Inicio
Retalio Retalio
Documento técnico v1.0

Documentación técnica v1.0

Cómo entra, dónde vive, quién lo puede ver y qué pasa con la información cuando termina la relación con un cliente.

  • Aislamiento físico. Una base por tenant. Sin tablas compartidas ni filtros vulnerables.
  • Seguridad de red. Cloudflare se sienta delante de la aplicación: WAF, DDoS y control de bots.
  • Privacidad en IA. Los modelos corren en Microsoft. El texto del cliente no se usa para entrenar ni se manda a un tercero.
01 · Infraestructura

Topología de servicios, proveedores y certificaciones

Esto es todo lo que toca el dato fuera de nuestro propio código, y para qué se usa cada componente en la arquitectura.

APLICACIÓN Y SERVICIOS Usuario · navegador Cloudflare — borde de seguridad WAF · mitigación DDoS en el borde Vercel — aplicación (Next.js) funciones · crons hablan con la app — no con la base de otro cliente Clerk valida sesión Cloudflare R2 bucket por org Railway APIs internas Microsoft modelos open source Resend correo transaccional el dato de negocio no vive aquí AISLAMIENTO FÍSICO por org_id BASE DE DATOS AISLADA Neon Postgres · un clúster, bases separadas tenant_org_a sitios, contratos y expedientes de A tenant_org_b sitios, contratos y expedientes de B tenant_org_c sitios, contratos y expedientes de C tenant_org_d sitios, contratos y expedientes de D tenant_org_e sitios, contratos y expedientes de E una base física por organización
A la izquierda corre la aplicación y sus servicios. A la derecha, el clúster de Postgres queda aislado: las bases compartidas no llevan dato de negocio, y cada organización cliente vive en su propia base física.

Inventario de proveedores oficiales

ProveedorPara qué se usaCertificación
Cloudflare
WAF, DDoS y almacenamiento R2 por organización. SOC 2 · ISO 27001 + 4 más
Vercel
Hosting, funciones y crons. SOC 2 · ISO 27001 · HIPAA
Neon
Motor Postgres: bases de sistema y una base física por org. SOC 2 · ISO 27001 + 3 más
Clerk
Autenticación, sesiones e identidad. SOC 2 Type II · HIPAA
Railway
APIs internas. SOC 2 · SOC 3 · HIPAA
Microsoft
Modelos de peso abierto en suscripción propia. SOC 2 · ISO 27001 + 4 más
Resend
Correo transaccional y avisos de producto. SOC 2 Type II
02 · Autenticación

Identidad y control de acceso

Vercel no deja entrar a nadie por su cuenta. Pregunta a Clerk: quién es esa persona y si está entrando desde una IP autorizada de su organización.

Usuario intenta acceder Solicitud a la app en Vercel Clerk valida la sesión Identidad, sesión y organización (org_id) 1. Identidad válida Usuario autenticado en Clerk 2. IP en la lista La IP del usuario está autorizada para la organización (oficina, VPN o CIDR) Vercel abre el acceso El usuario entra a la organización Cuenta · Sesión · org_id · SSO usa las mismas reglas 1. Identidad válida Usuario autenticado en Clerk Sí 2. IP en la lista La IP no está en la lista o está ausente / desconocida identidad ok, IP no Vercel no abre el acceso La identidad sola no entra a la organización
Dos caminos: si identidad e IP pasan, Vercel abre el acceso. Si cualquiera de las dos falla, Vercel no abre. El SSO (Microsoft Entra ID, Google Workspace, Okta) sigue las mismas reglas.

En resumen

 Qué pasa
¿Cuántas cuentas tiene una persona? Una sola, sin importar en cuántos de nuestros clientes trabaje. El correo es único a nivel global.
¿Quién ve la contraseña? Nadie en Retalio. Solo vive en Clerk, que resuelve el login.
¿Qué se resuelve primero al entrar? Qué organización tiene activa. Ese org_id queda fijo para el resto de la sesión.
¿Se puede exigir IP autorizada? Sí, por organización. Sin esa IP, no se abre.
¿Y si no se puede determinar la IP? Se rechaza por defecto. Hay acceso de emergencia auditado, de 24h.
¿Hay SSO? Sí, con los proveedores autorizados en Clerk (ver tabla abajo), con las mismas reglas de acceso.
¿Cómo se protege el login? Contraseña mínima de 15 caracteres o SSO, alta por invitación, MFA obligatorio por usuario y bloqueo por intentos fallidos.
¿Los permisos se cachean? No. Se evalúan en cada request.

