Seguridad y stack técnico: RLS, RBAC y cifrado — BOS
Seguridad y cumplimiento

La seguridad no es
una función. Es la base.

BOS opera bajo un modelo de responsabilidad compartida en tres capas: la seguridad que implementa nuestra propia plataforma, la infraestructura de datos y la infraestructura de hosting. Acá está, en detalle, qué protege cada una.

CAPA 01

Nuestra plataforma

Responsable: BOS

Autenticación, permisos, aislamiento por cuenta, datos de usuarios, secretos, lógica y monitoreo. La capa que diseñamos y controlamos nosotros.

CAPA 02

Infraestructura de datos

Responsable: Supabase

Cifrado en reposo, backups y recuperación a punto en el tiempo (PITR), Row Level Security a nivel motor. SOC 2 Type 2.

CAPA 03

Infraestructura de hosting

Responsable: Vercel

Red, TLS, mitigación DDoS/WAF y disponibilidad de plataforma. ISO 27001:2022 y SOC 2 Type II.

Las certificaciones ISO 27001 y SOC 2 corresponden a nuestros proveedores de infraestructura (Vercel y Supabase); no constituyen una certificación de BOS como producto.
01 · Nuestra plataforma

La capa que te protege
todos los días.

Aislamiento total por cuenta (multi-tenant)

Cada organización vive completamente aislada del resto. El aislamiento no depende solo del código: está impuesto en la propia base mediante RLS y una función de identificación de cuenta con diseño fail-closed — ante cualquier duda, niega el acceso.

Control de acceso por rol (RBAC), en 4 capas

Cada persona ve y hace únicamente lo que le corresponde, con validación redundante en cuatro niveles independientes. Además del rol base, admite permisos individuales otorgados o denegados por usuario.

Autenticación con identidad corporativa

Acceso vía Microsoft y Google (OAuth). MFA a nivel del proveedor de identidad; credenciales gestionadas por la capa de autenticación, con hasheo y rotación de tokens de sesión.

Agente de seguridad, monitoreo 24/7

Un agente propio analiza la actividad de forma continua y alerta ante comportamientos anómalos: borrados masivos, escaladas de privilegios, impersonación, accesos desde múltiples IPs, ediciones masivas y manipulación de la auditoría, entre otros.

Registro de auditoría

Todas las operaciones de escritura (crear, editar, eliminar) quedan registradas con autor, fecha y detalle, en un log de auditoría consultable.

Segregación de datos sensibles

Los datos especialmente sensibles de facturación, finanzas y contabilidad — montos, márgenes, remuneraciones — están separados en almacenamiento propio con políticas de acceso más estrictas que el resto de la información.

Aurora con aislamiento estricto

Aurora responde exclusivamente con información de la cuenta del usuario que pregunta, respetando su rol y permisos. El aislamiento se aplica en cada consulta, con verificaciones automáticas que impiden el cruce entre organizaciones.

Cifrado y endurecimiento del navegador

Todo el tráfico viaja cifrado (HTTPS/TLS). Cabeceras estrictas: CSP, HSTS con preload, X-Frame-Options DENY (anti-clickjacking), nosniff, Referrer-Policy y Permissions-Policy.

Rate limiting y control de impersonación

Limitación de tráfico en operaciones sensibles para mitigar abusos. Los accesos de soporte por impersonación están controlados e íntegramente auditados.

Las 4 capas del RBAC

01
Middleware
Bloqueo de rutas completas según el rol, antes de llegar a la aplicación.
02
API
Cada endpoint valida rol y permisos en cada pedido.
03
Base de datos · RLS
Políticas a nivel PostgreSQL: la base devuelve solo las filas que corresponden.
04
Interfaz
La UI se arma según los permisos efectivos. Lo que no corresponde, no existe en pantalla.
02 · Infraestructura de datos — Supabase

Controles de nivel empresarial.

Cumplimiento

SOC 2 Type 2, auditado periódicamente. DPA para GDPR y, para casos regulados en salud, posibilidad de operar bajo HIPAA mediante configuración específica y acuerdo contractual (BAA).

Row Level Security

Control de acceso a los datos a nivel motor de base de datos, fila por fila.

Conexiones cifradas

SSL a la base de datos, con opción de restricción por red/IP. MFA y SSO para las cuentas y la organización.

Continuidad

Copias de seguridad automáticas y opción de recuperación a un punto en el tiempo (PITR).

Residencia de datos

Despliegue en una región definida (con opción de UE), como parte del cumplimiento bajo el modelo de responsabilidad compartida.

03 · Infraestructura de hosting — Vercel

Seguridad de infraestructura gestionada.

HTTPS obligatorio

Certificados SSL automáticos, redirección de HTTP a HTTPS y soporte de TLS 1.2 y 1.3.

DDoS y firewall

Mitigación de DDoS y firewall automáticos en todos los despliegues, con opción de reglas WAF, bloqueos por IP y limitación de tráfico adicionales.

Cumplimiento del proveedor

ISO 27001:2022 y atestación SOC 2 Type II. Respaldo de cumplimiento GDPR y DPA disponible.

04 · Privacidad y protección de datos personales

Tus datos, tratados por ley.

Tema
Cómo lo tratamos
Marco legal
Ley 25.326 de Protección de Datos Personales (Argentina) y, cuando corresponde por la ubicación de los usuarios, los principios del GDPR.
Principios
Minimización de datos, control de acceso y segmentación por rol.
Políticas
Política de Privacidad propia, gestión de consentimiento de cookies y proceso de atención de derechos de los titulares (acceso, rectificación y supresión).
Subprocesadores
Registro público de proveedores que intervienen en el tratamiento: Vercel (hosting), Supabase (base de datos y autenticación), Microsoft y Google (identidad/OAuth), Resend (correos) y Anthropic (asistente de IA).
05 · Modelo de responsabilidad compartida

Quién responde por qué.

Capa
Responsable
Alcance
Infraestructura de hosting
Vercel
Red, TLS, mitigación DDoS/WAF, disponibilidad de plataforma.
Infraestructura de datos
Supabase
Cifrado en reposo, backups/PITR, RLS a nivel motor, SOC 2.
Aplicación
BOS
Autenticación, permisos, aislamiento por cuenta, datos de usuarios, secretos, lógica y monitoreo.
Stack tecnológico

Construido para durar.
Abierto para crecer.

FRAMEWORK
Next.js + TypeScript
App Router y React Server Components, con tipado estricto de punta a punta.
DATOS
PostgreSQL · Supabase
Base gestionada con Row Level Security a nivel dato — cada fila protegida por política.
AUTH
Microsoft SSO + Google
OAuth corporativo e individual; tokens con hasheo y rotación segura.
IA
Claude (Anthropic) · tool use
El motor agentic de Aurora, con más de 50 herramientas conectadas a los datos y acciones del sistema.
HOSTING
Vercel · deploy continuo
Entornos separados de preview y producción; mejoras liberadas todas las semanas.
CORREOS
Resend
Envío transaccional de correos del sistema.
DOCS
Generación nativa de PDF
Documentos profesionales generados por el sistema; lectura de PDF, DOCX y TXT.
Seguridad & Stack

¿Tu equipo de IT necesita más?
Hablamos cuando quieras.

Te compartimos la documentación técnica completa y respondemos tu cuestionario de seguridad.

Contactar al equipo →Política de privacidad

BOS es un producto de Synova Digital Solutions SRL (CUIT 30-71890877-5), Av. Scalabrini Ortiz 1135, Ciudad Autónoma de Buenos Aires, Argentina. Para consultas de seguridad o privacidad: desarrollo@synova.la.