# Seguridad de PDF Blocks

Cómo trata la API de PDF Blocks los documentos que le envía, y los controles que hay detrás del servicio, del cifrado a la respuesta ante incidentes.

<TranslationNotice />

Esta página describe la seguridad de la **API de procesamiento de documentos
de PDF Blocks**, el servicio que recibe, transforma y devuelve sus documentos
PDF. Ahí es donde se tratan sus datos, así que es el foco de esta página. Es
un servicio **stateless** que no almacena nada, y se ejecuta de forma
separada de nuestros sistemas de cuentas y facturación, que nunca reciben sus
documentos. Esta página está escrita para los equipos de seguridad y compras
que nos evalúan; si necesita un control que no esté cubierto aquí, escriba a
[security@pdfblocks.com](mailto:security@pdfblocks.com).

**¿Prefiere un documento?** Descargue el [PDF Blocks Security Whitepaper
(PDF)](/pdf-blocks-security-whitepaper.pdf), un resumen compartible de todo
lo que hay en esta página.

## Dos compromisos que definen la API

Casi todo lo que hace que PDF Blocks sea seguro de adoptar se reduce a dos
hechos estructurales sobre el funcionamiento de la API:

- **Nunca almacenamos sus documentos.** La API procesa cada archivo en
  memoria y devuelve el resultado en la misma respuesta. Los documentos nunca
  se escriben en una base de datos ni en almacenamiento duradero. Una carga
  grande puede guardarse brevemente en un archivo temporal mientras dura una
  única solicitud, y se elimina en cuanto la solicitud termina.
- **Nuestro pipeline es determinista y no usa LLM.** Cada acción es una
  manipulación de documentos implementada en código: el mismo documento con
  los mismos parámetros produce siempre el mismo resultado. Ningún modelo de
  lenguaje lee sus documentos, el pipeline no llama a ningún servicio de IA
  externo y nada de lo que nos envía se usa para entrenar ni ajustar un
  modelo.

## Cómo se tratan sus documentos

Cuando envía un documento a la API, se recibe por TLS, se procesa en memoria
y se devuelve en la respuesta. No se conserva nada del contenido del
documento. De cada solicitud registramos solo metadatos, es decir un hash de
la clave de API, la acción solicitada, el número de bytes de entrada y
salida, el estado de la respuesta y una marca de tiempo, que usamos para
facturación, seguridad y prevención de abusos. El tratamiento que realizamos
por cuenta suya se rige por nuestro [Anexo de tratamiento de
datos](/docs/trust/dpa), disponible para clientes de empresa.

Como los documentos nunca se guardan, no hay datos de documentos que
exportar, eliminar ni sobre los que emitir un certificado de destrucción: la
garantía es estructural en lugar de una política que tengamos que hacer
cumplir.

## IA y aprendizaje automático

PDF Blocks no es un producto de IA. Acciones como unir, dividir, girar,
aplicar marcas de agua, estampar y proteger con contraseña son
transformaciones deterministas escritas en código, y son todo lo que la API
hace con su archivo. Ningún modelo de lenguaje lee sus documentos y no se envía contenido
de documentos a ningún servicio de IA externo.

Algunas operaciones tienen que trabajar sobre el aspecto de una página en
lugar de sobre su estructura. Leer un código de barras es el ejemplo más
claro: localizar el símbolo en la página y descodificarlo puede usar visión
artificial. Eso es análisis de imagen, no un modelo de lenguaje, y se
ejecuta dentro del mismo entorno aislado y sin acceso saliente a internet que
todo lo demás. En cualquier caso la regla es la misma: **no entrenamos
modelos de aprendizaje automático con sus documentos**, y nunca usamos su
contenido para nada más allá de la operación que usted solicitó.

## Cifrado

- **En tránsito.** Todas las conexiones se cifran con TLS. Aplicamos una
  política moderna de TLS 1.3 / 1.2, y las solicitudes en HTTP simple se
  redirigen de forma permanente a HTTPS. El tráfico entre los componentes
  internos de la API también va cifrado con TLS.
- **En reposo.** La API no mantiene almacenamiento duradero, así que por
  diseño no hay nada que cifrar en reposo. Una carga grande puede guardarse
  brevemente en un archivo temporal mientras dura una única solicitud; ese
  archivo se elimina en cuanto la solicitud termina y nunca se conserva.

