Seguridad y cumplimiento
Diseñado para resistir auditoría.
Un expediente de pérdida total contiene identificación oficial, domicilio, datos bancarios y documentos patrimoniales de una persona. KVS se construyó asumiendo que algún día alguien va a revisar, documento por documento, qué se recibió, quién lo dictaminó y cuándo.
Postura
Tres decisiones que ordenan todo lo demás.
Se prueba, no se promete
Cada documento entra con huella criptográfica y estampa de tiempo. La integridad no depende de que confíes en nosotros: se verifica contra el propio archivo.
Lo que no se guarda no se filtra
La plataforma excluye activamente datos que no necesita — empezando por los números de tarjeta, que rechaza en la puerta. El mejor control sobre un dato es no tenerlo.
Todo acto tiene autor
Ningún dictamen es anónimo y ningún movimiento del expediente queda sin registrar. La trazabilidad no es una función: es la condición de operación.
Controles
Qué protege cada pieza.
Integridad documental
Al recibirse, cada archivo se sella con su huella SHA-256 y una estampa de tiempo, alineado a la NOM-151. Lo que se dictamina es exactamente lo que llegó: cualquier alteración posterior cambia la huella y se detecta.
El expediente final se archiva con su propia huella, de modo que el paquete completo —no solo sus piezas— es verificable después del cierre.
Cero datos de tarjeta
KVS opera un control activo de exclusión: analiza los documentos que se suben y rechaza los que contienen un número de tarjeta antes de que entren al expediente. No los almacena cifrados: no los almacena.
El pago de una pérdida total se realiza siempre contra una cuenta CLABE a nombre de la persona beneficiaria, nunca contra una tarjeta. La exclusión no limita la operación: refleja cómo debe operar.
Perímetro y verificación
La sala de operaciones exige verificación de identidad en cada acceso (modelo Zero Trust) y vive en un dominio distinto al del asegurado. La persona asegurada entra solo con su enlace personal y un código de un solo uso — nunca con contraseña, que es lo que se reutiliza y se filtra.
El almacenamiento de documentos es privado: no existe una URL pública que sirva un archivo de expediente. Ver la arquitectura de dos superficies.
Datos personales
Cuando operamos KVS para una aseguradora actuamos como encargados, tratando los datos bajo las instrucciones de la institución responsable y conforme a la ley mexicana. El detalle, incluido el procedimiento de derechos ARCO, está en el aviso de privacidad.
Controles por diseño
La plataforma se construye con controles alineados al marco ISO 27001 desde el diseño, con una serie de documentación de seguridad viva que se versiona junto al código. Kovr Labs no está certificada en ISO 27001 y no lo afirmamos: describimos el marco que seguimos, no un sello que no tenemos.
Configuración TLS verificada
La configuración TLS de cada dominio se revisa periódicamente contra un analizador externo independiente. Al último corte, los cuatro dominios del grupo sostienen calificación A+ en Qualys SSL Labs. La verificación se repite tras cada cambio de infraestructura.
Por omisión
Lo que este sitio deliberadamente no hace.
Una parte de la seguridad no son controles añadidos, sino decisiones de no incorporar cosas. Este sitio institucional es la prueba más simple de esa postura.
kovrlabs.ai no ejecuta una sola línea de script. Sin scripts no hay superficie de script.
No hay rastreadores, ni píxeles publicitarios, ni perfilado de visitantes.
Las fuentes se sirven desde el propio origen: la IP de quien te visita no viaja a nadie más.
Este sitio no recolecta datos. Si quieres hablar con nosotros, nos escribes tú.
Divulgación responsable
Si encontraste algo, queremos saberlo.
Si identificaste una vulnerabilidad en kovrlabs.ai, en expedientekvs.mx o en KVS, repórtala con el asunto «Seguridad» y los pasos para reproducirla. Respondemos a todo reporte legítimo.
Pedimos divulgación responsable: danos oportunidad de corregir antes de publicar. No emprendemos acciones contra quien investigue de buena fe y reporte de forma privada.
Nuestro contacto de seguridad también está publicado en formato legible por máquina en /.well-known/security.txt, conforme al RFC 9116.
hola@kovrlabs.ai