Segu
TérminosPrivacidadSeguridadVolver al inicio

Cómo protegemos tu información

Seguridad

La cartera de un corredor es su activo más sensible: nombres, documentos, pólizas y contratos de personas reales. Esta página explica, sin vueltas, cómo está protegida esa información en Segu y qué parte depende de vos.

Versión 1.0Vigente desde el 10 de agosto de 2026Segu · GRUPO DTE

En esta página

  1. El principio de fondo
  2. Cada corredor, su propio espacio
  3. Los documentos de tus pólizas
  4. Quién puede hacer qué
  5. Cifrado de la información
  6. Pagos: nunca vemos tu tarjeta
  7. Lectura automática de documentos
  8. Credenciales y correo
  9. Infraestructura y proveedores
  10. Copias de seguridad y continuidad
  11. Cómo trabajamos internamente
  12. Lo que depende de vos
  13. Reportar un problema
  14. En qué estamos trabajando

1. El principio de fondo

Segu está construida sobre una idea simple: ningún dato crítico debería depender de un solo control. Que una pantalla no muestre la información de otro corredor no alcanza; la base de datos tiene que negarse a entregarla aunque alguien pida lo que no le corresponde.

Ese criterio se repite en toda la plataforma: la separación entre corredores se aplica en el nivel más bajo posible, los permisos se verifican en el servidor y nunca en el navegador, y los procesos importantes tienen más de un camino para completarse.

  • Espacios separadosLa información de cada corredor vive en su propio espacio. La separación la aplica la base de datos, no la pantalla.
  • Documentos privadosLos PDFs de las pólizas se guardan en un depósito privado por corredor y se abren con enlaces que caducan.
  • Accesos por rolCada integrante del equipo entra con su propia cuenta y ve lo que su rol permite. Los asegurados, solo lectura.
  • Cifrado siempreTodo viaja cifrado y queda cifrado en reposo, tanto en la base de datos como en el almacenamiento de archivos.

2. Cada corredor, su propio espacio

Segu es una plataforma compartida, pero la información de cada corredor está aislada de la de los demás. Cada corredor tiene su propio espacio de trabajo, con su dirección, su marca y su cartera.

Lo importante es dónde se aplica ese aislamiento. No es un filtro que la aplicación agrega a cada consulta —eso se puede olvidar en una pantalla nueva—, sino una regla que vive en la propia base de datos: cada consulta devuelve únicamente lo que pertenece al corredor de quien está conectado, sin importar desde qué parte de la aplicación se haga.

A eso se suma una segunda verificación: cada pedido al servidor comprueba que la sesión corresponda efectivamente al espacio de trabajo al que se intenta entrar. Si alguien modifica la dirección para apuntar al espacio de otro corredor, el pedido se rechaza antes de tocar dato alguno.

Cuando el servidor necesita realizar una operación administrativa que excede los permisos de un usuario común —crear una cuenta, borrar un cliente con todos sus archivos—, la pertenencia al corredor se vuelve a verificar en ese mismo punto. Un identificador enviado desde el navegador nunca decide a qué información se accede.

3. Los documentos de tus pólizas

Los PDFs e imágenes que se cargan no se publican en internet. Cada corredor tiene un depósito de archivos privado, separado del de los demás, y ningún archivo es accesible por su dirección.

Cuando alguien autorizado abre un documento, el sistema genera un enlace temporal que caduca. Ese enlace se emite solo después de verificar que quien lo pide pertenece al corredor dueño del archivo y, en el caso de un asegurado, que el documento sea efectivamente suyo.

Cuando un cliente se elimina, se eliminan también sus pólizas y los archivos asociados a su carpeta. Es una acción definitiva y así se advierte antes de confirmarla.

La única excepción a la regla de privacidad son los logotipos de los corredores: al mostrarse en el portal de asegurados y en los correos, se alojan en un espacio de acceso público separado del de las pólizas.

