Confianza

Seguridad y cómo manejamos archivos

Visa Engine almacena archivos de casos para que tú y tu bufete puedan preparar una petición o checklist de visitante. Esta página resume cómo funciona. No es una insignia de certificación y no reemplaza la Política de Privacidad.

Qué almacenamos

Según cómo uses el producto, eso puede incluir datos de cuenta del inicio de sesión con Google o con un código por correo, metadatos del caso (tipo de visa, puntuaciones, notas), archivos de evidencia subidos, respuestas de preparación, borradores, cartas firmadas devueltas mediante un enlace de firma e identificadores de facturación para planes de pago. En Configuración → Privacidad eliges qué se conserva de tus archivos subidos: el original, solo la evidencia extraída como PDF de sus páginas originales o solo su texto extraído. Sube solo materiales que estés autorizado a compartir con procesadores en la nube.

Cómo funciona el acceso

Los usuarios autenticados acceden a sus propios casos. Los casos del bufete usan roles de organización para que abogados, personal e invitados clientes compartan un expediente. Usamos controles de acceso apropiados para un producto SaaS en la nube. Las rutas protegidas aún requieren autenticación.

Transporte e infraestructura

Usamos transporte cifrado, controles de acceso y almacenamiento en proveedores de infraestructura reconocidos. Ningún método de transmisión o almacenamiento es completamente seguro, y no podemos garantizar seguridad absoluta.

Quién procesa los datos

Usamos subprocesadores para operar el servicio — no para vender información personal:

  • Amazon Web Services (AWS) — hosting, cómputo, almacenamiento de archivos y copias de seguridad, incluidas la autenticación y la base de datos que operamos en AWS con Supabase de código abierto (Supabase, Inc. no recibe sus datos)
  • Google — inicio de sesión OAuth
  • OpenAI y los modelos Claude de Anthropic en Amazon Bedrock (ejecutados por AWS en sus Regiones de la UE) — extracción, análisis, redacción y chat (vía Vercel AI SDK). Configuramos proveedores para que el contenido enviado no se use para entrenar sus modelos generales, en la medida en que esos términos estén disponibles para nosotros; en Bedrock, Anthropic no recibe su contenido y no registramos las solicitudes.
  • Resend — correo transaccional, como códigos de inicio de sesión, invitaciones de equipo, solicitudes de firma enviadas a quienes firman cartas y avisos de solicitudes de privacidad
  • Stripe — pagos de suscripción y portal de facturación
  • PostHog (EU Cloud) — analítica de producto, seguimiento de errores y reproducción de sesión. En la app autenticada, las grabaciones solo muestran el diseño y los clics: todo el texto en pantalla y los campos de formulario se enmascaran, y las páginas de los documentos no se capturan.

Retención y eliminación

Mientras tu cuenta esté activa conservamos datos de casos y documentos necesarios para prestar el servicio. Tras programar la eliminación de la cuenta, hacemos soft-delete y luego purga definitiva a los 30 días (puedes reactivar dentro de esa ventana). Las copias de seguridad de la base de producción se retienen unos 30 días; objetos temporales de migración unos 14 días. Pueden quedar copias residuales en esas copias hasta que roten. Stripe, PostHog, logs de abuso de OpenAI y logs de plataforma siguen calendarios del proveedor o aprobados por asesoría (ver Política de privacidad).

Si algo sale mal

Si tenemos conocimiento de una violación de datos personales que afecte tu información, te notificaremos a ti y a las autoridades pertinentes cuando lo exija la ley. Los clientes despacho también deben revisar el borrador de DPA sobre el aviso del encargado al responsable (pendiente de aprobación).

Qué no afirmamos

No afirmamos SOC 2, ISO 27001 ni certificaciones similares en esta página. No describimos Visa Engine como seguridad de nivel bancario o de abogado. Para el aviso de privacidad vinculante, lee la Política de privacidad. Términos de encargado para despachos: borrador de DPA y lista de subprocesadores.

Última revisión: 7 de octubre de 2026. Esta página resume hechos ya en la Política de privacidad.