Saltar al contenido principal
LexFlowSistema legal
Volver al blog
DocumentosSeguridadLOPDPNovedadesBeta

Documentos del expediente, en beta: por qué LexFlow no guardaba archivos y qué cambió

Durante meses no guardar archivos fue una decisión, no una carencia: sin archivos no hay fuga de archivos. Ahora se pueden adjuntar documentos al caso, con antivirus, papelera de 30 días y protección por caso. Está en beta y se habilita a pedido.

Equipo LexFlow·

Esta función está en beta. Se habilita estudio por estudio, a pedido, y requiere aceptar un anexo que describe exactamente qué se guarda y dónde. Si te interesa participar, escríbenos.

Hasta hace poco, si buscabas dónde subir el escrito al caso en LexFlow, no lo encontrabas. No era una función pendiente: era una decisión, y la teníamos escrita en cuatro lugares distintos de nuestra documentación interna como una ventaja.

El razonamiento era simple. Un sistema que no almacena archivos no puede filtrar archivos. Una de las causas más frecuentes de incidentes de datos en software legal es un documento accesible por una dirección que alguien compartió, y nosotros no teníamos documentos que filtrar.

Lo que nos hizo revertirlo fue la realidad del trabajo: el expediente vive en documentos, y mantenerlos fuera significaba que seguían viviendo en WhatsApp, en el correo y en una carpeta del escritorio llamada "casos nuevos". No habíamos eliminado el riesgo; lo habíamos trasladado a sistemas sobre los que no podemos hacer nada.

Así que lo construimos, y lo construimos asumiendo que el archivo es la parte peligrosa del sistema.

El archivo no pasa por nuestro servidor

Cuando subes un documento, nuestro servidor no lo recibe. Firma una autorización de subida de corta duración y tu navegador envía el archivo directo al almacenamiento.

Esto empezó como una restricción técnica —la plataforma donde corre LexFlow corta los cuerpos de petición en unos 4,5 MB, y un expediente escaneado los supera sin esfuerzo— y terminó siendo mejor arquitectura: el archivo nunca está en la memoria de un servidor que atiende a varios estudios a la vez.

Tiene una consecuencia que vale conocer: nada de lo que el navegador dice sobre el archivo es confiable. Así que hay dos validaciones, y la que cuenta es la segunda. La primera ocurre antes de subir y solo sirve para ahorrarte el viaje y darte un mensaje decente. La segunda corre sobre el archivo ya subido, leyendo sus primeros bytes y su tamaño real en el almacenamiento. Lo que declaró el navegador es una sugerencia; lo que hay en el archivo es el hecho.

Lo que no se acepta, y no por olvido

SVG y HTML están prohibidos. Parecen inofensivos —uno es "una imagen"— y ejecutan JavaScript al abrirse. Un SVG subido a un expediente compartido, abierto por un compañero, es código ejecutándose desde una dirección que parece nuestra. Están fuera de la lista en la aplicación y en el almacenamiento, y hay una prueba que falla si alguien los agrega "porque son imágenes".

Los documentos de Office con macros se rechazan. Un archivo con macros renombrado a .docx pasaba todos los filtros obvios: es un ZIP válido, declara un tipo permitido y tiene la misma estructura interna que cualquier documento de Word. Lo único que lo detenía era el antivirus, y solo si la macro coincidía con una firma conocida. Ahora se inspecciona la estructura del archivo y se rechaza si contiene el proyecto de macros.

Cuando eso pasa, el motivo llega a tu pantalla. Decir "amenaza detectada" sobre un documento con macros sería inexacto —no es un virus, es un tipo de archivo que nunca aceptamos— y no te diría qué hacer.

Y lo que ese control no puede ver, declarado para que nadie construya sobre una falsa seguridad: la inyección de plantilla remota en documentos de Word y el contenido activo dentro de un PDF. Ambas pistas viajan comprimidas, y detectarlas exigiría descomprimir y analizar XML no confiable, que es su propia clase de riesgo. Un control poco fiable ahí daría confianza falsa, y eso es peor que no tenerlo.

Antivirus con cuarentena

Cada archivo se analiza antes de que puedas descargarlo. Tres decisiones sobre cómo:

El bloqueo ocurre antes de emitir la autorización de descarga, no en la interfaz. Esa autorización es una credencial: emitirla y confiar en que el navegador no la use dejaría el archivo alcanzable a mano durante su vigencia.

