laar

Seguridad y confidencialidad

Qué sabe laar de ti, a dónde viaja y quién puede verlo.

Esta página está escrita para quien tiene que revisar a laar antes de dejarlo entrar a su empresa. Dice lo que existe hoy, lo que todavía no, y a quién le pasamos qué. Si algo de aquí no coincide con lo que encuentras, escríbenos: es un error y lo corregimos.

Última revisión: 18 de septiembre de 2026 · Responsable de seguridad: Alvaro Cárdenas, fundador

01

laar contesta con datos públicos, no con los tuyos.

laar es un asistente de inteligencia artificial para analizar bienes raíces en México. Sus respuestas salen de fuentes públicas que laar recopila y procesa por su cuenta: anuncios de portales inmobiliarios, INEGI, IMSS, Banxico, SHF, planes de desarrollo urbano, reglamentos municipales y reportes de mercado. Para usarlo basta un nombre y un correo.

Todo lo demás es opcional y lo decides tú: la dirección de un predio que estás evaluando, un avalúo, una corrida financiera. Si los compartes, laar los usa para responderte a ti y a nadie más. Si tu política interna no permite compartirlos, laar sigue sirviendo: pregunta por la zona, el mercado o la norma, sin decir de quién es el terreno.

02

El camino de tus datos, completo.

Diagrama de flujo de datos de laar Tu navegador se conecta por HTTPS a Cloudflare, que entrega el tráfico a la aplicación de laar en Railway. La aplicación guarda en una base Postgres en Railway, que se respalda a diario. Desde la aplicación salen datos a tres grupos de terceros: Anthropic recibe la conversación y los documentos; los servicios de mapas reciben solo direcciones o coordenadas; Resend, Stripe y Brevo reciben correo y datos de pago. Tu navegador descarga además tipografías, librerías y el mapa base de redes de distribución, que ven tu IP. HTTPS HTTPS conexión privada una vez al día Tu navegador Cloudflare Base de datos Respaldo guarda aquí tu sesión protege y entrega el sitio Postgres en Railway: cuenta, conversaciones, documentos se conserva 14 días laar aplicación en Railway Arma la respuesta con sus datos públicos de mercado y con lo que tú le cuentes. De aquí sale lo que reciben Anthropic, mapas y correo. Redes de entrega Anthropic Mapas Correo y cobro tipografías, librerías y mapa: ven tu IP. Medición: con permiso. tu conversación y tus documentos solo la dirección o las coordenadas Resend, Stripe, Brevo: tu correo y tu pago
infraestructura que opera laar sale hacia un tercero

De tu navegador a laar

Todo viaja cifrado por HTTPS. Cloudflare recibe la conexión, filtra tráfico malicioso y la entrega a la aplicación, que corre en Railway. El navegador guarda tu sesión en su almacenamiento local. Dentro del chat no hay píxeles de publicidad.

Lo que recibe Anthropic

Para redactar cada respuesta, laar envía al modelo de Anthropic tu pregunta, el historial de esa conversación y, si los subiste, el texto o la imagen de tus documentos. Anthropic no entrena sus modelos con lo que recibe por su API y lo procesa en Estados Unidos. Conserva los datos por un periodo limitado conforme a su política; laar todavía no ha pactado con Anthropic un esquema sin retención.

Lo que reciben los servicios de mapas

Cuando pides analizar una dirección o el uso de suelo de un predio, el servidor de laar consulta a Nominatim (OpenStreetMap) y a los servidores cartográficos públicos del municipio o del estado. Reciben la dirección o las coordenadas, nada más: ni tu nombre, ni tu correo, ni tu IP, porque la consulta la hace nuestro servidor y no tu navegador. Aun así, una coordenada dice qué predio se está mirando; si eso es confidencial para ti, tómalo en cuenta.

Correo, cobro y boletín

Resend envía tu enlace de acceso. Stripe cobra: los datos de tu tarjeta los capturas en su formulario y laar nunca los ve. Brevo recibe tu correo solo si te suscribes al boletín.

Lo que tu navegador descarga de otros

Las tipografías vienen de Google Fonts; algunas librerías de la interfaz, de jsDelivr y unpkg; el mapa base, de CARTO. Al entregarlas ven tu dirección IP. Google Analytics y las etiquetas de anuncios solo existen en las páginas públicas y solo se cargan si lo aceptas.

La lista completa de subprocesadores, con país y acuerdo de tratamiento →

03

Qué se guarda y por cuánto tiempo.

Lo que guardamos es lo que hace falta para que tu cuenta funcione. Puedes descargarlo todo o borrarlo todo desde tu perfil, sin pedirle permiso a nadie.

QuéPara quéCuánto
Cuenta: nombre, correo, planIdentificarte y cobrar lo que contratasteMientras exista la cuenta
Conversaciones y documentosQue puedas retomar un análisis y generar tu reporteHasta que los borres, o 24 meses sin actividad
Enlaces de accesoEntrar sin contraseña; cada uno sirve una vez30 días
Diagnóstico técnico del teléfonoResolver una falla, solo si soporte te pide activarlo90 días
Bitácoras de auditoríaSaber quién accedió a qué24 meses
Respaldos de la baseRecuperar el servicio tras una falla14 días

Lo que borras desaparece de la base en el momento y de los respaldos cuando se cumple su ventana de 14 días. En los planes de equipo, los documentos que sube una persona los ve el resto de su organización; las conversaciones, no.

04

Los controles que existen hoy.

Cada uno está en el código y tiene pruebas automáticas que fallan si alguien lo rompe. A un cliente empresa se lo mostramos en pantalla.

