La Plataforma
Construida para la operación crítica legal
LexFlow no es solo software. Es una arquitectura cloud-native diseñada en AWS con aislamiento multi-tenant, alta disponibilidad, encriptación integral e IA responsable. Así es como protegemos y escalamos tu información jurídica.
Arquitectura Cloud
Cloud-native de punta a punta en AWS
Cada capa fue elegida para maximizar seguridad, escalabilidad y resiliencia. Sin servidores que administrar, sin cuellos de botella, sin puntos únicos de falla críticos.
Capa de Presentación
Next.js 14 + CloudFront
Landing, portal admin y portal tenant como sitios estáticos distribuidos globalmente por CloudFront con certificados ACM wildcard. Latencia mínima desde cualquier ubicación, sin servidores web que mantener.
API Layer
API Gateway + AWS Lambda + FastAPI
API Python con FastAPI ejecutada en AWS Lambda (Mangum) detrás de API Gateway HTTP API. Escalado automático, cobro por uso, sin capacidad ociosa. 104 endpoints activos, autenticación JWT Cognito en cada request.
Capa de Datos
PostgreSQL 16 RDS + S3
PostgreSQL 16 administrado en RDS con backups automáticos diarios y retención de 7 días. Documentos en S3 con URLs pre-firmadas temporales (5 minutos). Row-Level Security y filtros obligatorios por tenant_id en cada tabla.
Procesamiento Asíncrono
SQS + EventBridge + Worker Lambda
Cargas de documentos, OCR, embeddings de IA y notificaciones se procesan fuera del request HTTP. EventBridge Scheduler ejecuta jobs periódicos (alertas 30/15/7 días). Reintentos automáticos ante fallas transitorias.
Identidad y Accesos
AWS Cognito + MFA
Autenticación empresarial con Cognito User Pools, flujo USER_PASSWORD_AUTH, MFA opcional por TOTP. JWT firmado con scopes por rol, validado en cada llamada API.
Observabilidad
CloudWatch + Audit Log
Logs estructurados, métricas y alarmas en CloudWatch. Adicionalmente, cada acción sensible se escribe en un audit log inmutable en la base de datos (quién, qué, cuándo, desde dónde).
Seguridad en Capas
Defense in depth, no seguridad perimetral
Asumimos que cualquier capa puede fallar. Por eso diseñamos controles redundantes en cada nivel: red, aplicación, datos e IA.
Cifrado en reposo
Todos los documentos en S3 con SSE-S3 (AES-256). Base de datos RDS con cifrado de almacenamiento habilitado. En la EPIC 21 migramos a KMS CMK dedicada por tenant.
Cifrado en tránsito
TLS 1.2+ obligatorio en todos los endpoints. Certificados ACM gestionados por AWS con renovación automática. HSTS activado en CloudFront.
Aislamiento multi-tenant
tenant_id NOT NULL en cada tabla de negocio. Middleware extrae tenant_id del JWT y lo inyecta en cada query. Row-Level Security de PostgreSQL como red de seguridad adicional.
RBAC server-side
Permisos validados en el backend en cada endpoint, nunca solo en la UI. Roles: admin, legal_ops, legal_user, viewer, cada uno con scopes específicos.
Documentos sin URLs públicas
Los documentos nunca son accesibles directamente. Se generan URLs pre-firmadas de S3 con expiración de 5 minutos, validando ownership y permisos antes de emitirlas.
Audit log inmutable
Cada login, consulta, edición, descarga y eliminación queda registrada con timestamp, IP, user-agent y tenant. Insertable-only: no se puede modificar ni borrar el histórico.
Alta Disponibilidad
Diseñada para no detenerse
SLA 99.9% en planes Pro y Enterprise. Infraestructura serverless que escala automáticamente ante picos y recupera sola ante fallas.
99.9%
Uptime SLA (Pro)
Penalidades contractuales en Enterprise
<200ms
Latencia p95 API
Medida desde CDMX a us-east-2
Multi-AZ
RDS replicación
Failover automático ante caída de zona
24/7
Monitoreo automático
Alarmas CloudWatch + notificación al equipo
La combinación de Lambda (escalado automático sin intervención), RDS Multi-AZ (réplica síncrona en otra zona de disponibilidad) y CloudFront (cache global) permite sostener picos de tráfico sin degradación y continuar operando ante fallas parciales de infraestructura AWS.
Redundancia y Resiliencia
Tus datos, triplemente seguros
Pérdida de datos no es una opción en un sistema legal. Usamos las garantías de durabilidad más altas del mercado y añadimos capas propias.