4. Quién puede hacer qué

Equipo del corredor

Cada integrante del equipo entra con su propia cuenta —no se comparten credenciales— y tiene un rol que define su alcance:

  • Titular: control total de la cuenta, incluida la facturación y la gestión de los demás titulares.
  • Administrador: gestión del equipo, la configuración y la cartera, sin poder alterar a los titulares.
  • Agente: operación diaria sobre clientes y pólizas, sin acceso a facturación ni a la administración de la cuenta.

Las operaciones más delicadas —eliminar un cliente, cambiar el plan, dar de baja la suscripción— están reservadas a los roles de gestión, y esa restricción se verifica en el servidor cada vez, no solo ocultando un botón.

Asegurados

El portal de clientes es de solo lectura y está limitado a las pólizas propias del asegurado. No permite ver otros clientes, ni modificar información, ni acceder al panel del corredor.

Contraseñas

Las contraseñas se almacenan cifradas de forma irreversible: nadie en Segu puede verlas, ni siquiera para dar soporte. Cuando el sistema crea una cuenta para un integrante del equipo o para un asegurado, genera una contraseña aleatoria, la envía por correo al destinatario y exige cambiarla en el primer ingreso. Esa contraseña nunca se muestra en pantalla a quien creó la cuenta ni queda registrada en los sistemas.

5. Cifrado de la información

  • En tránsito: toda la comunicación entre el navegador y la plataforma viaja cifrada con HTTPS. No hay acceso por canales sin cifrar.
  • En reposo: la base de datos y el almacenamiento de archivos están cifrados en los servidores del proveedor de infraestructura.
  • Copias de seguridad: conservan el mismo cifrado que los datos de origen.

Las claves de acceso a servicios externos, los secretos de integración y las credenciales de infraestructura viven exclusivamente del lado del servidor. Ninguna llega al navegador ni queda incluida en el código que se descarga al abrir la aplicación.

6. Pagos: nunca vemos tu tarjeta

El cobro de la suscripción se realiza íntegramente en Mercado Pago. Los datos de la tarjeta se ingresan en su entorno, no en Segu, y nosotros no los recibimos, no los almacenamos y no podemos consultarlos. De la suscripción solo conservamos el estado, las fechas, el importe y los identificadores necesarios para saber si la cuenta está al día.

Los avisos que Mercado Pago envía sobre pagos se verifican criptográficamente antes de procesarse: un aviso sin firma válida se descarta. Además, cada aviso se procesa una sola vez, aunque llegue repetido.

Por último, el importe a cobrar nunca lo decide el navegador: el servidor vuelve a leer el precio del plan antes de generar el cobro.

7. Lectura automática de documentos

Cuando se usa la función que extrae los datos de una póliza desde un PDF o una imagen, el documento se envía a un servicio de reconocimiento externo que devuelve los campos detectados.

  • El envío solo ocurre si quien lo pide pertenece al corredor y el cliente indicado también.
  • Se limitan el tipo y el tamaño de archivo aceptados, y la cantidad de pedidos por minuto.
  • El contenido del documento no se registra en nuestros archivos de diagnóstico.
  • El resultado no se guarda automáticamente: se muestra para que una persona lo revise y confirme.
  • Los documentos no se utilizan para entrenar modelos de inteligencia artificial.

La revisión humana antes de guardar no es un paso opcional que dejamos por prolijidad: es parte del diseño. Un dato mal leído que entra sin control termina en un aviso de vencimiento equivocado.

8. Credenciales y correo

Los correos que envía la plataforma —credenciales de acceso, avisos de vencimiento de la prueba, confirmaciones de pago— se despachan a través de un proveedor especializado de correo transaccional, usando plantillas fijas.

Las contraseñas temporales existen únicamente durante el envío del correo: no se devuelven a la pantalla, no quedan en registros y no se guardan. Si un integrante del equipo o un asegurado pierde el acceso, la vía correcta es reenviar credenciales, que genera una nueva y anula la anterior.

9. Infraestructura y proveedores

Segu se apoya en proveedores de infraestructura reconocidos, con sus propios programas de seguridad y certificaciones:

  • Supabase — base de datos, autenticación y almacenamiento de archivos.
  • Vercel — alojamiento de la aplicación y ejecución de procesos programados.
  • Mercado Pago — procesamiento de pagos.
  • Resend — envío de correo transaccional.
  • OpenAI — lectura automática de documentos.

