01 — COMPROMISO
Nuestro Compromiso con la Seguridad
En RivoLegal entendemos que gestionamos información altamente sensible: expedientes judiciales, datos de clientes, credenciales del Poder Judicial de la Nación y documentos legales. La seguridad de esa información no es una característica más del producto — es nuestra responsabilidad más importante.
Aplicamos cifrado en tránsito y en reposo, cifrado con clave propia por estudio, control de acceso por roles, segregación de credenciales, aislamiento entre estudios y registro auditable de accesos, sobre infraestructura de Google Cloud Platform. Las medidas concretas están detalladas en las secciones siguientes: preferimos describir lo que hacemos antes que compararlo con otras industrias.
Revisiones de seguridad internas: Realizamos revisiones periódicas de nuestra arquitectura y código para identificar y corregir vulnerabilidades. A medida que la plataforma crece, evaluamos incorporar auditorías externas.
02 — INFRAESTRUCTURA
Infraestructura y Servidores
Toda la infraestructura de RivoLegal está diseñada con seguridad y disponibilidad como prioridades principales:
- Infraestructura en Google Cloud Platform: La plataforma corre sobre Google Cloud Platform, región us-east1 (Estados Unidos). La transferencia internacional de datos se realiza con las garantías contractuales previstas por la Disposición DNPDP 60-E/2016 y la Resolución AAIP 198/2023, conforme al art. 12 de la Ley 25.326.
- Continuidad ante fallas: Mantenemos copias de seguridad cifradas alojadas fuera del servidor de producción, junto con un procedimiento de restauración documentado y verificado, que permite reconstruir el sistema ante una falla mayor de la infraestructura.
- Aislamiento de red: La base de datos de producción no está expuesta a internet. Sólo acepta conexiones desde las direcciones internas expresamente autorizadas, con doble control de firewall —a nivel de red de Google Cloud y a nivel de sistema operativo— y autenticación cifrada. El entorno de desarrollo corre separado de la infraestructura de producción y no tiene acceso de red a ella.
- Protección contra ataques comunes: Prevención de SQL injection mediante consultas parametrizadas, y cabeceras de seguridad HTTP endurecidas en toda la plataforma.
- Monitoreo automatizado: Sistemas propios que revisan cada 15 minutos el estado de los procesos críticos y avisan a nuestro equipo técnico ante fallas o anomalías.
03 — CIFRADO DE DATOS
Cifrado de Datos
Aplicamos cifrado robusto en todos los niveles de la plataforma, tanto para datos en tránsito como en reposo:
- En tránsito: TLS 1.2 o superior para todas las comunicaciones entre tu dispositivo y nuestros servidores. No aceptamos conexiones sin cifrar.
- En reposo — cifrado por estudio: Cada estudio tiene su propia clave de datos, con la que se cifran los contenidos más sensibles: notas de clientes y de expedientes, identificadores fiscales, texto de los documentos digitalizados, contenido de contratos y escritos, y los tokens de las integraciones. El algoritmo es AES-256-GCM y la clave de cada estudio está a su vez protegida por una clave maestra alojada en Google Cloud KMS, que nunca sale de ese servicio. El resto de la información se apoya en el cifrado de disco AES-256 que Google Cloud aplica por defecto a toda la infraestructura.
- Credenciales de portales judiciales: Cifrado AES-256-GCM con la clave exclusiva de tu estudio. Nunca se almacenan ni se transmiten en texto plano.
- Contraseñas de usuario: Hashing con bcrypt y salt único por usuario. Las contraseñas son irreversibles: en caso de olvido, solo podés restablecerla, nunca recuperarla.
- Comunicaciones internas: El tráfico entre los servicios de la plataforma no circula por internet pública: ocurre dentro de una red privada de Google Cloud, con acceso restringido por firewall a las direcciones internas autorizadas. Ningún puerto de base de datos está publicado a internet.
04 — CONTROL DE ACCESO
Control de Acceso
Implementamos controles de acceso estrictos tanto para usuarios como para nuestro equipo interno:
- Autenticación de doble factor (2FA): Disponible y recomendada para todos los usuarios mediante TOTP (Google Authenticator, Authy u otra app compatible).
- Sesiones con expiración automática: Las sesiones expiran automáticamente 12 horas después del inicio de sesión. Las sesiones activas se invalidan al restablecer la contraseña, y suspender a un usuario le corta el acceso de inmediato.
- Control de roles y permisos: Los administradores del estudio pueden definir qué funcionalidades y qué expedientes puede ver cada usuario del equipo.
- Log de accesos: Registro de inicios de sesión con IP, fecha, hora y resultado (exitoso o fallido), más un registro auditable de las acciones sensibles sobre los datos del estudio.
- Limitación de intentos de acceso: Limitamos automáticamente los intentos de inicio de sesión (máximo 10 cada 15 minutos) para mitigar ataques de fuerza bruta.