La degradación es cerrada, con escape declarado. No se descarga mientras se analiza. Pero si a los diez minutos no hay resultado, el documento queda marcado como no analizado y se permite descargarlo con una advertencia, dejando registro. Si fuéramos estrictos, una caída de nuestro servidor de análisis volvería tu expediente inaccesible para siempre: el antivirus dejaría de ser un control y se convertiría en un modo de fallo.

"Limpio" significa "ninguna firma conocida coincidió", nunca "verificado inofensivo". Un motor de firmas va por detrás ante amenazas recientes. Por eso la interfaz no pinta un sello verde en un documento analizado: solo se marca lo excepcional. Hay una prueba que falla si alguien escribe las palabras "seguro" o "garantizado" en una de esas etiquetas. Nada de lo que escribamos puede leerse como que te garantizamos que un archivo es inofensivo.

Si se detecta una amenaza, el archivo se borra y la ficha se conserva con el motivo. Y si el borrado del archivo falla, no se marca todavía: se reintenta. Decirte "amenaza detectada, archivo eliminado" con el archivo todavía ahí sería mentir.

El borrado es la parte difícil

Parece lo más simple y es lo que más cuidado necesita, porque borrar el registro de un estudio destruye la lista de lo que falta borrar. Si eliminas el registro primero, después no hay forma de saber qué archivos eran suyos.

Así que el orden es siempre: enumerar los archivos, borrarlos, y recién entonces borrar el registro. Igual para un caso, e igual para un documento suelto —archivo primero, ficha después—. Un fallo a mitad deja una ficha apuntando a nada, que se ve y se corrige, en lugar de un archivo invisible que sigue existiendo.

Y la regla dejó de depender de nuestra disciplina: la base de datos rechaza borrar un estudio que todavía tiene documentos. Un paso de procedimiento se olvida exactamente una vez — la vez en que ya no hay manera de notarlo.

Hay además un proceso que compara periódicamente los archivos con sus fichas. Cuando encuentra uno huérfano, lo reporta y no lo borra. Borrar a ciegas un archivo cuya ficha no encontramos es precisamente cómo se destruye el documento de alguien por un error de lectura.

Papelera de 30 días y protección por caso

Borrar un documento lo manda a una papelera de 30 días. Desde ahí lo restauras, o el administrador lo elimina definitivamente.

Esa segunda opción existe por obligación legal, no por comodidad: la LOPDP da 15 días al responsable para atender una solicitud de eliminación (art. 15) y la Superintendencia da 3 al encargado. Sin una vía de borrado inmediato, esos plazos serían incumplibles.

Y existe lo contrario: un caso puede marcarse con documentos protegidos. Eso bloquea en el servidor las cuatro vías de borrado —eliminar, eliminar definitivo, borrar el caso y la purga automática de la papelera— mientras deja restaurar. Es la herramienta para cuando una autoridad competente ordena conservar.

El criterio de fondo, que consultamos con el abogado colegiado: el borrado es legal y es responsabilidad del estudio. No lo bloqueamos por defecto. La protección por caso es la excepción que tú decides activar.

Dónde están los archivos

En Brasil, en la misma infraestructura donde ya vive el resto de tus datos. El anexo que aceptas al activar la función lo dice con esa precisión, y si eso cambia, cambia el anexo y se te vuelve a pedir la aceptación.

Dos cosas sobre ese anexo que conviene saber. La primera es que el texto que aceptas tiene que decir la verdad hoy: cuando se incorporó el antivirus, el anexo que afirmaba que no había antivirus quedó obsoleto, y subir su versión obliga a pedir la aceptación otra vez. La segunda es que si el anexo cambia, se corta la subida de archivos nuevos hasta que lo aceptes — ver y descargar los que ya tienes sigue funcionando.

Lo que no hacemos

Si un tercero ajeno a tu estudio nos contacta pidiendo información sobre un documento, no lo atendemos ni le confirmamos si existe. Confirmar la existencia de un documento ya sería revelar algo del expediente. Todo va por el estudio, que es el responsable de esos datos. No construimos un canal para terceros, y no lo vamos a construir.


Está en beta y se habilita a pedido. Si tu estudio quiere probarlo, escríbenos y lo activamos con el anexo correspondiente.

Archivador metálico de cajones con fichas.