NNEKOVU
Seguridad y confianza

Explicabilidad antes que promesas.

Diseñamos NEKOVU sabiendo que el buyer enterprise va a pedir auditoría. Lo que aparece aquí abajo es lo que implementamos — no lo que vamos a prometer en la llamada.

Compromisos

Los 6 invariantes que no negociamos.

Privacy-first por diseño

El servidor nunca persiste frames de vídeo crudos. Solo las escalares derivadas que el cliente eligió calcular. El ingest de features pasa por un sanitizer que descarta bytes, objetos custom y estructuras profundas.

Cross-tenant isolation

Cada query en cada módulo une por tenant_id. Cada endpoint valida el header X-Tenant-Id — sin ese header, 422 Unprocessable Entity. Auditamos contra regresión con tests por módulo.

Receipts inmutables

SHA-256 sobre JSON canónico con datetime normalizado a UTC y floats a 4 decimales. Cualquier cambio en la entrada cambia el hash. Equivalencia de zonas horarias verificada por test.

Consent ledger

Cada inferencia sobre un contacto queda asociada al consentimiento que la habilitó. El cliente final puede abrir el NEXUS Client App, ver qué se infirió y revocar en un clic.

Validación en dos capas

Los schemas Pydantic rechazan inputs inválidos antes de tocar DB. Los CHECK constraints en Postgres son el backstop, nunca el gate. Cero chance de payloads fuera de rango persistidos.

Idempotencia auditable

Coaching scorecards, highlights y handoff suggestions siguen SELECT-then-UPDATE-or-INSERT bajo partial unique indexes. Re-generar nunca crea duplicados.

Subprocesadores

Quién toca tus datos (además de nosotros).

ProveedorRolRegión
VercelHosting frontendGlobal CDN
Supabase / PostgresPrimary data storeRegión por tenant
CloudflareDDoS + WAF + DNSGlobal

Esta lista se mantiene al día. Si eres Pro, tu DPA incluye una cláusula de notificación previa a cualquier cambio.

¿Tu equipo de seguridad necesita un review formal?

Contáctanos y te agendamos una sesión con el equipo de ingeniería para responder tu cuestionario SIG / CAIQ o lo que uses internamente.