Clasificación y accesos
Documento confidencial. La clasificación de la información de Axel, los custodios y la operativa de accesos.
Esta página reúne cómo se clasifica la información en Axel, quién custodia cada nivel y cómo se otorgan, revisan y revocan los accesos.
Los tres niveles de la información
El acceso de lectura se otorga por cómo se clasifica el contenido, no caso por caso. Cada documento ya trae su nivel, y el nivel —definido por su audiencia— marca quién lo ve, dónde vive y con qué protección se guarda.
| Nivel | Quién lo lee | Dónde vive · protección | Ejemplos |
|---|---|---|---|
| Interno | Todo el equipo (@axel.legal) | El handbook · gate general de Access | Handbook, políticas, tabla de roles, glosario, doc de producto. |
| Confidencial | Custodios y responsables | Path aparte (/security/*) · 2ª app de Access con allowlist | Esta página, información sensible de negocio y de continuidad. |
| Restringido | Need-to-know mínimo (hoy, solo el CTO) | 1Password o repo privado · acceso persona por persona | Credenciales, la matriz de acceso cruda, las llaves de emergencia. |
La protección se ajusta al nivel. Lo restringido no vive en un sitio web ni en un documento compartido, solo en 1Password o un repo privado. Cuanto más sensible, más cerrado.
Los custodios
Quiénes pueden ver este nivel confidencial y, por tanto, custodian la seguridad de los accesos:
| Persona | Rol | Alcance |
|---|---|---|
| César | CTO | Dueño de la seguridad. Único acceso hoy al nivel restringido (credenciales, matriz cruda). |
| Piero | CEO | Co-responsable de las cuentas y la continuidad del negocio. |
| Nicolle | Marca y marketing | Custodia confidencial de negocio según corresponda. |
Inventario de accesos y activos
Los sistemas, repositorios y activos que Axel administra, con su estado y quién es dueño, al día del último corte. Aquí figura qué existe y quién lo administra; las llaves concretas (contraseñas, tokens) NO están aquí —viven en 1Password (ver abajo).
Repositorios de código fuente
El código fuente del producto: el activo de propiedad intelectual más valioso.
| Sistema | Descripción | Estado | Dueño | Alta |
|---|---|---|---|---|
Org GitHub heyaxel | Agrupa todos los repos y el tablero de gestión (antes axel-legal) | Activo | César | 9-jun-2026 |
Repo platform | El producto (código fuente principal) | Activo | César | 9-jul-2026 |
Repo legal-el-salvador | Corpus y base legal del producto | Activo | César | 9-jul-2026 |
Repo handbook | Este handbook (handbook.axel.legal, antes repo docs) | Activo | César | 10-jul-2026 |
Repo basecamp | AxelOps — gestión interna | Activo | César | 21-jun-2026 |
Repo uanataca | Integración de firma certificada | Activo | César | 23-jun-2026 |
Entornos e infraestructura
Los servidores donde el producto vive y se ejecuta.
| Sistema | Descripción | Estado | Dueño | Alta |
|---|---|---|---|---|
| Laravel Cloud | Hosting del producto y AxelOps | Activo | César | 19-jul-2026 |
| Cloudflare Pages | Hosting de este handbook | Activo | César | jul-2026 |
| VPS Hetzner (Optimizer UANATACA) | Componente Docker de firma, sin puertos públicos | Pendiente | César (previsto) | Al pasar a producción |
Dominio axel.legal (Cloudflare) | Dominio, DNS, CF Access, storage de firmados | Activo | César | 23-jun-2026 |
Datos y paneles
Donde se guardan los datos de las empresas clientes (el bloque más delicado).
| Sistema | Descripción | Estado | Dueño | Alta |
|---|---|---|---|---|
| Base de datos (Postgres) | Datos de clientes, aislados por tenant_id + RLS | Pendiente | César (previsto) | Sin provisionar |
| Panel de monitoreo (Nightwatch) | Registros y alertas del sistema en vivo | Pendiente | César (previsto) | Fase de observabilidad |
Credenciales y llaves. Las credenciales de los servicios de terceros (firma UANATACA, IA, correo, pasarela de pago) NO se listan aquí: son nivel restringido y viven solo en 1Password, nunca en un sitio web. Esta página registra que existen; el gestor guarda la llave.
«César (previsto)» marca los sistemas aún no dados de alta: nadie los administra todavía, pero César es el responsable de provisionarlos y quien otorgará los accesos cuando existan. Ningún sistema queda sin responsable, ni siquiera los pendientes.
La matriz de acceso por persona
El registro cruzado de qué persona tiene qué acceso —la matriz de acceso— es nivel restringido y no vive aquí ni en ningún sitio web: vive en un espacio privado (repo privado o 1Password) con acceso persona por persona. Esta página da la vista de gobierno; para el detalle cruzado por persona, ese registro es la fuente.
Alta y baja de accesos
- Alta. Cada vez que se incorpora alguien y se le da una cuenta, pasa por el flujo completo de la política antes de recibir accesos. Se registra en la matriz.
- Mínimo privilegio. Solo el acceso que su trabajo necesita, ni más. A medida que el equipo crece, los accesos se otorgan y se revisan con ese criterio.
- Baja / offboarding. Al salir alguien, sus accesos se revocan o transfieren en pocos días, con constancia de la entrega. El protocolo se rige por la política de continuidad y offboarding (documento interno).
En formación: a medida que se formalicen, vivirán aquí la matriz de acceso enlazada, la tarjeta de emergencia y el detalle del protocolo de continuidad.