## Autenticación en la API

Las solicitudes se autentican con una clave de API, que identifica su cuenta
para que podamos autenticar la solicitud y medir el uso a efectos de
facturación. Guardamos cada clave únicamente como un hash SHA-256 con un
prefijo corto de visualización; la clave completa se muestra una sola vez, al
crearla, y después no es recuperable desde nuestro lado. Las claves pueden
revocarse en cualquier momento, y las revocaciones se conservan como rastro
de auditoría. Las claves están asociadas a un plan, que rige las regiones,
los tamaños de documento y los volúmenes que pueden usar.

Una clave de API es una credencial de uso, no una puerta a sus datos. Nos
indica a qué cuenta pertenece una solicitud para que podamos autorizarla y
contabilizarla en su plan, y eso es todo lo que hace. No existe ningún
endpoint que liste, descargue o reproduzca documentos que ya haya procesado,
porque nunca los almacenamos. Quien robe una clave puede gastar su cuota, y
por eso las claves se pueden revocar al instante, pero **no puede alcanzar ni
uno solo de sus documentos**. La respuesta a cada solicitud es la única
copia, y es suya.

## Infraestructura

La API se ejecuta en Amazon Web Services y Microsoft Azure, definida como
infraestructura como código y desplegada mediante un pipeline automatizado y
revisado. Propiedades clave:

- **Aislamiento de red.** El procesamiento de documentos se ejecuta en redes
  privadas aisladas *sin acceso saliente a internet*, de modo que no puede
  exfiltrar datos ni siquiera en principio.
- **Protección en el borde.** La API está protegida por un cortafuegos de
  aplicaciones web con rate limiting.
- **Hosts endurecidos y efímeros.** El cómputo se ejecuta sobre imágenes base
  actuales y parcheadas; los discos de instancia están cifrados y se
  destruyen cuando se retira una instancia.
- **La seguridad física** de los centros de datos subyacentes se hereda de
  AWS y Microsoft Azure, que mantienen certificaciones SOC 2, ISO 27001 y PCI
  DSS para sus instalaciones.

## Regiones y residencia de datos

Usted elige dónde se procesan sus documentos dirigiéndose a un endpoint
regional; la solicitud se procesa por completo dentro de esa jurisdicción y
en ningún otro lugar. La API está disponible en las siguientes regiones, cada
una *stateless* y con el catálogo completo de acciones:

| Región                            | Endpoint                |
| --------------------------------- | ----------------------- |
| Global (enrutado por latencia)    | api.pdfblocks.com       |
| Estados Unidos                    | us.api.pdfblocks.com    |
| Estados Unidos (alineado a HIPAA) | hipaa.api.pdfblocks.com |
| Unión Europea                     | eu.api.pdfblocks.com    |
| Reino Unido                       | uk.api.pdfblocks.com    |
| Canadá                            | ca.api.pdfblocks.com    |
| Australia                         | au.api.pdfblocks.com    |
| Japón                             | jp.api.pdfblocks.com    |
| India                             | in.api.pdfblocks.com    |
| Brasil                            | br.api.pdfblocks.com    |

Como el procesamiento es *stateless*, la residencia de los datos se reduce
a una sola decisión: a qué host envía la solicitud. Los detalles están en
nuestra documentación de [Regiones y residencia de
datos](/docs/api/regions-and-data-residency).

El endpoint alineado a HIPAA es para flujos de trabajo que implican
información médica protegida, bajo un Business Associate Agreement firmado.
Consulte [HIPAA](/docs/trust/hipaa).

## Seguridad de la aplicación y del desarrollo

- Cada cambio se controla por versiones, se revisa por pares y se integra
  mediante integración continua que ejecuta pruebas automatizadas unitarias,
  de integración y de contrato antes de que el código pueda publicarse.
- Cada commit se analiza con herramientas de seguridad automatizadas, con
  análisis estático del código de la aplicación y auditoría de
  vulnerabilidades de dependencias, y las actualizaciones de dependencias se
  proponen de forma automática y se revisan.
- Los despliegues se autentican con credenciales federadas de corta duración
  (sin claves de nube de larga duración) y requieren un paso explícito de
  aprobación humana para llegar a producción.
- Las publicaciones se comprueban con health checks y revierten
  automáticamente si una versión nueva no supera su autocomprobación de
  disponibilidad.