El detalle de qué datos toca cada uno y dónde se alojan está en la Política de Privacidad.

10. Copias de seguridad y continuidad

La base de datos cuenta con copias de seguridad automáticas gestionadas por el proveedor de infraestructura, que permiten restaurar el servicio ante una falla grave. Las copias conservan el mismo cifrado que los datos originales.

Los procesos críticos están diseñados para no depender de un único canal. Por ejemplo, la activación de una cuenta tras el pago no queda sujeta a que llegue el aviso de la pasarela: un proceso diario reconcilia el estado real de las suscripciones, de modo que si un aviso se pierde, la cuenta se activa igual.

Estas medidas no sustituyen la conservación de tus propios respaldos. Podés solicitar una exportación de tu información escribiendo a admin@segu.uy.

11. Cómo trabajamos internamente

  • Mínimo privilegio. El acceso a los sistemas de producción está limitado a las personas que lo necesitan para operar el servicio.
  • Sin datos reales en desarrollo. Los entornos de prueba no usan información de carteras reales, y los atajos de desarrollo están restringidos a la máquina local y desactivados en producción.
  • Revisión del código. Los cambios se revisan antes de publicarse, con atención específica a los puntos donde se decide quién accede a qué.
  • Inventario de puntos sensibles. Mantenemos documentado cada punto de la aplicación que maneja permisos elevados, con la verificación que le corresponde.
  • Registros sin contenido sensible. Los registros técnicos no incluyen contraseñas ni el contenido de los documentos de tus clientes.

12. Lo que depende de vos

Buena parte de la seguridad de una cuenta está del lado de quien la usa. Te pedimos que:

  • usés una contraseña propia y no reutilizada en otros servicios, de al menos 8 caracteres;
  • des de alta a cada persona de tu equipo con su propia cuenta, en lugar de compartir una;
  • des de baja los accesos de quienes dejan de trabajar con vos, el mismo día;
  • asignes el rol mínimo necesario: no todos necesitan ser administradores;
  • cargues solo la información que necesitás, en especial en documentos que puedan contener datos de salud;
  • nos avises de inmediato si sospechás que alguien accedió a tu cuenta.

13. Reportar un problema de seguridad

Si encontraste una vulnerabilidad o algo que no debería ser posible, queremos saberlo. Escribinos a admin@segu.uy con el detalle de lo que observaste y cómo reproducirlo.

Nos comprometemos a:

  • acusar recibo del reporte dentro de las 72 horas hábiles;
  • mantenerte al tanto del avance hasta su resolución;
  • no iniciar acciones legales contra quien investigue de buena fe, sin acceder a datos de terceros, sin degradar el servicio y sin divulgar el hallazgo hasta que esté corregido.

Por favor, no uses datos reales de clientes para demostrar un hallazgo y no publiques el detalle antes de que podamos corregirlo.

Si el incidente afectó datos personales, se aplica además el procedimiento de notificación descrito en la Política de Privacidad.

14. En qué estamos trabajando

Preferimos decir dónde estamos parados antes que prometer de más. Estas son mejoras de seguridad en curso, que todavía no forman parte de los compromisos anteriores:

  • Segundo factor de autenticación para las cuentas del equipo del corredor.
  • Registro de auditoría visible para el corredor: quién de su equipo hizo qué y cuándo.
  • Exportación de la cartera desde el panel, sin necesidad de solicitarla por correo.
  • Invitaciones de un solo uso para el alta de usuarios, en lugar de contraseñas temporales enviadas por correo.
  • Auditoría de seguridad externa de la plataforma.

Segu no declara a la fecha certificaciones formales de seguridad de la información. Cuando las obtengamos, se publicarán en esta página.

¿Consultas sobre seguridad antes de contratar? Escribinos a admin@segu.uy.

Segu es una plataforma de GRUPO DTE para corredores de seguros.

Términos y CondicionesPolítica de PrivacidadSeguridad© 2026 GRUPO DTE