Privacidad y PII
LFPDPPP, ciclo ARCO, sanitización de PII y límites de procesamiento externo.
Curia adopta privacidad por diseño para que Document Intelligence sea útil sin convertir el expediente en telemetría sensible. La postura pública debe ser clara: hay procesamiento externo autorizado para OCR y modelos, pero con minimización, consentimiento, trazabilidad y límites estrictos.
LFPDPPP y ARCO
La plataforma se diseña alrededor de obligaciones LFPDPPP, incluyendo minimización de PII, ciclo ARCO active → blocked → deleted, cifrado por tenant y auditoría append-only. Los datos bloqueados no deben seguir fluyendo a procesamiento externo.
Dos compuertas distintas
Pre-OCR
Scans e imágenes no pueden sanitizarse de forma robusta antes del OCR sin redacción local. Por eso documentos confidenciales o sensibles requieren consentimiento, política de confidencialidad, DPA/no-entrenamiento/no-retención, región/ruta aprobada y estado active antes de enviar a Gemini 2.5 Flash o Mistral OCR.
Post-OCR
Una vez extraído el texto, llamadas posteriores a LLM deben usar texto sanitizado o tokenizado cuando la política de confidencialidad lo requiera. Esto aplica a resúmenes, Q&A y análisis derivados.
Analítica sin vigilancia
La analítica de producto es agregada y consentida. No se envían prompts, respuestas, texto OCR, expedientes, nombres de documentos, R2 keys, correos, RFC, CURP ni datos de identificación a PostHog.
Socios y administradores deben ver agregados operativos, no vigilancia individual. Esta misma postura guía los documentos públicos: métricas útiles, sin exponer materiales del cliente.
Decisión abierta
La política final para documentos marcados como Confidential depende de aprobación de producto y términos DPA/consentimiento. Si esa política no existe para un tenant, el sistema debe fallar cerrado antes de OCR externo.