ADR-044: Backup and disaster recovery
Estado
Accepted — 2026-08-23
Contexto
Invoices, threads y audit no se pueden perder. V1 es un VPS (ADR-030), no multi-AZ AWS.
Decisión
RPO V1: ≤ 24 h (backup diario de Postgres a object storage).
RTO V1: ≤ 8 h (restore manual documentado).
No hay HA multi-región.
pg_dump(o volumen snapshot) diario, cifrado, prefijo por ambiente.- Redis: efímero; outbox en Postgres es la verdad de jobs pendientes.
- Object storage (CSV/.eml): versionado o lifecycle, no sustituye el dump.
- Restore drill: al menos una vez antes del primer design partner de pago (
docs/ops/cuando exista host). - Secrets restaurables desde el gestor (ADR-015), no desde el backup de app.
SOC2 / DR formal = post-piloto (DOC-019). Este ADR es el mínimo operable.
Consecuencias
- Scaffolding no implementa el cron de backup; el change de primer deploy sí.