Seguridad y manejo de datos
Última actualización: 25 de septiembre de 2026
Un expediente de valor contiene lo más sensible de una operación de comercio exterior:
facturas, comprobantes de pago, contratos, incrementables y los criterios con los que se
determinó el valor en aduana. La plataforma está diseñada para un solo escenario exigente:
que dentro de cinco años, cuando la autoridad ejerza sus facultades de comprobación
(Art. 67 del CFF), el expediente se sostenga: cada documento íntegro, cada criterio
documentado y cada acción registrada.
Estado actual del servicio
Preferimos decirlo nosotros antes de que usted lo pregunte:
- La transmisión a VUCEM opera contra el ambiente productivo de la
autoridad. No existe un ambiente de pruebas para la Manifestación de Valor:
el SAT lo retiró y no está previsto que vuelva, de modo que toda presentación es real.
- La ceremonia de firma opera con la e.firma real del importador,
ejecutada en su propio navegador. Su llave privada no se transmite a nuestros servidores en
ningún momento.
- La constancia de conservación conforme a la NOM-151-SCFI-2016 está
prevista para una fase posterior; hoy la integridad del expediente se acredita con los
sellos criptográficos descritos en esta página.
Cómo se almacenan sus documentos
- Cifrado en tránsito. Toda la comunicación con la plataforma viaja por
HTTPS/TLS; las conexiones sin cifrar se rechazan.
- Cifrado en reposo. Cada documento se cifra con cifrado simétrico
autenticado antes de escribirse a disco. Nunca se almacena en claro.
- Llaves derivadas por cuenta. A partir de una llave maestra (que reside en el
gestor de secretos de la infraestructura, no en el código ni en el repositorio) se deriva
criptográficamente (HKDF-SHA256) una llave distinta para cada cuenta. La llave de una
cuenta no abre los documentos de otra: aun si un archivo cifrado se filtrara, el material
de llaves de otra cuenta no serviría para descifrarlo.
- Direccionamiento por huella SHA-256. La dirección de cada documento en
el almacén es la huella SHA-256 de su contenido. El almacén es de escritura única:
un contenido distinto jamás puede ocupar la dirección de un documento existente, por lo que
sustituir o alterar un documento ya recibido es estructuralmente imposible, y cualquier
modificación posterior es detectable comparando huellas. Los documentos duplicados se
detectan de forma automática.
El sello de evidencia
La Manifestación de Valor es una declaración bajo protesta de decir verdad. Quien la
firma debe poder demostrar, años después, sobre qué evidencia exacta la
firmó. Para eso existe el manifiesto de evidencia:
- Al preparar la firma, la plataforma genera un manifiesto que enumera
cada documento del expediente con su huella SHA-256, su tipo y su tamaño, en un orden
canónico que no depende del orden de llegada.
- El manifiesto completo se resume en un sello único (SHA-256). El sello
cubre únicamente el contenido de la evidencia, nunca la hora de generación, de modo que
el mismo conjunto de documentos produce siempre el mismo sello. Volver a ejecutar el motor
no puede invalidar un sello ya firmado, salvo que la evidencia haya cambiado realmente,
que es exactamente cuando debe invalidarse.
- El importador firma sobre el manifiesto. La cadena que firma incluye la
operación, su RFC, el sello y el número de documentos:
|MANIFIESTO-EVIDENCIA|1|<operación>|<RFC>|<sello>|<n>|, por lo que la firma acredita quién se obligó, en qué operación y sobre qué conjunto exacto
de documentos. Es determinista: puede verificarse años después con los mismos insumos.
- El sello se imprime en el paquete de revisión y se muestra en la ceremonia de firma,
de modo que la integridad del expediente no depende de confiar en nuestra base de datos:
cualquier tercero puede recomputarla.
Bitácora de solo agregado
Cada acción relevante (carga de documentos, extracción, correcciones, cálculos,
aprobaciones, firma y transmisión) queda registrada con fecha, hora y usuario. La bitácora
es de solo agregado: los controles a nivel de base de datos (disparadores)
rechazan cualquier intento de modificar o borrar un evento ya escrito. No es una política:
es una restricción técnica de la propia base.
Los criterios de juicio (INCOTERM e incrementables, vinculación y método de
valoración) llevan su propio rastro de auditoría. Aprobar una operación con alertas abiertas
requiere una nota escrita que queda permanentemente en la bitácora, firmada con el nombre
de quien la aprueba. A solicitud podemos activar el modo exigente, en el que la aprobación
se rechaza hasta que no quede ninguna alerta abierta.
