Seguridad y manejo de datos
Última actualización: 6 de agosto de 2026
Un expediente de valor contiene lo más sensible de una operación de comercio exterior:
facturas, comprobantes de pago, contratos, incrementables y los criterios con los que se
determinó el valor en aduana. La plataforma está diseñada para un solo escenario exigente:
que dentro de cinco años, cuando la autoridad ejerza sus facultades de comprobación
(Art. 67 del CFF), el expediente se sostenga — cada documento íntegro, cada criterio
documentado y cada acción registrada.
Estado actual del servicio
Preferimos decirlo nosotros antes de que usted lo pregunte:
- La transmisión a VUCEM se encuentra en certificación: operamos contra el
ambiente de pruebas de la autoridad y no realizamos envíos al ambiente productivo.
- La ceremonia de firma opera hoy con certificados de prueba; el uso de la
e.firma o del sello digital del importador se habilitará al concluir la certificación y la
revisión legal y de seguridad correspondientes.
- La constancia de conservación conforme a la NOM-151-SCFI-2016 está
prevista para una fase posterior; hoy la integridad del expediente se acredita con los
sellos criptográficos descritos en esta página.
Cómo se almacenan sus documentos
- Cifrado en tránsito. Toda la comunicación con la plataforma viaja por
HTTPS/TLS; las conexiones sin cifrar se rechazan.
- Cifrado en reposo. Cada documento se cifra con cifrado simétrico
autenticado antes de escribirse a disco. Nunca se almacena en claro.
- Llaves derivadas por cuenta. De una llave maestra — que reside en el
gestor de secretos de la infraestructura, no en el código ni en el repositorio — se deriva
criptográficamente (HKDF-SHA256) una llave distinta para cada cuenta. La llave de una
cuenta no abre los documentos de otra: aun si un archivo cifrado se filtrara, el material
de llaves de otra cuenta no serviría para descifrarlo.
- Direccionamiento por huella SHA-256. La dirección de cada documento en
el almacén es la huella SHA-256 de su contenido. El almacén es de escritura única:
un contenido distinto jamás puede ocupar la dirección de un documento existente, por lo que
sustituir o alterar un documento ya recibido es estructuralmente imposible, y cualquier
modificación posterior es detectable comparando huellas. Los documentos duplicados se
detectan de forma automática.
El sello de evidencia
La Manifestación de Valor es una declaración bajo protesta de decir verdad. Quien la
firma debe poder demostrar, años después, sobre qué evidencia exacta la
firmó. Para eso existe el manifiesto de evidencia:
- Al preparar la firma, la plataforma genera un manifiesto que enumera
cada documento del expediente con su huella SHA-256, su tipo y su tamaño, en un orden
canónico que no depende del orden de llegada.
- El manifiesto completo se resume en un sello único (SHA-256). El sello
cubre únicamente el contenido de la evidencia — nunca la hora de generación — de modo que
el mismo conjunto de documentos produce siempre el mismo sello. Volver a ejecutar el motor
no puede invalidar un sello ya firmado, salvo que la evidencia haya cambiado realmente,
que es exactamente cuando debe invalidarse.
- El importador firma sobre el manifiesto. La cadena que firma incluye la
operación, su RFC, el sello y el número de documentos —
|MANIFIESTO-EVIDENCIA|1|<operación>|<RFC>|<sello>|<n>| —
por lo que la firma acredita quién se obligó, en qué operación y sobre qué conjunto exacto
de documentos. Es determinista: puede verificarse años después con los mismos insumos.
- El sello se imprime en el paquete de revisión y se muestra en la ceremonia de firma,
de modo que la integridad del expediente no depende de confiar en nuestra base de datos:
cualquier tercero puede recomputarla.
Bitácora de solo agregado
Cada acción relevante — carga de documentos, extracción, correcciones, cálculos,
aprobaciones, firma, transmisión — queda registrada con fecha, hora y usuario. La bitácora
es de solo agregado: los controles a nivel de base de datos (disparadores)
rechazan cualquier intento de modificar o borrar un evento ya escrito. No es una política:
es una restricción técnica de la propia base.
