Documentación técnica v1.0
Cómo entra, dónde vive, quién lo puede ver y qué pasa con la información cuando termina la relación con un cliente.
- Aislamiento físico. Una base por tenant. Sin tablas compartidas ni filtros vulnerables.
- Seguridad de red. Cloudflare se sienta delante de la aplicación: WAF, DDoS y control de bots.
- Privacidad en IA. Los modelos corren en Microsoft. El texto del cliente no se usa para entrenar ni se manda a un tercero.
Topología de servicios, proveedores y certificaciones
Esto es todo lo que toca el dato fuera de nuestro propio código, y para qué se usa cada componente en la arquitectura.
Inventario de proveedores oficiales
| Proveedor | Para qué se usa | Certificación |
|---|---|---|
|
Cloudflare
|
WAF, DDoS y almacenamiento R2 por organización. | SOC 2 · ISO 27001 + 4 más |
|
Vercel
|
Hosting, funciones y crons. | SOC 2 · ISO 27001 · HIPAA |
|
Neon
|
Motor Postgres: bases de sistema y una base física por org. | SOC 2 · ISO 27001 + 3 más |
|
Clerk
|
Autenticación, sesiones e identidad. | SOC 2 Type II · HIPAA |
|
Railway
|
APIs internas. | SOC 2 · SOC 3 · HIPAA |
|
Microsoft
|
Modelos de peso abierto en suscripción propia. | SOC 2 · ISO 27001 + 4 más |
|
Resend
|
Correo transaccional y avisos de producto. | SOC 2 Type II |
Identidad y control de acceso
Vercel no deja entrar a nadie por su cuenta. Pregunta a Clerk: quién es esa persona y si está entrando desde una IP autorizada de su organización.
En resumen
| Qué pasa | |
|---|---|
| ¿Cuántas cuentas tiene una persona? | Una sola, sin importar en cuántos de nuestros clientes trabaje. El correo es único a nivel global. |
| ¿Quién ve la contraseña? | Nadie en Retalio. Solo vive en Clerk, que resuelve el login. |
| ¿Qué se resuelve primero al entrar? | Qué organización tiene activa. Ese org_id queda fijo para el resto de la sesión. |
| ¿Se puede exigir IP autorizada? | Sí, por organización. Sin esa IP, no se abre. |
| ¿Y si no se puede determinar la IP? | Se rechaza por defecto. Hay acceso de emergencia auditado, de 24h. |
| ¿Hay SSO? | Sí, con los proveedores autorizados en Clerk (ver tabla abajo), con las mismas reglas de acceso. |
| ¿Cómo se protege el login? | Contraseña mínima de 15 caracteres o SSO, alta por invitación, MFA obligatorio por usuario y bloqueo por intentos fallidos. |
| ¿Los permisos se cachean? | No. Se evalúan en cada request. |
Proveedores de SSO autorizados en Clerk
| Proveedor | Protocolo |
|---|---|
| Microsoft Entra ID (Azure AD) | SAML u OIDC |
| Google Workspace | SAML u OIDC |
| Okta Workforce | SAML |
| Otro proveedor de identidad compatible con SAML | SAML |
Capa de seguridad de Cloudflare
El software no se expone directo a internet. Cada petición — login, APIs y páginas — pasa primero por Cloudflare. Ahí se cortan ataques de volumen, exploits y abuso automatizado. A la aplicación solo llega el tráfico que ya pasó esas capas.
En resumen
| Qué pasa | |
|---|---|
| ¿Sigue operativa bajo un ataque DDoS? | Sí. El volumen se absorbe en el borde, antes de llegar a nuestros servidores. |
| ¿Qué es el WAF? | Un firewall de borde contra fallas conocidas y nuevas, con reglas que Cloudflare actualiza sola. |
| ¿Un ejemplo real? | Con Log4j, la regla que protegió toda la red se desplegó en minutos u horas. |
| ¿Y los bots o la fuerza bruta? | Se frenan con rate limiting antes de tocar el servidor de origen. |
| ¿Necesitamos hardware propio? | No. Login, APIs y páginas ya pasan por la misma red de Cloudflare. |
Aislamiento entre organizaciones
Vercel le pregunta a Clerk a qué organización puede entrar esa persona. Solo cuando Clerk valida el acceso se abre la puerta a su base.
En resumen
| Qué pasa | |
|---|---|
| ¿Quién decide la organización? | Clerk. Vercel no la adivina, la pregunta. |
| ¿Cuántas bases por cliente? | Una base física por tenant. |
| ¿Se puede caer a la base de otro cliente? | No. Sin validación de Clerk, esa puerta no se abre. |
Documentos y archivos
Vercel valida con Clerk a qué organización pertenece la sesión. Solo entonces se abre la puerta a su bucket — no antes.
En resumen
| Qué pasa | |
|---|---|
| ¿La credencial de A puede leer el bucket de B? | No. El token se renueva y queda acotado a su propio bucket. |
| ¿Cuánto dura un link de descarga? | 10 minutos. No hay URL permanente que guardar y reusar. |
| ¿Se puede adivinar la ruta de un archivo? | No. Se guarda con un id interno aleatorio, nunca con el nombre original. |
Trazabilidad de cada cambio
Si algo se mueve en su base de datos, ese movimiento aparece solo en Ajustes → Acceso → Auditoría. No hay que pedir un reporte.