Proveedores de SSO autorizados en Clerk

ProveedorProtocolo
Microsoft Entra ID (Azure AD) SAML u OIDC
Google Workspace SAML u OIDC
Okta Workforce SAML
Otro proveedor de identidad compatible con SAML SAML
03 · Seguridad perimetral

Capa de seguridad de Cloudflare

El software no se expone directo a internet. Cada petición — login, APIs y páginas — pasa primero por Cloudflare. Ahí se cortan ataques de volumen, exploits y abuso automatizado. A la aplicación solo llega el tráfico que ya pasó esas capas.

Cliente GET / · HTTPS navegador Cloudflare bloquea DDoS · WAF / XSS · bots pasa · solo usuarios reales borde · origin sin IP pública Vercel usuarios reales /login · /api · estáticos
Cliente → Cloudflare → Vercel. Cloudflare bloquea DDoS, XSS y bots; a Vercel solo llegan usuarios reales.

En resumen

 Qué pasa
¿Sigue operativa bajo un ataque DDoS? Sí. El volumen se absorbe en el borde, antes de llegar a nuestros servidores.
¿Qué es el WAF? Un firewall de borde contra fallas conocidas y nuevas, con reglas que Cloudflare actualiza sola.
¿Un ejemplo real? Con Log4j, la regla que protegió toda la red se desplegó en minutos u horas.
¿Y los bots o la fuerza bruta? Se frenan con rate limiting antes de tocar el servidor de origen.
¿Necesitamos hardware propio? No. Login, APIs y páginas ya pasan por la misma red de Cloudflare.
04 · Segmentación

Aislamiento entre organizaciones

Vercel le pregunta a Clerk a qué organización puede entrar esa persona. Solo cuando Clerk valida el acceso se abre la puerta a su base.

Vercel · ¿esta persona puede entrar? ¿a qué org? Clerk · valida el acceso y devuelve el org_id ahora sí, Vercel abre la puerta a esa base ✕ ✕ organización A tenant_org_a puerta a su base física sitios · contratos · expedientes A no ve a B organización B tenant_org_b puerta a su base física sitios · contratos · expedientes B no ve a C organización C tenant_org_c puerta a su base física sitios · contratos · expedientes C no ve a A
Primero Clerk dice a qué org pertenece la sesión. Después Vercel abre únicamente la puerta de esa base. Sin validación, no hay acceso.

En resumen

 Qué pasa
¿Quién decide la organización? Clerk. Vercel no la adivina, la pregunta.
¿Cuántas bases por cliente? Una base física por tenant.
¿Se puede caer a la base de otro cliente? No. Sin validación de Clerk, esa puerta no se abre.
05 · Archivos

Documentos y archivos

Vercel valida con Clerk a qué organización pertenece la sesión. Solo entonces se abre la puerta a su bucket — no antes.

Vercel · ¿esta persona puede entrar? ¿a qué org? Clerk · valida el acceso y devuelve el org_id ahora sí, Vercel abre la puerta a ese bucket ✕ ✕ organización A bucket_org_a puerta a su bucket archivos solo de A A no abre el de B organización B bucket_org_b puerta a su bucket archivos solo de B B no abre el de C organización C bucket_org_c puerta a su bucket archivos solo de C C no abre el de A
El mismo candado que en la base: Clerk valida la org, Vercel abre solo ese bucket. Sin esa validación, el archivo de otro cliente no se alcanza.

En resumen

 Qué pasa
¿La credencial de A puede leer el bucket de B? No. El token se renueva y queda acotado a su propio bucket.
¿Cuánto dura un link de descarga? 10 minutos. No hay URL permanente que guardar y reusar.
¿Se puede adivinar la ruta de un archivo? No. Se guarda con un id interno aleatorio, nunca con el nombre original.
06 · Auditoría

Trazabilidad de cada cambio

Si algo se mueve en su base de datos, ese movimiento aparece solo en Ajustes → Acceso → Auditoría. No hay que pedir un reporte.