Los criterios de juicio — INCOTERM e incrementables, vinculación, método de valoración —
llevan su propio rastro de auditoría, y aprobar una operación con alertas abiertas exige
una nota explícita, que también queda en la bitácora.
Revisión humana y cálculo determinista
La extracción con IA registra, campo por campo, de qué documento y de qué parte del
documento salió cada valor, con su nivel de confianza. El valor en aduana se calcula con
código determinista — el modelo de IA nunca hace aritmética — en pesos mexicanos al tipo
de cambio del DOF de la fecha aplicable, y las verificaciones cruzadas entre documentos
señalan cualquier discrepancia. Nada se firma ni se transmite sin revisión y
aprobación humanas.
Conservación: cinco años, Art. 67 del CFF
El expediente completo — documentos, extracciones, cálculos, criterios, sellos y, una
vez habilitada la transmisión, los acuses — se conserva por cinco años,
contados a partir del día siguiente a aquel en que se presentó o debió presentarse el
pedimento correspondiente. Ese es el plazo durante el cual la autoridad puede ejercer sus
facultades de comprobación, y el expediente está pensado para responderle: es exportable
en cualquier momento mientras su cuenta esté activa, y al terminar la relación le
entregamos una exportación completa.
El complemento de Archivo de 5 años mantiene todo — documentos,
cálculos, criterios, acuses y sellos — buscable y exportable en un solo archivo cuando la
autoridad lo pida.
Respaldos
- Instantáneas (snapshots) diarias y cifradas del volumen de
datos, con retención de 60 días.
- Los documentos dentro de los respaldos permanecen, además, cifrados con las llaves
derivadas por cuenta: restaurar un respaldo no expone contenido en claro.
Acceso y autenticación
- Acceso por invitación. No hay registro abierto: las cuentas se crean
por invitación y cada usuario pertenece a una sola cuenta.
- Roles con privilegio mínimo. Capturista, revisor y administrador; cada
rol puede hacer únicamente lo que su función exige.
- Contraseñas nunca en claro. Se almacenan solo como derivación
criptográfica con función de endurecimiento, conforme a las recomendaciones vigentes.
- Sesiones revocables. La sesión vive en el servidor, se referencia con
una cookie httponly (inaccesible para scripts) y expira a las 12 horas. Puede
revocarse del lado del servidor en cualquier momento.
- Freno a fuerza bruta. Los intentos fallidos de acceso repetidos
producen un bloqueo temporal por correo y por dirección IP.
Infraestructura
La plataforma se aloja en infraestructura de Fly.io, con centros de
datos en Estados Unidos, HTTPS forzado y HSTS. Los secretos de operación — llave maestra,
credenciales — viven en el gestor de secretos de la plataforma de infraestructura, nunca en
el código. La lista de proveedores que participan en el tratamiento, y las condiciones que
les exigimos, se publican junto con el Anexo de Tratamiento de Datos.
Lo que no vemos y lo que no hacemos
- No vendemos ni comercializamos sus datos. A nadie, para ningún fin.
- No entrenamos modelos con sus documentos sin un acuerdo específico y
por escrito. Nuestro proveedor de modelos de IA tampoco los conserva para entrenar los
suyos.
- No compartimos información entre cuentas. El aislamiento es
criptográfico, no solo lógico: cada cuenta tiene su propia llave derivada.
- No vemos la llave privada del firmante. La ceremonia de firma se
ejecuta en el navegador del propio firmante; su llave privada no se transmite a nuestros
servidores, no se almacena y no tenemos acceso a ella en ningún momento.
- No usamos rastreadores. Solo una cookie de sesión, sin analítica de
terceros ni publicidad (ver Cookies).
Reporte de vulnerabilidades
Si detecta una vulnerabilidad o un comportamiento inesperado de la plataforma,
escríbanos a hola@shippingai.mx con el asunto «Seguridad». Agradecemos la
divulgación responsable y damos prioridad a estos reportes.
Documentos relacionados: Cookies.