Linqtra by Buirend · B2B
Seguridad, subencargados, incidentes y accesibilidad
Última actualización del borrador: 13 de septiembre de 2026
Arquitectura objetivo y controles de lanzamiento. No equivale a certificación y distingue las medidas implementadas en el prototipo de las que requieren provisión de servicios de producción.
Infraestructura objetivo
El núcleo operativo se desplegará en un proyecto Supabase específico en Frankfurt (eu-central-1), inicialmente gratuito y ampliable a Pro sobre el mismo proyecto. RLS y mínimo privilegio se aplicarán a todas las tablas expuestas y se probará el aislamiento entre empresas, centros y unidades.
- Cloudflare servirá contenido público estático; las operaciones autenticadas no usarán Workers globales sin regionalización contratada.
- R2 usará jurisdicción eu, enlaces de exportación de 15 minutos y eliminación en un máximo de 24 horas.
- Stripe alojará tarjeta, fraude y pago; Linqtra no recibirá PAN ni CVC.
- Resend enviará desde Irlanda, pero sus metadatos de cuenta y envío pueden almacenarse en Estados Unidos; el DPA y el mecanismo de transferencia deberán documentarse.
Acceso de unidad
Las sesiones tendrán ocho horas máximas, 30 minutos de inactividad y revocación por una cuenta responsable. La unidad solo podrá operar en su organización, centro y ámbito asignados. El MFA será opcional para clientes durante la beta y obligatorio para la administración de Linqtra.
Incidentes y gobierno
Antes de producción se mantendrán registro de actividades, lista de subencargados, análisis de riesgos y procedimiento de brechas. El canal de incidentes [PENDIENTE] cubrirá clasificación, contención, análisis, evidencia, comunicación al cliente y asistencia para notificaciones legales.
Accesibilidad y afirmaciones verificables
El objetivo es una interfaz operable con teclado, contraste suficiente, textos claros y adaptación móvil. No se afirmará cumplimiento integral del RGPD, residencia europea, ISO, SOC 2 ni seguridad garantizada sin evidencia comprobable.