Sus carpetas son de sus clientes. Y así se tratan.

Esta página está escrita en dos partes: lo que hoy podemos sostener con el código en la mano, y lo que todavía no tenemos por escrito. La segunda parte no es habitual en un sitio de software. En una profesión donde una afirmación que no se sostiene se comenta en la próxima jornada, es la única que sirve.

El deber de reserva no se terceriza

Los documentos que usted sube contienen datos patrimoniales y personales de sus clientes, amparados por el secreto profesional del reglamento notarial y por la Ley N.º 18.331 de Protección de Datos Personales. NotaryData actúa como encargado del tratamiento: procesa esos datos para el único fin que usted les da —preparar su escritura— y para ninguno más.

Ni publicidad, ni cesión a terceros, ni análisis agregados, ni ningún uso secundario. No hay un modelo de negocio alternativo detrás: NotaryData se paga con la suscripción de los estudios que lo usan, y por eso puede permitirse no hacer nada más con lo que sube.

La valoración jurídica, la responsabilidad profesional y la fe pública son —y seguirán siendo— del escribano. La herramienta no dictamina, no aconseja y no firma. Que esa frontera esté clara en cada pantalla es una decisión de producto antes que una de comunicación.

Lo que hoy sostiene el sistema

Cada punto de esta lista corresponde a algo que está construido y probado, no a una intención. Donde hay un límite, está dicho en la línea de abajo.

Su carpeta no se cruza con la de otro estudio

Cada tabla que guarda datos de un estudio lleva su identificador, y toda consulta pasa por una capa que lo aplica antes de tocar la base. No es una convención: una regla de análisis estático impide consultar esas tablas desde cualquier otro lugar del código, y el proyecto no compila si alguien la saltea.

Además hay una prueba de aislamiento por cada una de esas tablas, y una prueba de cobertura que falla si se agrega una tabla nueva sin la suya. Es la parte del sistema en la que más trabajo hay puesto, porque es la que no puede fallar una sola vez.

Es aislamiento aplicado por la aplicación, no por la base de datos. La separación a nivel de motor —RLS de PostgreSQL— está planificada y todavía no está.

Cada acción queda escrita, y sin ella no hay acción

Quién cargó un documento, quién confirmó un campo, quién resolvió un conflicto y cuándo: todo eso se guarda en el historial de la carpeta, con el valor anterior y el nuevo.

La constancia se escribe dentro de la misma transacción que la modificación. Si por cualquier motivo no se puede dejar registro, la operación entera se deshace. No hay forma de que ocurra un cambio del que no quede rastro.

El historial no es todavía una cadena a prueba de manipulación: las columnas de encadenamiento por hash están previstas y sin usar. Un administrador de la base con acceso directo podría alterarlo.

El tráfico va cifrado y el navegador lo exige

Todas las respuestas del sitio y de la aplicación llevan HSTS con un año de vigencia, X-Frame-Options: DENY, protección contra adivinanza de tipo de contenido y una política de seguridad de contenido que no admite evaluación dinámica de código.

Los enlaces de descarga de sus documentos se firman por unos minutos y contra su estudio: un enlace de otra escribanía no se firma aunque se conozca la ruta.

Los respaldos salen cifrados por nosotros

Los respaldos de la base se cifran con AES-256-GCM antes de subirse, con una clave que no vive en el mismo lugar que los datos. Si la clave no está configurada, el respaldo no corre: preferimos un respaldo que falla y avisa a un respaldo sin cifrar que nadie mira.

Borrar es borrar, con una red de treinta días

Una carpeta eliminada va a la papelera y se puede recuperar durante treinta días. Después se purga de verdad: la fila de la base y también los archivos del almacenamiento, no sólo la referencia. La eliminación queda registrada en el historial.

El cierre completo de una cuenta con borrado de todo el estudio de una sola vez todavía se hace a pedido y a mano; no hay un botón que lo haga.

