic no se lleve por delante información de un asunto vivo.
Rastro de lo que pasa
El sistema registra accesos, altas, cambios, bajas, subidas de documentos y registros de pago, con quién y cuándo. En los planes con equipo esa bitácora es consultable por el responsable del despacho.
En tránsito
Todo viaja cifrado. El dominio meral.app está en la lista de carga previa
de HSTS, así que el navegador se niega a conectarse sin cifrar aunque alguien lo
intente. La aplicación se sirve con una política de contenido estricta y sin recursos de
terceros: ningún script ajeno corre en la pantalla donde están tus expedientes.
Cómo lo revisamos
Mantenemos un modelo de amenazas escrito y revisamos cada entrega contra él antes de publicarla: aislamiento entre despachos, permisos por rol, manejo de archivos, validación de entrada y configuración de producción. Los hallazgos se registran y se cierran con una prueba que falla si el problema vuelve.
Tu información es tuya
Puedes exportar todo el contenido del despacho cuando quieras, y la exportación sigue disponible aunque la suscripción esté vencida. No retenemos expedientes por un adeudo.
Meral es responsable de la plataforma. El despacho sigue siendo el responsable del tratamiento de los datos personales de sus clientes frente a la normativa mexicana, y del deber de secreto profesional que le corresponde.
Preguntas frecuentes
¿Quién puede ver los expedientes de mi despacho?
Solo las personas que tú das de alta en tu despacho, y cada una según su rol. Ningún otro despacho del sistema puede alcanzar tu información: el aislamiento se aplica en cada consulta a la base de datos, no en la pantalla.
¿Meral lee mis documentos o entrena algo con ellos?
No. Los documentos se guardan para que tú los consultes y los descargues. No se comparten con terceros ni se usan para entrenar ningún modelo.
¿Qué pasa si alguien roba la sesión de un dispositivo?
Las sesiones se renuevan con un testigo de un solo uso. Si uno ya usado vuelve a aparecer, el sistema entiende que fue copiado y cierra todas las sesiones de esa persona. Además puedes cerrar sesión en todos los dispositivos y cambiar la contraseña, que invalida lo anterior.
¿Guardan mi contraseña?
No en claro, y no de forma reversible. Se guarda el resultado de aplicarle argon2id, un algoritmo diseñado para ser lento y caro de atacar. Ni nosotros podemos leerla.
¿Te falta un dato para decidir?
Escríbenos a [email protected] y lo respondemos con detalle.