Seguridad y privacidad
Dónde viven tus datos, qué se cifra, qué registramos y qué puede y no puede ver el asistente.
Tus datos son tuyos, y están separados
Cada fila que pertenece a un espacio lleva su identificador de espacio, y cada consulta del producto se acota por él. No es una convención que intentamos seguir: el acceso a datos pasa por funciones que reciben el espacio como argumento, así que una consulta que se lo olvida no compila. Hay un test que crea dos espacios y falla si alguno alcanza las filas del otro.
Las credenciales se cifran y no se pueden leer
Todo secreto que nos das -- una contraseña de aplicación de WordPress, un token de Webflow, una clave de CRM, tu propia clave de Anthropic -- se cifra con AES-256-GCM antes de guardarse y nunca vuelve al navegador. Tampoco al tuyo. Para cambiar una la reemplazas; no hay nada que leer.
Las claves de API que emitimos funcionan al revés: guardamos solo un hash, así que la clave se muestra una vez al crearla y nunca más. Revocar una se lleva el hash, de modo que una clave revocada no se puede verificar en absoluto, en vez de ser rechazada por una comprobación.
Qué puede ver el asistente
Un asistente responde desde la base de conocimiento a la que está conectado y de nada más. No puede leer tus otras bases, tus conversaciones, tus leads ni nada sobre tu espacio. Si un pasaje no está en el contenido que le diste, no está en la respuesta.
El widget también envía algo de contexto sobre la página en la que está -- la URL, el título, los encabezados -- para que la respuesta encaje con lo que el visitante está leyendo. Tú lo controlas: los extractos de página, el texto seleccionado y los encabezados se pueden desactivar por widget, y los datos personales de la página se pueden redactar antes de enviarlos.
Qué registramos y qué no
Registramos qué se le preguntó al asistente y qué respondió, porque esa es la conversación que vienes a leer. Registramos quién cambió qué en tu espacio, en el registro de auditoría.
No guardamos las direcciones IP de los visitantes. Donde hace falta una -- para limitar el ritmo, o para que una entrada de auditoría pueda situarse -- guardamos un hash. Puedes seguir filtrando el registro por una dirección, porque el filtro convierte lo que escribes antes de comparar, pero el registro en sí no es un historial de dónde trabaja nadie.
Los informes de error capturan la página y la actividad reciente para que el informe sirva de algo, y todo lo que parece una credencial se quita antes de guardarlo -- por nombre y por forma, así que un token en un campo que nadie pensó en excluir se detecta igual.
Archivos
Los archivos subidos viven en almacenamiento de objetos, nunca en la base de datos, bajo una clave con el prefijo de tu espacio. Borrar un documento borra el archivo. Borrar un espacio borra todos los archivos que subió, no solo sus filas -- los objetos van primero, para que un fallo de almacenamiento no pueda dejarlos huérfanos.
Retención
Un espacio borrado se puede recuperar durante 180 días y después se purga definitivamente. Un documento, fragmento o conversación borrado se elimina al instante. Las analíticas se conservan la ventana que incluye tu plan.
Subencargados
La inferencia de los modelos va a Anthropic y OpenAI. Los pagos a Lemon Squeezy, que es el comercio de registro. El correo a Resend. En el plan Bring Your Own la inferencia va a tus propias cuentas de proveedor, bajo tu acuerdo con ellos.