SU BASE DE DATOS sitios contrato #184 se firma pagos Algo cambió en la base crear · editar · firmar · aprobar automático Ajustes → Acceso → Auditoría el movimiento aparece solo · al instante HORA ELEMENTO CAMBIO QUIÉN ahora contrato #184 borrador → firmado ana@org-a 18:41 sitio Norte — → Ana Ruiz ana@org-a 18:38 pagos $12,400 → $13,900 ana@org-a registro completo, sin resumir
Un cambio en la base no se queda escondido: bota solo a su pantalla de Auditoría, con quién lo hizo y qué valor tenía antes y después.

En resumen

 Qué pasa
¿Se puede alterar un registro pasado? No. El motor lo rechaza y el intento queda visible.
¿Quién ve la auditoría? Cualquier administrador, desde Ajustes → Acceso → Auditoría.
¿Hay que pedir un reporte? No. El movimiento aparece solo, al instante.
¿Qué detalle queda? Quién hizo el cambio y el valor antes y después.
07 · Privacidad en IA

El bloque de inteligencia artificial

Dos motores de IA, dos responsables: el chat pasa por Microsoft bajo su DPA y su Trust Center; el OCR es un modelo propio que nunca sale de Retalio.

Chat: procesa, no entrena

Usuario “Extrae los plazos” Microsoft procesa · no entrena ✕ no sale a un tercero · DPA Respuesta vuelve al chat
El mensaje entra a Microsoft, se procesa ahí y vuelve. No entrena el modelo, no se comparte con un tercero, y eso lo cubren su DPA y su Trust Center.

OCR: modelo propio, no sale de Retalio

Documento PDF o imagen escaneada OCR propio de Retalio transcribe · no entrena con nadie ✕ no se envía a un tercero Texto el archivo no se queda almacenado
El documento se procesa con un modelo de OCR propio, manejado internamente por Retalio. No pasa por una empresa externa que entrena con datos de clientes, y una vez entregado el texto, el archivo no permanece almacenado ahí.

En resumen

 ChatOCR (lectura de documentos)
Quién procesa Microsoft Retalio (modelo propio)
Qué recibe El mensaje que el usuario escribe en el chat El PDF o imagen escaneada que se sube a la plataforma
¿Sale a un tercero? No No
¿Se usa para entrenar? No No
¿Se almacena el contenido? No No
¿Por qué se confía en ese proveedor? Microsoft es un tercero acreditado: su DPA y su Trust Center dejan por escrito cómo procesa el dato. No hay tercero de por medio: el modelo corre dentro de la infraestructura de Retalio, bajo su propio control.
Respaldo DPA y Trust Center de Microsoft Infraestructura y control de Retalio
08 · Continuidad y respaldos

Protección y recuperación de información

Retalio protege la información mediante diferentes mecanismos de respaldo y recuperación ante eliminaciones accidentales.

Algo se elimina por error o accidente Disponible temporalmente aún no se ha ido del todo En copias de seguridad protegidas, independientes Retalio recupera solo personal autorizado queda registrada y se valida Elemento específico Documentos o archivos Información relacionada Organización completa
Dos fuentes, un mismo control: Retalio valida y registra cada recuperación antes de devolverla, sin tocar la información de otros clientes.
 Qué pasa
¿Qué pasa justo al eliminarse? La información puede permanecer temporalmente disponible para su restauración.
¿Y si ya no está disponible directamente? Nuestro equipo puede recuperar elementos específicos —sitios, contratos, documentos, fotografías o registros— desde copias de seguridad protegidas.
¿Y ante un incidente mayor? Se puede recuperar la información completa de una organización a un momento anterior, sin afectar la de otros clientes.
¿Quién ejecuta la recuperación? Únicamente personal autorizado. Queda registrada y se valida antes de devolver la información al entorno operativo.