- Aislamiento entre estudios: Ningún estudio puede acceder a los datos de otro. El filtro por estudio se resuelve en el servidor a partir de la sesión, nunca a partir de lo que envía el navegador, y lo verificamos con pruebas automatizadas sobre los módulos de la plataforma.
- Acceso de soporte con autorización previa: Nuestro equipo no accede al contenido de tu estudio. Cuando resolver una incidencia lo requiere, el acceso debe ser habilitado expresamente por el estudio, por tiempo limitado y con motivo declarado, y cada lectura queda registrada y visible para vos.
05 — COPIAS DE SEGURIDAD
Copias de Seguridad
Contamos con un sistema de copias de seguridad para proteger tus datos ante cualquier eventualidad:
- Backups automáticos diarios: Se realizan todos los días a las 3:00 AM (hora de Argentina).
- Retención por rotación: Copias diarias durante 14 días y copias mensuales durante 400 días.
- Cifrado de los backups: Todas las copias de seguridad están cifradas con AES-256 y almacenadas en una ubicación separada de los servidores de producción, con credenciales distintas de las de la base de datos.
- Procedimiento de restauración: El procedimiento está documentado y la restauración se verifica sobre una base de prueba aislada, que nunca sobrescribe los datos de producción.
06 — GESTIÓN DE INCIDENTES
Gestión de Incidentes
Contamos con un protocolo documentado de respuesta ante incidentes de seguridad:
- Detección y clasificación: Identificamos y clasificamos el incidente según su severidad en los primeros 30 minutos de su detección.
- Contención: Aislamos los sistemas afectados para evitar la propagación del incidente.
- Notificación a usuarios: Informamos a los usuarios afectados dentro de las 72 horas de confirmado el incidente. Es un compromiso propio, no una exigencia legal vigente: la Ley 25.326 no fija plazo y la AAIP lo recomienda. Si a las 72 horas el análisis no está cerrado, notificamos igual con lo que tengamos y actualizamos después.
- Notificación regulatoria: Reportamos a la Agencia de Acceso a la Información Pública cuando corresponda por ley.
- Erradicación y recuperación: Eliminamos la causa del incidente y restauramos los sistemas a su estado seguro.
- Análisis post-incidente: Documentamos lo ocurrido, las causas y las medidas correctivas implementadas para evitar recurrencias.
¿Sospechás de una brecha de seguridad? Si notás actividad sospechosa en tu cuenta, cambiá tu contraseña inmediatamente y contactanos en ventas@rivolegal.com con el asunto "Incidente de seguridad".
07 — RECOMENDACIONES
Recomendaciones para el Usuario
La seguridad es una responsabilidad compartida. Tu colaboración es fundamental para proteger la información de tu estudio:
- Usá una contraseña única, larga y robusta para RivoLegal (mínimo 12 caracteres, combinando letras, números y símbolos)
- Activá la autenticación de doble factor (2FA) desde Configuración → Seguridad
- No compartas tus credenciales con terceros, ni con el equipo de soporte de RivoLegal (nunca te las pediremos)
- Cerrá sesión siempre que uses dispositivos compartidos o públicos
- Revisá periódicamente quién de tu equipo tiene acceso y a qué expedientes, desde Configuración
- Actualizá tu navegador y sistema operativo para recibir parches de seguridad
- Reportá inmediatamente cualquier actividad sospechosa
Programa de divulgación responsable: Si encontrás una vulnerabilidad de seguridad en nuestra plataforma, te pedimos que la reportes responsablemente a ventas@rivolegal.com antes de divulgarla públicamente. Reconocemos y agradecemos las divulgaciones responsables.
08 — CUMPLIMIENTO NORMATIVO
Cumplimiento Normativo
RivoLegal está diseñado para cumplir con las normativas de seguridad y privacidad aplicables en Argentina y los estándares internacionales de la industria:
- Ley 25.326 — Protección de Datos Personales de la República Argentina, y su Decreto reglamentario 1558/2001
- Resolución AAIP 47/2018 — Medidas de seguridad recomendadas para el tratamiento y conservación de datos personales. Tomamos su anexo como marco de referencia para las medidas descriptas en este documento.
- Disposición DNPDP 60-E/2016 y Resolución AAIP 198/2023 — Garantías para la transferencia internacional de datos.
Pagos. RivoLegal no almacena ni procesa datos de tarjetas. El cobro de las suscripciones lo realiza íntegramente Mercado Pago, que cuenta con certificación PCI-DSS. Los datos de tu tarjeta nunca pasan por nuestros servidores.
Referencias de la industria. En el diseño y la revisión del código tomamos como referencia el OWASP Top 10 y el OWASP ASVS. Son marcos de referencia, no certificaciones: los usamos como guía de trabajo, no como acreditación.
Nos comprometemos a mantener y mejorar continuamente nuestras prácticas de seguridad a medida que evolucionan las amenazas y las normativas aplicables. Actualizamos esta política al menos una vez por año o ante cambios significativos en nuestras prácticas.
Para consultas específicas sobre seguridad o cumplimiento normativo, podés contactarnos en ventas@rivolegal.com.