S3: 99.999999999% de durabilidad
AWS replica automáticamente cada documento en al menos 3 zonas de disponibilidad dentro de la región. La probabilidad de perder un objeto es prácticamente cero (once nines).
RDS con backups diarios
Snapshots automáticos diarios con 7 días de retención. Point-in-time recovery hasta el segundo. Respaldos adicionales semanales de larga duración para auditoría.
Disaster Recovery us-east-1
Región secundaria preparada para DR cross-region. RTO objetivo 4 horas, RPO 1 hora. Documentación de runbook mantenida y probada.
Reintentos y cola muerta
SQS garantiza entrega con reintentos exponenciales. Mensajes fallidos terminan en Dead Letter Queue para inspección manual sin perderse.
Stack Tecnológico
Tecnologías maduras, elegidas con criterio
Cada pieza es un estándar de la industria, operada en producción por miles de empresas. Nada de tecnología experimental en el camino crítico.
Frontend
- Next.js 14React framework con SSG/SSR
- Tailwind CSS v4Utility-first CSS
- TypeScriptTipado estricto end-to-end
Backend
- Python 3.12Runtime moderno, type hints
- FastAPIAPI async de alto rendimiento
- Pydantic v2Validación y serialización
- SQLAlchemy 2ORM con soporte async
Datos
- PostgreSQL 16Base de datos relacional ACID
- pg_trgmBúsqueda fuzzy por trigramas
- AlembicMigraciones versionadas
AWS
- LambdaCómputo serverless
- API GatewayHTTP API
- RDSPostgreSQL administrado
- S3Almacenamiento de objetos
- SQS + EventBridgeColas y scheduling
- CognitoIdentidad y acceso
- CloudFrontCDN global
- SESEmail transaccional
Seguridad
- AWS WAFFirewall de aplicación web
- AWS ShieldProtección DDoS gestionada
- IAMControl de acceso granular
- CloudTrailAuditoría de llamadas API
- KMSGestión de llaves criptográficas
- Secrets ManagerRotación y custodia de secretos
- ACMCertificados TLS gestionados
- reCAPTCHA v3Anti-bot en formularios públicos
IA
- Amazon BedrockLLM managed, zero-retention
- Anthropic ClaudeModelo primario para chatbot
- RAGRecuperación de contexto por tenant
IA Responsable
Inteligencia artificial sin comprometer tus datos
Las capacidades de IA son potentes, pero los datos legales son sensibles. Nuestro diseño garantiza que el uso de IA jamás entrene modelos de terceros ni exponga información entre tenants.
Zero-retention con el proveedor
Trabajamos con proveedores (Bedrock, Anthropic) bajo contratos de no retención: los prompts y respuestas no se almacenan del lado del proveedor ni se usan para entrenar modelos.
Aislamiento estricto por tenant
El contexto enviado al modelo solo contiene información del tenant del usuario autenticado. Filtros obligatorios y verificación server-side antes de cada llamada.
Embeddings irreversibles
Para búsqueda semántica usamos vectores numéricos derivados del texto. El proveedor nunca recibe el contenido original del documento, solo su representación matemática.
Disclosure obligatorio
El usuario siempre sabe cuándo está interactuando con IA. Respuestas generadas se marcan explícitamente y el usuario puede consultar la fuente documental.
Registro completo de uso
Cada llamada se escribe en ai_usage_log: tenant, usuario, proveedor, modelo, tokens, costo y status. Auditable y facturable internamente.
Humanos en el loop
La IA asiste, no decide. Todo documento generado, clasificado o resumido por IA queda disponible para revisión y corrección humana antes de oficializarse.
Compliance y Auditoría
Pensado para auditorías legales y regulatorias
Los equipos jurídicos no pueden permitirse brechas de trazabilidad. Diseñamos la plataforma para responder cualquier pregunta de auditoría con evidencia.
- Log inmutable de cada acción: login, lectura, edición, descarga, eliminación, impresión
- Control de versiones con checksums en cada documento
- Timestamp autoritativo del servidor, no del cliente
- Exportación de bitácoras por sociedad y rango de fechas
- Segregación de responsabilidades por rol (RBAC)
- La información es propiedad del cliente y se entrega íntegra al terminar contrato
- Alineado a mejores prácticas LFPDPPP (México) y con roadmap hacia ISO 27001
¿Quieres hablar con el equipo técnico?
Te mostramos la arquitectura en detalle
Agenda una sesión técnica con nuestro equipo: resolvemos dudas sobre seguridad, integración, SLA, infraestructura o cualquier requisito específico de tu área de TI.