Seguridad
Última actualización: 22 de junio de 2026
La confianza es la base de una herramienta jurídica. Estos son los principios y controles con los que protegemos tu información en Cory. Describimos lo que efectivamente hacemos; no reclamamos certificaciones que no poseemos.
Cifrado
- Cifrado en tránsito mediante TLS 1.2+ (HTTPS) en todas las conexiones y en cada salto del recorrido. Tu información nunca viaja en texto plano.
- Cifrado en reposo de la información almacenada.
- Tu llave de IA se cifra a nivel de campo con AES-256-GCM y solo se descifra en el servidor para procesar tus consultas; nunca se expone al navegador ni se guarda en texto plano.
Cómo viajan tus datos
Cuando consultas un documento, su texto recorre este camino, siempre sobre conexiones cifradas (TLS/HTTPS):
- De tu navegador a Cory.
- De Cory a tu proveedor de IA, usando tu propia llave (BYOK).
- De ahí al modelo que elijas.
Conviene tener presente un límite inherente a toda IA en la nube: el modelo necesita leer el texto para poder responderte, así que ningún servicio de este tipo ofrece un cifrado de extremo a extremo en el que el proveedor no pueda ver el contenido. Para información especialmente sensible recomendamos anonimizarla antes de enviarla o no incluirla. Con BYOK, además, tú decides en tu propia cuenta de IA la política de retención y de entrenamiento de los proveedores.
Control de acceso y aislamiento
- Autenticación gestionada y control de acceso por roles (RBAC).
- Validación de propiedad en cada solicitud: la información de una organización no es accesible desde otra.
- Aislamiento multi-inquilino reforzado en la capa de servicio y con políticas a nivel de base de datos en las tablas críticas.
Privacidad y BYOK
- No usamos tu contenido para entrenar modelos. Tus documentos y consultas son tuyos.
- Modelo BYOK estricto: aportas tu propia llave de IA y Cory nunca concentra tu saldo. Tú controlas el proveedor, el modelo y el gasto.
- Minimización y borrado: los datos asociados a una conversación se eliminan cuando la eliminas; las copias de respaldo se purgan tras un periodo acotado.
IA responsable
- Las respuestas se anclan a fuentes verificables, con enlaces a la página o el párrafo de origen.
- Cory es asistencia, no asesoría jurídica: las salidas deben revisarse con criterio profesional.
- Aplicamos un corpus de pruebas contra inyección de prompts inspirado en los lineamientos de OWASP para reducir manipulaciones del modelo.
Infraestructura y operación
Cory se apoya en proveedores de primer nivel: alojamiento y entrega en Vercel, base de datos y almacenamiento en Supabase, procesamiento de modelos vía OpenRouter o el proveedor de IA que conectes, procesamiento en segundo plano con Inngest y límites de uso con Upstash. Mantenemos registros de actividad para auditoría y respuesta a incidentes.
Marco normativo
Tratamos los datos personales conforme a la Ley 1581 de 2012 y el Decreto 1377 de 2013, y orientamos nuestras prácticas según los principios de marcos reconocidos internacionalmente de seguridad de la información. Consulta la Política de Tratamiento de Datos para el detalle de tus derechos.