Kovr Labs

Seguridad y cumplimiento

Diseñado para resistir auditoría.

Un expediente de pérdida total contiene identificación oficial, domicilio, datos bancarios y documentos patrimoniales de una persona. KVS se construyó asumiendo que algún día alguien va a revisar, documento por documento, qué se recibió, quién lo dictaminó y cuándo.

Postura

Tres decisiones que ordenan todo lo demás.

Se prueba, no se promete

Cada documento entra con huella criptográfica y estampa de tiempo. La integridad no depende de que confíes en nosotros: se verifica contra el propio archivo.

Lo que no se guarda no se filtra

La plataforma excluye activamente datos que no necesita — empezando por los números de tarjeta, que rechaza en la puerta. El mejor control sobre un dato es no tenerlo.

Todo acto tiene autor

Ningún dictamen es anónimo y ningún movimiento del expediente queda sin registrar. La trazabilidad no es una función: es la condición de operación.

Controles

Qué protege cada pieza.

NOM-151

Integridad documental

Al recibirse, cada archivo se sella con su huella SHA-256 y una estampa de tiempo, alineado a la NOM-151. Lo que se dictamina es exactamente lo que llegó: cualquier alteración posterior cambia la huella y se detecta.

El expediente final se archiva con su propia huella, de modo que el paquete completo —no solo sus piezas— es verificable después del cierre.

PCI · Exclusión

Cero datos de tarjeta

KVS opera un control activo de exclusión: analiza los documentos que se suben y rechaza los que contienen un número de tarjeta antes de que entren al expediente. No los almacena cifrados: no los almacena.

El pago de una pérdida total se realiza siempre contra una cuenta CLABE a nombre de la persona beneficiaria, nunca contra una tarjeta. La exclusión no limita la operación: refleja cómo debe operar.

Acceso

Perímetro y verificación

La sala de operaciones exige verificación de identidad en cada acceso (modelo Zero Trust) y vive en un dominio distinto al del asegurado. La persona asegurada entra solo con su enlace personal y un código de un solo uso — nunca con contraseña, que es lo que se reutiliza y se filtra.

El almacenamiento de documentos es privado: no existe una URL pública que sirva un archivo de expediente. Ver la arquitectura de dos superficies.

LFPDPPP

Datos personales

Cuando operamos KVS para una aseguradora actuamos como encargados, tratando los datos bajo las instrucciones de la institución responsable y conforme a la ley mexicana. El detalle, incluido el procedimiento de derechos ARCO, está en el aviso de privacidad.

ISO 27001

Controles por diseño

La plataforma se construye con controles alineados al marco ISO 27001 desde el diseño, con una serie de documentación de seguridad viva que se versiona junto al código. Kovr Labs no está certificada en ISO 27001 y no lo afirmamos: describimos el marco que seguimos, no un sello que no tenemos.

Transporte

Configuración TLS verificada

La configuración TLS de cada dominio se revisa periódicamente contra un analizador externo independiente. Al último corte, los cuatro dominios del grupo sostienen calificación A+ en Qualys SSL Labs. La verificación se repite tras cada cambio de infraestructura.

Por omisión

Lo que este sitio deliberadamente no hace.

Una parte de la seguridad no son controles añadidos, sino decisiones de no incorporar cosas. Este sitio institucional es la prueba más simple de esa postura.

Sin JavaScript

kovrlabs.ai no ejecuta una sola línea de script. Sin scripts no hay superficie de script.

Sin cookies ni analítica de terceros

No hay rastreadores, ni píxeles publicitarios, ni perfilado de visitantes.

Sin tipografías alojadas por terceros

Las fuentes se sirven desde el propio origen: la IP de quien te visita no viaja a nadie más.

Sin formularios

Este sitio no recolecta datos. Si quieres hablar con nosotros, nos escribes tú.

Divulgación responsable

Si encontraste algo, queremos saberlo.

Si identificaste una vulnerabilidad en kovrlabs.ai, en expedientekvs.mx o en KVS, repórtala con el asunto «Seguridad» y los pasos para reproducirla. Respondemos a todo reporte legítimo.

Pedimos divulgación responsable: danos oportunidad de corregir antes de publicar. No emprendemos acciones contra quien investigue de buena fe y reporte de forma privada.

Nuestro contacto de seguridad también está publicado en formato legible por máquina en /.well-known/security.txt, conforme al RFC 9116.

hola@kovrlabs.ai