LEGAL_DRAFT_LOCAL_ONLY

Seguridad

Borrador local-only de seguridad, gates y controles AltiroPay.

Local Only
NOT_LEGAL_ACCEPTANCEBLOCKED_BY_SECURITY_GATENO_CUSTODY_OF_FUNDS

docs/legal/security.md

Seguridad

Status: LEGAL_DRAFT_LOCAL_ONLY

Este documento es un borrador operativo para revision. No es aceptacion legal, no habilita produccion y no reemplaza la revision de seguridad externa.

Principios de seguridad

AltiroPay opera primero en modo local-only y sandbox. Las credenciales se tratan como referencias de entorno o vault futuro, nunca como valores pegados en docs, UI, tests o logs.

Controles requeridos antes de produccion

  • Security Gate formal con evidencias revisadas.
  • RLS validado en Supabase para separacion por empresa y marca.
  • Webhooks publicos verificados, idempotencia y auditoria de eventos.
  • Separacion de roles, scopes y permisos por cliente.
  • Revision de contratos, privacidad, soporte, incidentes y responsabilidades.
  • Limites activos

  • LEGAL_DRAFT_LOCAL_ONLY
  • NOT_LEGAL_ACCEPTANCE
  • BLOCKED_BY_SECURITY_GATE
  • NO_CUSTODY_OF_FUNDS
  • Estado actual

    Las pruebas Flow y PayPal siguen restringidas a sandbox segun los gates aprobados. La plataforma no debe declarar readiness productiva, no debe activar proveedores live y no debe crear rutas de pago productivas hasta completar los gates tecnicos, legales y operativos correspondientes.