En resumen
| Qué pasa | |
|---|---|
| ¿Se puede alterar un registro pasado? | No. El motor lo rechaza y el intento queda visible. |
| ¿Quién ve la auditoría? | Cualquier administrador, desde Ajustes → Acceso → Auditoría. |
| ¿Hay que pedir un reporte? | No. El movimiento aparece solo, al instante. |
| ¿Qué detalle queda? | Quién hizo el cambio y el valor antes y después. |
El bloque de inteligencia artificial
Dos motores de IA, dos responsables: el chat pasa por Microsoft bajo su DPA y su Trust Center; el OCR es un modelo propio que nunca sale de Retalio.
Chat: procesa, no entrena
OCR: modelo propio, no sale de Retalio
En resumen
| Chat | OCR (lectura de documentos) | |
|---|---|---|
| Quién procesa | Microsoft | Retalio (modelo propio) |
| Qué recibe | El mensaje que el usuario escribe en el chat | El PDF o imagen escaneada que se sube a la plataforma |
| ¿Sale a un tercero? | No | No |
| ¿Se usa para entrenar? | No | No |
| ¿Se almacena el contenido? | No | No |
| ¿Por qué se confía en ese proveedor? | Microsoft es un tercero acreditado: su DPA y su Trust Center dejan por escrito cómo procesa el dato. | No hay tercero de por medio: el modelo corre dentro de la infraestructura de Retalio, bajo su propio control. |
| Respaldo | DPA y Trust Center de Microsoft | Infraestructura y control de Retalio |
Protección y recuperación de información
Retalio protege la información mediante diferentes mecanismos de respaldo y recuperación ante eliminaciones accidentales.
| Qué pasa | |
|---|---|
| ¿Qué pasa justo al eliminarse? | La información puede permanecer temporalmente disponible para su restauración. |
| ¿Y si ya no está disponible directamente? | Nuestro equipo puede recuperar elementos específicos —sitios, contratos, documentos, fotografías o registros— desde copias de seguridad protegidas. |
| ¿Y ante un incidente mayor? | Se puede recuperar la información completa de una organización a un momento anterior, sin afectar la de otros clientes. |
| ¿Quién ejecuta la recuperación? | Únicamente personal autorizado. Queda registrada y se valida antes de devolver la información al entorno operativo. |
Ante una eliminación accidental, el cliente podrá solicitar
| Solicitud | Qué obtiene |
|---|---|
| Restauración de un elemento específico | El registro puntual que se eliminó vuelve a su lugar. |
| Recuperación de documentos o archivos | Contratos, fotografías u otros archivos cargados en la plataforma. |
| Recuperación de información relacionada | Datos vinculados al elemento afectado, no solo el registro aislado. |
| Restauración completa de su organización | Cuando sea necesario, sin afectar a otros clientes. |
Los tiempos y el alcance de recuperación dependen del tipo de información y de la fecha en que ocurrió el incidente.
Firma electrónica
No certificamos nosotros la firma de un contrato. Lo hace un proveedor acreditado.
En resumen
| Qué pasa | |
|---|---|
| ¿Qué obtiene el cliente? | Una firma con peso jurídico en México, certificada por un proveedor acreditado. |
| ¿Quién certifica? | Doc2Sign y Weetrust, proveedores de servicios de certificación (PSC) bajo NOM-151. |
| ¿Cómo valida identidad? | Con INE y biometría, antes de emitir la constancia. |
| ¿Qué conserva NOM-151? | Evidencia de que el documento firmado no se alteró después. |
| ¿Dónde ocurre el firmado? | En Doc2Sign o Weetrust, no en Retalio. Recibimos el PDF ya firmado. |
Cómo llega su información a Retalio
Retalio integra ventas, transacciones y otros indicadores operativos sin pedir acceso completo a los sistemas o bases de datos del cliente.
En resumen
| Qué pasa | |
|---|---|
| ¿Qué permite la clave de API? | Solo enviar la información previamente autorizada, nunca acceder a otros módulos o datos. |
| ¿Se puede revocar esa clave? | Sí, en cualquier momento, y se puede consultar cuándo fue usada. Se muestra una sola vez y no queda almacenada de forma recuperable. |
| ¿Y una conexión con otro sistema del cliente? | Con permisos limitados, de preferencia solo lectura. Las credenciales quedan protegidas, sin ser visibles para el personal operativo. |
| ¿Se puede desconectar cuando sea? | Sí, el cliente la desconecta o revoca cuando lo requiera. |
| ¿Si no hay API disponible? | Se carga la información por archivo (CSV o Excel). |
| ¿Qué revisa Retalio antes de guardar ese archivo? | Formato y contenido, registros incorrectos o incompletos, y muestra una vista previa antes de importar, evitando duplicados o sobrescrituras. |
| ¿Retalio pide acceso administrativo completo? | No. Nunca pide credenciales personales ni acceso administrativo total a los sistemas del cliente. |
| ¿Queda trazabilidad? | Sí. Toda integración o carga queda asociada a su organización, con control de acceso y opción de revocar. |
Offboarding
Cuando termina la relación, se lleva sus datos y sus archivos originales. Van en un ZIP o por API, y se puede comprobar a nivel criptográfico que nadie los alteró.
En resumen
| Qué pasa | |
|---|---|
| ¿Qué se lleva el cliente? | Sus datos de negocio y sus archivos originales, en un solo ZIP. |
| ¿En qué formato? | Tablas en CSV y Excel, y documentos tal como se subieron. |
| ¿Solo por ZIP? | No. También puede exportarse mediante API, para integrarlo directo a otro sistema. |
| ¿Cómo se sabe que no se alteró nada? | Cada parte lleva una huella criptográfica verificable, sea por ZIP o por API. |