Ante una eliminación accidental, el cliente podrá solicitar

SolicitudQué obtiene
Restauración de un elemento específico El registro puntual que se eliminó vuelve a su lugar.
Recuperación de documentos o archivos Contratos, fotografías u otros archivos cargados en la plataforma.
Recuperación de información relacionada Datos vinculados al elemento afectado, no solo el registro aislado.
Restauración completa de su organización Cuando sea necesario, sin afectar a otros clientes.

Los tiempos y el alcance de recuperación dependen del tipo de información y de la fecha en que ocurrió el incidente.

09 · Validez legal

Firma electrónica

No certificamos nosotros la firma de un contrato. Lo hace un proveedor acreditado.

doc2sign
Weetrust

En resumen

 Qué pasa
¿Qué obtiene el cliente? Una firma con peso jurídico en México, certificada por un proveedor acreditado.
¿Quién certifica? Doc2Sign y Weetrust, proveedores de servicios de certificación (PSC) bajo NOM-151.
¿Cómo valida identidad? Con INE y biometría, antes de emitir la constancia.
¿Qué conserva NOM-151? Evidencia de que el documento firmado no se alteró después.
¿Dónde ocurre el firmado? En Doc2Sign o Weetrust, no en Retalio. Recibimos el PDF ya firmado.
10 · Onboarding de datos

Cómo llega su información a Retalio

Retalio integra ventas, transacciones y otros indicadores operativos sin pedir acceso completo a los sistemas o bases de datos del cliente.

Integración por API clave exclusiva, permisos acotados Conexión con sistema externo permisos limitados, de preferencia solo lectura Carga manual (CSV / Excel) validada antes de guardarse Retalio solo los datos previamente autorizados ✕ sin usuarios ni contraseñas ✕ sin acceso directo a su base
Tres puertas de entrada, un mismo principio: Retalio recibe la información autorizada, nunca las llaves del sistema del cliente.

En resumen

 Qué pasa
¿Qué permite la clave de API? Solo enviar la información previamente autorizada, nunca acceder a otros módulos o datos.
¿Se puede revocar esa clave? Sí, en cualquier momento, y se puede consultar cuándo fue usada. Se muestra una sola vez y no queda almacenada de forma recuperable.
¿Y una conexión con otro sistema del cliente? Con permisos limitados, de preferencia solo lectura. Las credenciales quedan protegidas, sin ser visibles para el personal operativo.
¿Se puede desconectar cuando sea? Sí, el cliente la desconecta o revoca cuando lo requiera.
¿Si no hay API disponible? Se carga la información por archivo (CSV o Excel).
¿Qué revisa Retalio antes de guardar ese archivo? Formato y contenido, registros incorrectos o incompletos, y muestra una vista previa antes de importar, evitando duplicados o sobrescrituras.
¿Retalio pide acceso administrativo completo? No. Nunca pide credenciales personales ni acceso administrativo total a los sistemas del cliente.
¿Queda trazabilidad? Sí. Toda integración o carga queda asociada a su organización, con control de acceso y opción de revocar.
11 · Fin de la relación

Offboarding

Cuando termina la relación, se lleva sus datos y sus archivos originales. Van en un ZIP o por API, y se puede comprobar a nivel criptográfico que nadie los alteró.

SU ORGANIZACIÓN Datos de negocio sitios · contratos · expedientes Archivos originales los mismos que subió, sin recodificar dos formas de llevárselo completo exporta o por API Un ZIP se lo lleva completo, de una vez CSV Excel Documentos tablas + archivos originales, todo junto O por API mismos datos, on demand consulta programática de datos y archivos para integrarlo directo a otro sistema en los dos casos: huella criptográfica para verificar que nada fue alterado
Un solo paquete o una consulta directa: CSV, Excel, documentos originales o el mismo contenido por API. Cada camino lleva una huella criptográfica para verificar que salió intacta.

En resumen

 Qué pasa
¿Qué se lleva el cliente? Sus datos de negocio y sus archivos originales, en un solo ZIP.
¿En qué formato? Tablas en CSV y Excel, y documentos tal como se subieron.
¿Solo por ZIP? No. También puede exportarse mediante API, para integrarlo directo a otro sistema.
¿Cómo se sabe que no se alteró nada? Cada parte lleva una huella criptográfica verificable, sea por ZIP o por API.