Acceso sin contraseñas
Entras con un enlace que llega a tu correo, sirve una sola vez y caduca en 15 minutos. No hay contraseña que robar ni que reutilizar.
Llaves solo como huella
La llave de tu sesión se guarda como un hash SHA-256, no en claro. Quien viera la base de datos no obtendría llaves utilizables.
Aislamiento entre cuentas, probado ruta por ruta
Cada ruta que devuelve datos de un cliente tiene una prueba que intenta leerlos desde otra cuenta y exige que falle. Un guardián rechaza cualquier ruta nueva que llegue sin esa prueba.
Exportar y borrar tus datos
Desde tu perfil descargas todo lo que laar tiene de ti o eliminas tu cuenta con sus conversaciones y documentos. Son funciones del producto, no un trámite por correo.
Webhooks firmados
Los avisos de Stripe y de Resend se aceptan solo con firma válida, dentro de una ventana de cinco minutos y sin repetición.
Documentos que no dan órdenes
El contenido de un archivo que subes se trata como información, nunca como instrucción: un PDF no puede pedirle a laar que revele datos o cambie su conducta.
Salidas a internet con lista blanca
Las herramientas de laar solo consultan dominios aprobados y no pueden alcanzar direcciones internas de la infraestructura.
Cabeceras y transporte
HTTPS obligatorio con HSTS, política de seguridad de contenido, protección contra incrustación en otros sitios, un solo origen permitido para la API y secretos fuera del repositorio y de la imagen del servidor.
Medición con permiso
Las páginas públicas no cargan Google Analytics ni etiquetas de anuncios hasta que aceptas. El chat no las carga nunca.
05

Lo que está en curso, dicho sin adornos.

laar es una empresa joven, con un fundador como responsable de seguridad. Esto es lo que un revisor exigente va a echar de menos hoy, y en qué punto está.

Modo confidencial por organización
Que una empresa pueda usar laar sin que se guarden sus mensajes ni sus adjuntos, y sin que sus ubicaciones salgan a servicios de mapas externos.
en desarrollo
Bitácora de auditoría
Registro inalterable de accesos a datos de clientes y de acciones administrativas, exportable por el administrador del cliente.
en desarrollo
Verificación en dos pasos y SSO
Segundo factor para administradores y, después, inicio de sesión con el proveedor de identidad de tu empresa (SAML u OIDC).
en preparación
Cifrado de campo
Hoy los datos viajan cifrados, pero laar no cifra por su cuenta las conversaciones dentro de la base. El cifrado por organización está planeado.
en preparación
Prueba de penetración independiente
Todavía no se ha hecho. Cuando exista, el resumen se compartirá bajo acuerdo de confidencialidad.
en preparación
SOC 2
laar no tiene un reporte SOC 2 ni una certificación ISO propios. Nuestros proveedores sí los tienen, y eso cubre su infraestructura, no nuestra aplicación.
en preparación
Residencia de datos
Los datos se procesan principalmente en Estados Unidos. No ofrecemos hoy residencia en México ni en la Unión Europea.
sin fecha
06

Sobre quién nos apoyamos.

Estos proveedores publican sus reportes de auditoría y sus políticas. Sus centros de confianza son la fuente; aquí solo resumimos lo que declaran.

AnthropicModelo de lenguaje. SOC 2 Tipo II, ISO 27001 e ISO 42001. No entrena con datos de su API. trust.anthropic.com

RailwayServidores y base de datos. SOC 2 Tipo II. trust.railway.com

CloudflareRed, protección y DNS. ISO 27001, SOC 2 Tipo II, entre otras. cloudflare.com/trust-hub

StripePagos. Proveedor de servicios PCI DSS nivel 1. docs.stripe.com/security

ResendCorreo de servicio. SOC 2 Tipo II. resend.com/security

GitHubCódigo y automatización. SOC 2 e ISO 27001. github.com/security

Que ellos estén certificados no certifica a laar. Lo que sí hace es que la parte más difícil de proteger —centros de datos, redes, discos— esté en manos de quien ya pasó esa auditoría.

07

Conversas con una IA, y te lo decimos.

laar es un sistema de inteligencia artificial, no una persona. Sus respuestas las redacta un modelo de lenguaje de Anthropic a partir de los datos que laar le entrega, y un control propio bloquea las cifras que no provienen de una fuente. Aun así puede equivocarse: cada análisis cita sus fuentes para que lo verifiques, y no sustituye un avalúo, una opinión legal ni una asesoría de inversión.

Ni laar ni Anthropic usan tus conversaciones o documentos para entrenar modelos.

08

¿Encontraste una falla de seguridad?

Escríbenos con lo que viste, los pasos para reproducirlo y el alcance que crees que tiene. Te contestamos en un máximo de cinco días hábiles y te mantenemos al tanto hasta cerrarlo. No emprenderemos acciones legales contra quien investigue de buena fe, sin acceder a datos de otras personas más allá de lo necesario para demostrar la falla y sin degradar el servicio. Por ahora no tenemos programa de recompensas.

security@laar.app

Archivo para herramientas: /.well-known/security.txt

09

Para el equipo de cumplimiento.

Si tu empresa necesita revisar a laar, pídenos el paquete a security@laar.app: acuerdo de tratamiento de datos (resumen aquí), cuestionario CAIQ Lite contestado, política de seguridad, plan de respuesta a incidentes, inventario de datos y los reportes de nuestros proveedores. El aviso de privacidad y la lista de subprocesadores son públicos.