Seguridad
Esta página describe cómo Post X protege el material de una producción audiovisual: guiones, cortes, stills, dailies, presupuestos y documentos. Está escrita para que un productor pueda reenviarla a su equipo legal o de seguridad antes de subir su primer proyecto. Si necesitas un documento firmado, al final se indica cómo solicitarlo.
En resumen
- El material se guarda en Amazon S3, en la región de México, cifrado con llaves propias (AWS KMS). Nunca pasa por un tercero.
- Solo entra quien tú invitas. Cada persona ve únicamente los proyectos, módulos y carpetas a los que le diste acceso.
- Las revisiones salen con marca de agua dinámica, y los enlaces de descarga se pueden proteger con contraseña y revocar.
- La IA no entrena con tus datos y los proveedores no retienen tus prompts para ese fin. En entornos dedicados corre en Amazon Bedrock, sin salir del perímetro de AWS.
- Pruebas de penetración por terceros independientes y controles alineados a las MPA Content Security Best Practices v5.3.1, el estándar que usa TPN+.
- Al terminar, tus datos se borran: el proceso inicia en 72 horas y concluye, incluidos respaldos, en un máximo de 30 días, con constancia de borrado.
1. Dónde viven tus datos
Post X es un servicio en la nube operado por CENTRO DE SOLUCIÓN EMPRESARIAL, S.A. DE C.V. desde México. No existe copia local del material en computadoras del equipo.
- Material (video, stills, guiones, documentos): Amazon S3 en la región mx-central-1 (México), en un bucket privado sin acceso público.
- Aplicación y base de datos: Railway, con red privada entre servicios; la base de datos no es accesible desde Internet.
- Entrega de archivos: las descargas salen por Amazon CloudFront con URL firmadas que caducan: 10 minutos para guiones y stills, 1 hora para documentos y archivos del Drive. Cada enlace sirve un archivo concreto a una persona concreta.
- Entorno dedicado: para estudios que lo requieren, Post X opera una instancia separada, con su propia base de datos, su propio bucket y su propia llave de cifrado. Es la modalidad con la que trabajamos con un estudio global.
2. Cifrado
- En tránsito: TLS 1.2 o superior en todas las conexiones, tanto del navegador a Post X como de Post X a AWS y a los subencargados.
- En reposo: todos los objetos en S3 se cifran con AES-256 mediante AWS KMS, con una llave administrada por Post X y distinta por entorno. La base de datos y los respaldos también se guardan cifrados.
- Subidas directas: el navegador sube el archivo directamente a S3 mediante una autorización de un solo uso. Los bytes no pasan por servidores intermedios ni por terceros.
3. Quién puede ver qué
Acceso a la cuenta
- Las cuentas se crean solo por invitación del administrador del proyecto; no hay registro abierto.
- Inicio de sesión con contraseña y código de un solo uso por correo (segundo factor). Los dispositivos de confianza se registran de forma explícita y se pueden revocar.
- Sesiones con caducidad y una sola sesión activa por usuario; límite de intentos ante fuerza bruta.
Dentro de un proyecto
- Roles por proyecto (coordinación, productor, miembro) y módulos habilitados por persona: un colorista no ve presupuestos; un vendor de VFX no ve el guión completo.
- Los miembros restringidos solo ven las carpetas y archivos que se les compartieron de forma explícita, con permiso de lectura o edición.
- NDA Vault: los acuerdos de confidencialidad se gestionan y firman dentro de la plataforma, con registro de quién firmó y cuándo.
- Bitácora de auditoría de las operaciones del proyecto (quién subió, compartió, borró o aprobó qué), consultable por el administrador.
Material que sale de Post X
- Revisión de video: marca de agua dinámica con el nombre de quien revisa; enlaces con contraseña y fecha de caducidad.
- Guiones: las descargas llevan marca de agua con el nombre del usuario.
- Enlaces de entrega (PX Drive): se crean a propósito, muestran cuántas descargas llevan y se revocan en un clic; solo el creador o la coordinación del proyecto pueden revocarlos.
- Stills: enlaces de solo vista protegidos con contraseña, pensados para el director de fotografía.
4. Qué hace la inteligencia artificial con tus datos
Post X usa IA para tareas concretas: detectar candidatos de VFX en un guión, leer reportes de set, importar presupuestos o resumir la actividad de un proyecto. Siempre con estas reglas:
- El proveedor es Anthropic (modelos Claude), a través de su API comercial. Por contrato, no entrena sus modelos con los datos enviados por la API ni los retiene para ese fin.