Revisión humana y cálculo determinista
La extracción con IA registra, campo por campo, de qué documento y de qué parte del
documento salió cada valor, con su nivel de confianza. El valor en aduana se calcula con
código determinista, en pesos mexicanos al tipo de cambio del DOF de la fecha aplicable:
el modelo de IA nunca hace aritmética. Las verificaciones cruzadas entre documentos
señalan cualquier discrepancia. Nada se firma ni se transmite sin revisión y
aprobación humanas.
Conservación: cinco años, Art. 67 del CFF
El expediente completo (documentos, extracciones, cálculos, criterios, sellos y los
acuses que devuelve la autoridad) se conserva por cinco años,
contados a partir de la fecha en que la Manifestación de Valor fue presentada y aceptada
por VUCEM. Ese es el plazo durante el cual la autoridad puede ejercer sus
facultades de comprobación, y el expediente está pensado para responderle: puede
exportarlo completo en un solo archivo ZIP en cualquier momento mientras su
cuenta esté activa. El paquete incluye un manifiesto con la huella SHA-256 de cada archivo,
de modo que cualquier tercero puede comprobar que el contenido no cambió sin intervención
nuestra.
El complemento de Archivo de 5 años mantiene todo: documentos,
cálculos, criterios, acuses y sellos. Buscable y exportable en un solo archivo cuando la
autoridad lo pida.
Respaldos
- Respaldo diario cifrado del volumen de datos, enviado fuera de sitio a
un proveedor distinto del que aloja la plataforma, con retención de 30 días.
Es una copia de recuperación: sirve para restaurar el servicio, no para conservar evidencia.
- Archivo sellado de cinco años, en un almacén separado y con el
complemento contratado. Cada Manifestación aceptada se guarda con su acuse, la declaración
transmitida y los documentos que la sustentan, bajo un bloqueo que impide borrarla o
alterarla durante el periodo de conservación, ni siquiera por nosotros.
- Los documentos dentro de los respaldos permanecen, además, cifrados con las llaves
derivadas por cuenta: restaurar un respaldo no expone contenido en claro.
Acceso y autenticación
- Cuentas con correo confirmado. Las cuentas se crean en línea, con
confirmación del correo, o por nuestro equipo. Cada usuario pertenece a una sola cuenta, y
ninguna cuenta nueva puede transmitir a VUCEM hasta que la habilitamos después de una sesión
de incorporación.
- Roles con privilegio mínimo. Capturista, revisor y administrador; cada
rol puede hacer únicamente lo que su función exige.
- Contraseñas nunca en claro. Se almacenan solo como derivación
criptográfica con función de endurecimiento, conforme a las recomendaciones vigentes.
- Sesiones revocables. La sesión vive en el servidor, se referencia con
una cookie httponly (inaccesible para scripts) y expira a las 12 horas. Puede
revocarse del lado del servidor en cualquier momento.
- Freno a fuerza bruta. Los intentos fallidos de acceso repetidos
producen un bloqueo temporal por correo y por dirección IP.
Infraestructura
La plataforma se aloja en infraestructura de Fly.io, con centros de
datos en Estados Unidos, HTTPS forzado y HSTS. Los secretos de operación (llave maestra y
credenciales) viven en el gestor de secretos de la plataforma de infraestructura, nunca en
el código. La lista de proveedores que participan en el tratamiento, y las condiciones que
les exigimos, se publican junto con el Anexo de Tratamiento de Datos.
Lo que no vemos y lo que no hacemos
- No vendemos ni comercializamos sus datos. A nadie, para ningún fin.
- No entrenamos modelos con sus documentos sin un acuerdo específico y
por escrito. Nuestro proveedor de modelos de IA tampoco los conserva para entrenar los
suyos.
- No compartimos información entre cuentas. El aislamiento es
criptográfico, no solo lógico: cada cuenta tiene su propia llave derivada.
- No vemos la llave privada del firmante. La ceremonia de firma se
ejecuta en el navegador del propio firmante; su llave privada no se transmite a nuestros
servidores, no se almacena y no tenemos acceso a ella en ningún momento.
- No usamos publicidad ni rastreadores entre sitios. Instalamos una sola
cookie, la de sesión. Para medir el uso de las páginas públicas usamos PostHog sin cookies:
la medición vive en la sesión del navegador, no persiste y nunca se carga dentro de la
aplicación ni en la ceremonia de firma (ver Cookies).
Reporte de vulnerabilidades
Si detecta una vulnerabilidad o un comportamiento inesperado de la plataforma,
escríbanos a [email protected] con el asunto «Seguridad». Agradecemos la
divulgación responsable y damos prioridad a estos reportes.
Documentos relacionados: Cookies.