Trust & Security
No confíes en Axpath. Verifícalo.
Nuestra postura de seguridad empieza por un principio innegociable: los datos sensibles nunca llegan a Axpath.
Principio innegociable
Solo metadatos y huellas digitales — nunca el contenido.
El contenido de tus archivos, emails y datos nunca sale de tu máquina. Solo viaja su huella digital (hash SHA-256): suficiente para demostrar que nada se ha alterado, insuficiente para exponer nada.
Residencia de datos: UE
Los metadatos y las huellas digitales se almacenan en la Unión Europea (Railway, base de datos Postgres gestionada en la UE). Los sellos de fecha y hora se guardan en un archivo que no se puede alterar ni borrar: ni siquiera un administrador puede tocarlos durante el periodo de conservación.
Cifrado
Los datos viajan cifrados y se guardan cifrados (TLS en tránsito, cifrado en reposo del proveedor de infraestructura). Y la capa que ningún cifrado sustituye: el contenido sensible nunca se nos envía.
Retención según plan
Free: 30 días · Pro: 12 meses · Team: 36 meses. Si tu empresa usa sistemas de IA de alto riesgo, el AI Act (la ley europea de IA) exige conservar los registros al menos 6 meses — tenlo en cuenta al elegir plan.
Subprocesadores
Lista honesta de terceros que procesan datos por nosotros, según entorno de despliegue:
| Proveedor | Función | Región |
|---|---|---|
| Railway | Base de datos gestionada donde vive el registro; cada cliente solo ve lo suyo (Postgres, RLS) | UE |
| Autoridad de Sellado de Tiempo (TSA) | Tercero independiente que certifica la fecha y hora de cada sello (estándar RFC 3161) — solo recibe huellas digitales, nunca datos | UE — hoy FreeTSA; en el plan: prestador cualificado (QTSP, eIDAS), con validez legal reforzada en la UE |
| Amazon S3 (Object Lock) | Guarda los sellos de tiempo en un archivo que no se puede alterar ni borrar (almacenamiento WORM) | UE |
| Proveedor de email (Scaleway TEM / Resend) | Envía las aprobaciones y el resumen semanal — solo metadatos, nunca contenido | UE |
«Según entorno»: en desarrollo se usan equivalentes locales de prueba — sellado de tiempo público gratuito, almacenamiento y correo locales (MinIO, Mailpit).
Verificación independiente
Cualquiera puede comprobar por su cuenta que el registro está intacto y que los sellos de fecha y hora son auténticos, sin acceso a nuestros sistemas: con el comando axpath verify en tu terminal, con el botón «Verificar cadena» en el panel, o con la exportación en formato estándar (JSON-LD) pensada para auditores y peritos. En la fase Enterprise, un portal público de verificación (verify.axpath.io) hará esta comprobación accesible a terceros.
Preguntas frecuentes de seguridad
¿Qué datos almacena Axpath?
Solo metadatos y huellas digitales (hashes SHA-256), nunca el contenido. Axpath no almacena el contenido de un archivo, el cuerpo de un email ni lo que tus agentes envían a una herramienta: almacena su huella digital, un código que identifica el contenido sin revelarlo. Esa huella basta para demostrar que nada se ha alterado, sin exponer nada — el mismo principio del sellado con fecha y hora certificadas (RFC 3161), donde el documento nunca se transfiere.
¿Puede Axpath (o un administrador) editar mi registro?
No. El registro está montado para que solo se pueda añadir, nunca reescribir ni borrar: esas operaciones están desactivadas en la propia base de datos (UPDATE y DELETE revocados a nivel de privilegios). Además, cada registro queda enlazado al anterior — si alguien toca algo, se nota — y cada 10 minutos la cadena se sella con fecha y hora certificadas por un tercero independiente y se guarda en un archivo que no se puede alterar ni borrar (raíz de Merkle, sello RFC 3161, almacenamiento WORM). Cambiar el pasado rompe todo lo posterior — y la comprobación lo detecta.
¿Puede Axpath bloquear cualquier acción de un agente?
No, y no lo insinuamos. Axpath bloquea lo que puede parar antes de que se ejecute: las acciones del agente y de las herramientas conectadas a él (técnicamente, hooks de Claude Code y proxy MCP). Hay fuentes que solo se pueden observar después de que ocurran — como las futuras integraciones con aplicaciones en la nube (SaaS) —. Ahí Axpath puede demostrar y avisar de lo que pasó, pero no impedirlo. Sabrás siempre qué nivel de cobertura tienes en cada caso.
¿Qué pasa con mi evidencia si Axpath desaparece?
Sigue siendo comprobable. Puedes exportar el registro y los sellos en formatos estándar (JSON y JSON-LD) y rehacer la comprobación por tu cuenta con el comando axpath verify — tanto el conector de Axpath como el verificador son de código abierto (licencia Apache-2.0). Los sellos de fecha y hora se comprueban contra el tercero independiente que los emitió (estándar RFC 3161), no contra nuestros sistemas.
¿Tenéis certificaciones (ISO 27001, SOC 2)?
Hoy no, y no afirmamos certificaciones que no poseemos. Axpath tampoco es un prestador cualificado de servicios de confianza (QTSP): hoy el sellado de fecha y hora lo hace un tercero independiente público (FreeTSA, estándar RFC 3161); pasar a un prestador cualificado de la lista de confianza de la UE está en nuestro plan, y no lo daremos por hecho hasta que esté operativo. Nuestro diferencial es otro: no te pedimos que confíes en nosotros — puedes comprobar la evidencia por tu cuenta, sin fiarte de Axpath.
¿El sello de tiempo hace la evidencia «absoluta»?
No. Un sello de tiempo cualificado goza de presunción legal de exactitud e integridad (art. 41 del reglamento europeo eIDAS): en la práctica, quien quiera discutir una evidencia sellada así tendrá que demostrar que es falsa — la carga de la prueba pasa al otro lado, pero no desaparece. Comunicarlo así es parte de nuestra postura de honestidad.