Seguridad y confidencialidad
Qué sabe laar de ti, a dónde viaja y quién puede verlo.
Esta página está escrita para quien tiene que revisar a laar antes de dejarlo entrar a su empresa. Dice lo que existe hoy, lo que todavía no, y a quién le pasamos qué. Si algo de aquí no coincide con lo que encuentras, escríbenos: es un error y lo corregimos.
Última revisión: 18 de septiembre de 2026 · Responsable de seguridad: Alvaro Cárdenas, fundador
laar contesta con datos públicos, no con los tuyos.
laar es un asistente de inteligencia artificial para analizar bienes raíces en México. Sus respuestas salen de fuentes públicas que laar recopila y procesa por su cuenta: anuncios de portales inmobiliarios, INEGI, IMSS, Banxico, SHF, planes de desarrollo urbano, reglamentos municipales y reportes de mercado. Para usarlo basta un nombre y un correo.
Todo lo demás es opcional y lo decides tú: la dirección de un predio que estás evaluando, un avalúo, una corrida financiera. Si los compartes, laar los usa para responderte a ti y a nadie más. Si tu política interna no permite compartirlos, laar sigue sirviendo: pregunta por la zona, el mercado o la norma, sin decir de quién es el terreno.
El camino de tus datos, completo.
De tu navegador a laar
Todo viaja cifrado por HTTPS. Cloudflare recibe la conexión, filtra tráfico malicioso y la entrega a la aplicación, que corre en Railway. El navegador guarda tu sesión en su almacenamiento local. Dentro del chat no hay píxeles de publicidad.
Lo que recibe Anthropic
Para redactar cada respuesta, laar envía al modelo de Anthropic tu pregunta, el historial de esa conversación y, si los subiste, el texto o la imagen de tus documentos. Anthropic no entrena sus modelos con lo que recibe por su API y lo procesa en Estados Unidos. Conserva los datos por un periodo limitado conforme a su política; laar todavía no ha pactado con Anthropic un esquema sin retención.
Lo que reciben los servicios de mapas
Cuando pides analizar una dirección o el uso de suelo de un predio, el servidor de laar consulta a Nominatim (OpenStreetMap) y a los servidores cartográficos públicos del municipio o del estado. Reciben la dirección o las coordenadas, nada más: ni tu nombre, ni tu correo, ni tu IP, porque la consulta la hace nuestro servidor y no tu navegador. Aun así, una coordenada dice qué predio se está mirando; si eso es confidencial para ti, tómalo en cuenta.
Correo, cobro y boletín
Resend envía tu enlace de acceso. Stripe cobra: los datos de tu tarjeta los capturas en su formulario y laar nunca los ve. Brevo recibe tu correo solo si te suscribes al boletín.
Lo que tu navegador descarga de otros
Las tipografías vienen de Google Fonts; algunas librerías de la interfaz, de jsDelivr y unpkg; el mapa base, de CARTO. Al entregarlas ven tu dirección IP. Google Analytics y las etiquetas de anuncios solo existen en las páginas públicas y solo se cargan si lo aceptas.
La lista completa de subprocesadores, con país y acuerdo de tratamiento →
Qué se guarda y por cuánto tiempo.
Lo que guardamos es lo que hace falta para que tu cuenta funcione. Puedes descargarlo todo o borrarlo todo desde tu perfil, sin pedirle permiso a nadie.
| Qué | Para qué | Cuánto |
|---|---|---|
| Cuenta: nombre, correo, plan | Identificarte y cobrar lo que contrataste | Mientras exista la cuenta |
| Conversaciones y documentos | Que puedas retomar un análisis y generar tu reporte | Hasta que los borres, o 24 meses sin actividad |
| Enlaces de acceso | Entrar sin contraseña; cada uno sirve una vez | 30 días |
| Diagnóstico técnico del teléfono | Resolver una falla, solo si soporte te pide activarlo | 90 días |
| Bitácoras de auditoría | Saber quién accedió a qué | 24 meses |
| Respaldos de la base | Recuperar el servicio tras una falla | 14 días |
Lo que borras desaparece de la base en el momento y de los respaldos cuando se cumple su ventana de 14 días. En los planes de equipo, los documentos que sube una persona los ve el resto de su organización; las conversaciones, no.
Los controles que existen hoy.
Cada uno está en el código y tiene pruebas automáticas que fallan si alguien lo rompe. A un cliente empresa se lo mostramos en pantalla.
- Acceso sin contraseñas
- Entras con un enlace que llega a tu correo, sirve una sola vez y caduca en 15 minutos. No hay contraseña que robar ni que reutilizar.
- Llaves solo como huella
- La llave de tu sesión se guarda como un hash SHA-256, no en claro. Quien viera la base de datos no obtendría llaves utilizables.
- Aislamiento entre cuentas, probado ruta por ruta
- Cada ruta que devuelve datos de un cliente tiene una prueba que intenta leerlos desde otra cuenta y exige que falle. Un guardián rechaza cualquier ruta nueva que llegue sin esa prueba.