Quién hizo qué, y cuándo

Un expediente puede discutirse años después de otorgado. Cuando eso pasa, la pregunta no es qué dice el sistema: es quién revisó ese dato y contra qué documento.

El historial de la carpeta responde exactamente eso, con el valor anterior y el posterior de cada cambio. Es visible desde el primer plan; exportarlo a un archivo todavía no está disponible.

Historial · Compraventa — GARCÍA / PÉREZ
  1. 22/08/2026 11:04

    Campo confirmado

    inmueble.padron — 45.613 · Esc. A. Rodríguez

  2. 22/08/2026 10:51

    Conflicto resuelto

    inmueble.superficie — se mantiene el valor del plano · Esc. A. Rodríguez

  3. 22/08/2026 10:22

    Documento cargado

    Certificado registral de bien · Esc. A. Rodríguez

  4. 22/08/2026 10:19

    Carpeta creada

    Compraventa — GARCÍA / PÉREZ · Esc. A. Rodríguez

Lo que todavía no le podemos garantizar

Publicar esto es incómodo y probablemente cueste alguna venta. Cuesta menos que descubrirlo después.

El compromiso de no entrenamiento, firmado

Los documentos se procesan con modelos de lenguaje de Anthropic a través de su interfaz de programación. Lo que todavía no podemos mostrarle es el acuerdo de tratamiento de datos y la cláusula de retención cero firmados a nombre de NotaryData. Están en trámite.

Hasta que existan y se puedan publicar en esta página, no vamos a afirmar acá que sus documentos no se usan para entrenar modelos, aunque sea exactamente la condición que estamos contratando. Es la clase de frase que no se dice dos veces en este gremio, así que preferimos decirla una sola y cuando sea verificable.

Dónde están físicamente los datos

La aplicación y los documentos viven en infraestructura de terceros fuera del Uruguay. El almacenamiento está configurado sin región fija, de modo que hoy no podemos comprometer una jurisdicción determinada. Cualquiera que le prometa residencia de datos sin decirle el proveedor y la región le está prometiendo algo que no controla.

El cifrado en reposo como mérito propio

Los documentos se guardan en un almacenamiento de objetos que cifra su contenido del lado del servidor. Eso es una garantía del proveedor, no una capa que NotaryData agregue: hoy no hay cifrado de aplicación sobre los archivos. Lo decimos así porque la diferencia importa — es la diferencia entre «nadie más que usted puede leerlo» y «el proveedor lo guarda cifrado».

El aviso de privacidad publicado

Todavía no está en línea. Mientras no lo esté, cada formulario del sitio describe en una línea qué se hace con el dato que pide, para qué se usa y cómo pedir que se borre. Es menos que un aviso completo, y es lo que se puede sostener hoy.

Cuando cualquiera de estos cuatro puntos cambie, va a cambiar en esta página antes que en ningún otro lado, y con el documento a la vista. Quién está detrás de esa promesa.

Pruébelo primero con documentos que no sean de un cliente

La cuenta de prueba abre con un expediente de demostración, con documentos ficticios y ya procesado. Puede recorrer el producto entero, incluido el historial, sin subir nada real hasta que decida que corresponde.

Probar gratis 7 días

Sin tarjeta de crédito. Sin renovación automática.

¿Necesita el detalle técnico para la evaluación de su estudio? Escríbanos y se lo mandamos como está, sin adornos.

El alta pide un código de invitación

Estamos abriendo de a pocos estudios por vez para acompañar cada incorporación como corresponde. Si todavía no tiene su código, déjenos su correo y le llega el suyo cuando abra el próximo lugar.

Lo usaremos solo para avisarle sobre su acceso. Sin correos comerciales de terceros.

Para seguir

  • Cómo funciona

    El recorrido completo de un documento, desde que se sube hasta que sale la escritura.

  • Preguntas frecuentes

    Las dudas que aparecen en la primera reunión, respondidas una por una.

  • Sobre NotaryData

    Quién lo construye, desde dónde y con qué posición sobre la IA.