Confianza, seguridad y responsabilidad en Nyrava
Los profesionales del derecho cargan en Nyrava su material más sensible: declaraciones de testigos, comunicaciones con clientes, pruebas y producto de trabajo. Esta página reúne cómo protegemos esa confianza.
Principios fundamentales
Nyrava ayuda a los profesionales del derecho a analizar asuntos complejos con mayor rapidez sin renunciar al criterio, la verificación y la confidencialidad que exige el trabajo jurídico. Cada decisión del producto se evalúa conforme a seis principios.
Arquitectura de seguridad
Nyrava es una aplicación de múltiples organizaciones diseñada alrededor del aislamiento de cada espacio de trabajo. Toda solicitud se limita al espacio del usuario autenticado y la base de datos aplica ese alcance mediante políticas de seguridad por fila. El código de la aplicación no puede omitirlas: un error en una consulta no permite que un espacio lea registros de otro.
El proceso, de principio a fin
Cada caso avanza por una secuencia fija de motores. Cada motor escribe en un objeto de análisis canónico, no en texto libre, para que el informe final proyecte datos fundamentados en vez de resumirlos de nuevo.
Cada etapa está fundamentada en evidencia. Los resultados sin fundamento se suprimen antes de llegar al informe.
Pilares de confianza
Cada pilar cuenta con su propio documento.
Control profesional
Nyrava es una herramienta, no quien toma las decisiones. Cada resultado generado —hallazgos de evidencia, cronologías, borradores de escritos e informes— está diseñado para revisarse antes de usarse. Las citas son el principal recurso de la interfaz para que verificar sea cuestión de un clic, no de una auditoría.
Los abogados conservan la autoría responsable de cualquier escrito producido con ayuda de Nyrava. No proporcionamos asesoría jurídica, no establecemos relaciones abogado-cliente con tus clientes y no revisamos el contenido de tus asuntos.
Verificación probatoria y prevención de alucinaciones
Cada hallazgo mostrado por Nyrava está fundamentado en un pasaje específico de un documento fuente y enlazado mediante una cita. El proceso incluye un control probatorio que suprime los hallazgos que no pueden rastrearse al expediente. Si el modelo produce una afirmación plausible pero sin respaldo, se rechaza antes de llegar al informe.
La capa de verificación se ejecuta en todos los motores: evidencia, testigos, detección de contradicciones, redacción de escritos y síntesis de informes. Los rechazos quedan en el registro del proceso para que los revisores vean qué intentó afirmar el modelo y por qué fue suprimido.
Propiedad y aislamiento de datos
Tú eres propietario del contenido que cargas. La licencia de Nyrava sobre ese contenido se limita estrictamente a prestarte el servicio. El contenido de tus casos no se usa para entrenar modelos de propósito general ni se comparte con otros espacios de trabajo.
Cuando configuras tus propias claves de proveedores de IA (OpenAI, Anthropic, Gemini, Groq u OpenRouter), las solicitudes de tu espacio se envían directamente al proveedor elegido conforme al contrato que mantienes con él.
Cifrado
- Los datos se cifran en tránsito (TLS) entre tu navegador y la plataforma.
- Los datos almacenados están protegidos por la infraestructura administrada.
- Las claves de proveedores de IA y los secretos del espacio se cifran antes de guardarse mediante AES-256-GCM.
- El acceso a datos de producción está restringido a un número reducido de ingenieros autorizados.
Disponibilidad del sistema
Nyrava funciona sobre infraestructura de nube administrada con una capa de aplicación sin estado y una base de datos administrada que realiza respaldos automáticos. Aún no hemos realizado un simulacro documentado de restauración ante desastres, por lo que no publicamos un objetivo de tiempo de recuperación. El mantenimiento programado y los incidentes relevantes se comunican por correo a los administradores.
Mantenemos un protocolo interno de respuesta a incidentes que cubre detección, clasificación, contención, preservación de evidencia, determinación de alcance y evaluación de notificaciones conforme a la normativa mexicana de datos personales. Cada incidente se registra en un historial interno exclusivo para administradores. Actualmente no operamos una guardia permanente, un sistema automatizado de detección de intrusiones ni una página pública de estado.
Las implementaciones empresariales que requieran compromisos formales de nivel de servicio deben contactarnos antes de contratar.
Limitaciones de la IA y verificación humana
- Los modelos de IA pueden equivocarse, omitir contexto o producir afirmaciones plausibles pero incorrectas.
- El análisis automatizado es un punto de partida, nunca un producto final.
- Los profesionales deben verificar de forma independiente cada resultado contra los documentos fuente y el derecho aplicable antes de presentarlo.
- El comportamiento puede cambiar cuando los proveedores actualizan sus modelos; nuestro enrutador cambia entre proveedores, pero la variación existe.
Ruta de cumplimiento
No afirmamos certificaciones que no hemos obtenido. Esto es lo que está verificado hoy:
- Seguridad por fila aplicada en la base de datos a cada tabla de datos de usuario: casos, documentos, informes, análisis canónico, hallazgos, suscripciones y claves de proveedores.
- Cada función de servidor valida el token de sesión del solicitante en cada petición.
- Las funciones administrativas realizan una segunda verificación del rol en una tabla dedicada; nunca confían en el estado del navegador.
- Las claves de proveedores de IA se cifran con AES-256-GCM antes de almacenarse; un administrador no puede leer las claves de otro espacio.
- El endpoint de Stripe verifica cada carga mediante firma; el proceso en segundo plano exige un secreto compartido comparado en tiempo constante.
- Los archivos de casos viven en almacenamiento privado limitado al identificador del usuario que los cargó; las políticas impiden lecturas entre organizaciones.
- La ejecución anónima o directa de funciones internas de base de datos está revocada; solo la propia base de datos puede invocarlas.
- Cifrado en tránsito (TLS) y en reposo mediante infraestructura administrada.
En la Hoja de ruta se incluyen:
- Prueba de penetración independiente antes de la disponibilidad general para despachos.
- Preparación para SOC 2 Tipo II.
- Opciones formales de residencia de datos para implementaciones empresariales.
- Disponibilidad de acuerdos BAA de HIPAA para encargos regulados.
Si tu organización requiere hoy una certificación específica, contáctanos antes de incorporarte y te informaremos con claridad en qué etapa se encuentra.
Preguntas de seguridad
Contacto y divulgación responsable
Investigadores de seguridad y clientes pueden informar vulnerabilidades sospechadas mediante la página de Contacto. Agradecemos la divulgación responsable y responderemos con prontitud. No intentes acceder a datos ajenos; trataremos como tal la investigación de buena fe y coordinaremos la corrección.