- Exportar y borrar tus datos
- Desde tu perfil descargas todo lo que laar tiene de ti o eliminas tu cuenta con sus conversaciones y documentos. Son funciones del producto, no un trámite por correo.
- Webhooks firmados
- Los avisos de Stripe y de Resend se aceptan solo con firma válida, dentro de una ventana de cinco minutos y sin repetición.
- Documentos que no dan órdenes
- El contenido de un archivo que subes se trata como información, nunca como instrucción: un PDF no puede pedirle a laar que revele datos o cambie su conducta.
- Salidas a internet con lista blanca
- Las herramientas de laar solo consultan dominios aprobados y no pueden alcanzar direcciones internas de la infraestructura.
- Cabeceras y transporte
- HTTPS obligatorio con HSTS, política de seguridad de contenido, protección contra incrustación en otros sitios, un solo origen permitido para la API y secretos fuera del repositorio y de la imagen del servidor.
- Medición con permiso
- Las páginas públicas no cargan Google Analytics ni etiquetas de anuncios hasta que aceptas. El chat no las carga nunca.
Lo que está en curso, dicho sin adornos.
laar es una empresa joven, con un fundador como responsable de seguridad. Esto es lo que un revisor exigente va a echar de menos hoy, y en qué punto está.
- Modo confidencial por organización
- Que una empresa pueda usar laar sin que se guarden sus mensajes ni sus adjuntos, y
sin que sus ubicaciones salgan a servicios de mapas externos.
en desarrollo - Bitácora de auditoría
- Registro inalterable de accesos a datos de clientes y de acciones administrativas,
exportable por el administrador del cliente.
en desarrollo - Verificación en dos pasos y SSO
- Segundo factor para administradores y, después, inicio de sesión con el proveedor de
identidad de tu empresa (SAML u OIDC).
en preparación - Cifrado de campo
- Hoy los datos viajan cifrados, pero laar no cifra por su cuenta las conversaciones
dentro de la base. El cifrado por organización está planeado.
en preparación - Prueba de penetración independiente
- Todavía no se ha hecho. Cuando exista, el resumen se compartirá bajo acuerdo de
confidencialidad.
en preparación - SOC 2
- laar no tiene un reporte SOC 2 ni una certificación ISO propios. Nuestros
proveedores sí los tienen, y eso cubre su infraestructura, no nuestra aplicación.
en preparación - Residencia de datos
- Los datos se procesan principalmente en Estados Unidos. No ofrecemos hoy residencia
en México ni en la Unión Europea.
sin fecha
Sobre quién nos apoyamos.
Estos proveedores publican sus reportes de auditoría y sus políticas. Sus centros de confianza son la fuente; aquí solo resumimos lo que declaran.
AnthropicModelo de lenguaje. SOC 2 Tipo II, ISO 27001 e ISO 42001. No entrena con datos de su API. trust.anthropic.com
RailwayServidores y base de datos. SOC 2 Tipo II. trust.railway.com
CloudflareRed, protección y DNS. ISO 27001, SOC 2 Tipo II, entre otras. cloudflare.com/trust-hub
StripePagos. Proveedor de servicios PCI DSS nivel 1. docs.stripe.com/security
ResendCorreo de servicio. SOC 2 Tipo II. resend.com/security
GitHubCódigo y automatización. SOC 2 e ISO 27001. github.com/security
Que ellos estén certificados no certifica a laar. Lo que sí hace es que la parte más difícil de proteger —centros de datos, redes, discos— esté en manos de quien ya pasó esa auditoría.
Conversas con una IA, y te lo decimos.
laar es un sistema de inteligencia artificial, no una persona. Sus respuestas las redacta un modelo de lenguaje de Anthropic a partir de los datos que laar le entrega, y un control propio bloquea las cifras que no provienen de una fuente. Aun así puede equivocarse: cada análisis cita sus fuentes para que lo verifiques, y no sustituye un avalúo, una opinión legal ni una asesoría de inversión.
Ni laar ni Anthropic usan tus conversaciones o documentos para entrenar modelos.
¿Encontraste una falla de seguridad?
Escríbenos con lo que viste, los pasos para reproducirlo y el alcance que crees que tiene. Te contestamos en un máximo de cinco días hábiles y te mantenemos al tanto hasta cerrarlo. No emprenderemos acciones legales contra quien investigue de buena fe, sin acceder a datos de otras personas más allá de lo necesario para demostrar la falla y sin degradar el servicio. Por ahora no tenemos programa de recompensas.
security@laar.appArchivo para herramientas: /.well-known/security.txt
Para el equipo de cumplimiento.
Si tu empresa necesita revisar a laar, pídenos el paquete a security@laar.app: acuerdo de tratamiento de datos (resumen aquí), cuestionario CAIQ Lite contestado, política de seguridad, plan de respuesta a incidentes, inventario de datos y los reportes de nuestros proveedores. El aviso de privacidad y la lista de subprocesadores son públicos.