- Post X envía solo el fragmento necesario para la tarea (una escena, una hoja de presupuesto), nunca el proyecto completo.
- Las bitácoras de uso de IA que guarda Post X se purgan automáticamente según la retención acordada con cada cliente (90 días en entornos dedicados).
- Entornos dedicados: la IA corre en Amazon Bedrock, dentro del perímetro de AWS y con guardrails que bloquean instrucciones maliciosas; las llamadas no salen a Internet.
- Las funciones de IA se pueden desactivar para una producción que así lo decida.
5. Verificación independiente
- Pruebas de penetración: la aplicación se somete a pruebas de penetración por firmas independientes, y lo que encuentran se corrige antes de seguir. Los detalles de cada ejercicio son confidenciales.
- MPA Content Security Best Practices v5.3.1: Post X mantiene una auditoría interna de sus 82 controles con plan de remediación por sprint. Es el marco que usa TPN+ y el que piden los estudios en sus evaluaciones de proveedores.
- Evaluación de seguridad de un estudio global: Post X completó el cuestionario de seguridad de terceros de un estudio de streaming y opera un entorno dedicado bajo sus condiciones.
- Gestión de vulnerabilidades: auditoría automática de dependencias en cada cambio y cada semana; corrección obligatoria antes de desplegar.
- Continuidad: respaldo diario cifrado de la base de datos con copia fuera de la plataforma; prueba de restauración ejecutada con objetivo de recuperación de 24 horas; plan de respuesta a incidentes con simulacro realizado en 2026.
6. Retención y borrado
- Los datos se conservan mientras dura el proyecto o la suscripción, y solo para prestar el servicio.
- A solicitud del cliente, el borrado inicia en un máximo de 72 horas y se completa, incluidos respaldos y archivos derivados, en un máximo de 30 días.
- El borrado sigue NIST SP 800-88: se eliminan los objetos y, al cierre de un entorno dedicado, se destruye la llave de cifrado, lo que vuelve irrecuperable cualquier residuo.
- Post X entrega una constancia de borrado al concluir.
7. Subencargados
Post X trabaja con los siguientes proveedores, todos con acuerdos de tratamiento de datos y conexiones cifradas. Ninguno recibe el material de la producción, salvo donde se indica.
| Proveedor | Para qué | Recibe material |
|---|---|---|
| Amazon Web Services | Almacenamiento (S3), cifrado (KMS), entrega (CloudFront), transcodificación de video, correo transaccional (SES) | Sí, cifrado con llaves de Post X |
| Railway | Hospedaje de la aplicación y la base de datos | Metadatos del proyecto, no archivos |
| Cloudflare | DNS | No |
| Anthropic | Inteligencia artificial | Solo el fragmento necesario para cada tarea; sin entrenamiento ni retención |
| Sentry | Monitoreo de errores | No; se eliminan credenciales y encabezados sensibles antes de enviar |
| GitHub | Código fuente e integración continua | No |
| Resend | Boletín informativo (solo a suscriptores) | No |
| Formspree | Formulario de contacto del sitio web | No |
8. Cómo trabajamos por dentro
- Políticas documentadas de seguridad de la información, control de acceso, protección de datos, desarrollo seguro, gestión de vulnerabilidades, respuesta a incidentes, continuidad, proveedores, bitácoras y dispositivos, revisadas al menos una vez al año.
- Acceso administrativo a la infraestructura solo con autenticación de dos factores; cada cambio de código se firma y pasa por pruebas automáticas antes de desplegarse.
9. Lo que no hacemos
- No vendemos ni cedemos datos de clientes a nadie.
- No entrenamos modelos de IA con tu material, ni permitimos que un proveedor lo haga.
- No usamos cookies de publicidad ni rastreadores de terceros; solo las cookies técnicas que la plataforma necesita.
- No existe registro abierto: nadie entra a Post X sin una invitación de tu proyecto.
- Nadie del equipo de Post X accede a tu material salvo para soporte que tú solicites, y queda en la bitácora.
10. Documentos a solicitud
Escríbenos a hola@postx.mx y te enviamos, bajo acuerdo de confidencialidad cuando aplique:
- Resumen de seguridad en PDF para tu equipo legal.
- Cuestionario de seguridad de proveedor contestado y firmado.
- Acuerdo de tratamiento de datos (DPA).
- Inventario de subencargados y topología de red.
Para reportar una vulnerabilidad, usa el mismo correo o consulta security.txt; respondemos en un máximo de dos días hábiles. Los datos personales se tratan conforme al Aviso de Privacidad.