RefurbIQ

Security & governance

Control por diseño, evidencia por defecto.

RefurbIQ separa identidad, tenant, permisos, ejecución, persistencia y auditoría. La plataforma recomienda y explica; no compra, paga ni contacta proveedores de forma autónoma.

Identidad

Firebase ID tokens prueban la identidad humana. Las membresías y roles vigentes se consultan en Firestore para cada solicitud protegida.

Aislamiento

Los datos se separan por tenant. Las escrituras canónicas ocurren únicamente desde el servidor y las reglas niegan escrituras directas del navegador.

Acceso cloud

Vercel utiliza federación OIDC con credenciales temporales para acceder a Google Cloud. No existe una llave JSON de service account en producción.

Auditoría

Las operaciones relevantes generan eventos append-only con secuencia, hash previo y hash actual para detectar alteraciones.

AI governance

Los modelos operan detrás de herramientas determinísticas, límites de permisos, validación de salida, evidencia y aprobación humana.

Privacidad

Los borradores sensibles no se almacenan en localStorage. Los documentos se convierten en evidencia estructurada; el producto no requiere tracking publicitario.

Controles actuales

ControlEstadoAlcance
Multi-tenant RBACActivoOwner, admin, analistas, auditor, MSP y viewer.
OIDC keylessActivoVercel → Google STS → service account → Firestore.
Server-only writesActivoCasos, evidencia, decisiones y auditoría.
Human approvalActivoRecomendaciones y adjudicaciones permanecen bajo autoridad humana.
Certificación externaPlanificadaRefurbIQ no afirma actualmente SOC 2, ISO 27001 ni otra certificación de producto.

Documentación comercial de seguridad

Para un design partner pueden prepararse arquitectura, inventario de datos, matriz de subprocesadores, política de retención, procedimiento de incidentes, DPA y SLA. Esos documentos deben revisarse legalmente antes de presentarse como contratos finales.

Esta página describe la postura técnica; no sustituye una certificación, auditoría independiente ni asesoría legal.