## Gestión de vulnerabilidades y respuesta a incidentes

Las vulnerabilidades se identifican de forma continua, mediante análisis de
dependencias, análisis estático, avisos de proveedores e informes externos,
se clasifican por gravedad y se corrigen en plazos definidos, atendiendo los
problemas críticos en cuestión de días. Gestionamos los incidentes de
seguridad conforme a un plan documentado con gravedades y pasos de respuesta
definidos, y notificamos sin dilación indebida a los clientes afectados por
incidentes confirmados o sospechados que les afecten, de acuerdo con nuestro
[Anexo de tratamiento de datos](/docs/trust/dpa) y con la legislación
aplicable.

## Disponibilidad y resiliencia

- En todas las regiones, la API se ejecuta con capacidad redundante en varias
  zonas de disponibilidad, detrás de balanceadores de carga con comprobación
  de estado y con sustitución automática de la capacidad defectuosa.
- Los despliegues usan actualizaciones progresivas con reversión automática,
  de modo que una publicación fallida no deja el servicio caído.
- Como la API es *stateless*, la recuperación es una cuestión de tener
  capacidad en buen estado, no hay datos de documentos que restaurar, y una
  interrupción en una región no afecta a las demás.

## Registro y supervisión

Registramos únicamente metadatos de la solicitud, es decir la acción, el
número de bytes, un hash de la clave de API, el estado y la marca de tiempo,
y **nunca** el contenido de sus documentos. Los registros ocultan
credenciales y tokens. Las métricas y alarmas de infraestructura vigilan las
tasas de error, la latencia y el estado de los hosts para que podamos
detectar y responder a los problemas con rapidez.

## Correspondencia de nuestros controles con marcos habituales

La API de PDF Blocks está diseñada para alinearse con los criterios que
evalúan marcos formales como SOC 2 e ISO 27001. La tabla siguiente resume
cómo se corresponden nuestros controles con los Trust Services Criteria de
SOC 2; con gusto guiamos a un revisor por la evidencia que respalda
cualquiera de ellos.

| Trust Services Criterion         | Cómo lo aborda la API de PDF Blocks                                                                                                                                                                                |
| -------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ |
| **Security** (criterios comunes) | TLS 1.3 en tránsito; cortafuegos de aplicaciones web y rate limiting; redes privadas aisladas sin acceso saliente; claves de API con hash; acceso de mínimo privilegio; análisis automatizado de vulnerabilidades. |
| **Availability**                 | Capacidad redundante en varias zonas de disponibilidad, comprobaciones de estado, una API multirregión y despliegues progresivos con reversión automática.                                                         |
| **Confidentiality**              | Documentos procesados en memoria y nunca almacenados; cifrado en tránsito; segmentación estricta de la red; obligaciones de confidencialidad para el personal y los subencargados.                                 |
| **Processing Integrity**         | Operaciones deterministas sobre documentos; revisión por pares, integración continua y pruebas de contrato que condicionan cada publicación; gestión de cambios con despliegue automático comprobado.              |
| **Privacy**                      | Sin conservación de documentos; documentos nunca compartidos con ningún subencargado; sin uso de datos de clientes para entrenar IA; residencia de datos seleccionable por región.                                 |

## Subencargados

El procesamiento de documentos se ejecuta en Amazon Web Services y Microsoft
Azure. El contenido de sus documentos **no se comparte con ningún
subencargado**: se procesa dentro de nuestra propia infraestructura, en la
región a la que se dirige. La lista completa de subencargados, con la
finalidad y la ubicación de cada proveedor, se mantiene en nuestra página de
[Subencargados](/docs/trust/subprocessors).

## Documentación disponible previa solicitud

Los clientes y clientes potenciales del **plan Business** pueden solicitar,
bajo un acuerdo de confidencialidad mutuo, nuestras políticas internas de
seguridad (seguridad de la información, control de acceso, criptografía,
protección y conservación de datos, gestión de vulnerabilidades, desarrollo
seguro, respuesta a incidentes y continuidad del negocio) y un cuestionario
de seguridad ya completado. Escriba a
[security@pdfblocks.com](mailto:security@pdfblocks.com) para empezar.

## Notificar una vulnerabilidad

Si cree haber encontrado una vulnerabilidad de seguridad en PDF Blocks,
comuníquela a [security@pdfblocks.com](mailto:security@pdfblocks.com).
Agradecemos la divulgación coordinada, acusaremos recibo de su informe y le
pedimos que nos dé una oportunidad razonable de corregirlo antes de cualquier
divulgación pública. Nuestros datos de contacto en formato legible por
máquina se publican en
[/.well-known/security.txt](/.well-known/security.txt).
