Seguridad y protección de datos
Última actualización
Cifrado
Todas las conexiones con IGP one, desde el sitio web, la aplicación web y nuestras aplicaciones móviles, utilizan HTTPS con TLS. Los datos se cifran en reposo en nuestra base de datos, en el almacenamiento de archivos y en las copias de seguridad.
Dónde se encuentran los datos
Los datos del espacio de trabajo se almacenan en la Unión Europea: nuestra base de datos en Supabase, en Fráncfort (Alemania), y los archivos en Cloudflare R2, en la UE. Los servidores de la aplicación funcionan con Hetzner en Alemania y Finlandia. Los registros del servicio, que no incluyen el contenido de los mensajes, los conserva Better Stack en Estados Unidos.
Aislamiento entre negocios
Los datos de cada negocio se mantienen separados. La seguridad a nivel de fila de la base de datos garantiza que un espacio de trabajo solo pueda leer y escribir sus propios registros, además de las comprobaciones de nuestro código de aplicación.
Modo de voz
En el modo de voz, el audio viaja mediante una conexión cifrada a OpenAI para su procesamiento en tiempo real. No almacenamos grabaciones de audio; solo se guarda la transcripción en texto en su historial de chat, protegida como el resto de su espacio de trabajo.
Control de acceso
En la aplicación, los miembros del equipo reciben permisos basados en roles que establece el propietario del espacio de trabajo.
Nuestras herramientas internas y de administración están protegidas mediante inicio de sesión único y un proxy de acceso, y el acceso del personal sigue el principio de mínimo privilegio. Las acciones realizadas en las herramientas de administración quedan registradas.
Registros de auditoría
Las acciones sensibles en un espacio de trabajo, como las publicaciones y los cambios de conexiones o permisos, y todas las acciones en nuestras herramientas de administración, quedan anotadas en registros de auditoría.
Copias de seguridad y recuperación
Realizamos copias de seguridad cifradas a diario, conservamos copias rotativas durante un máximo de 35 días y comprobamos periódicamente que pueden restaurarse.
Supervisión
Supervisamos de forma continua los errores y la disponibilidad, y recibimos alertas ante cualquier problema. Los webhooks de los proveedores de pagos y de plataformas se verifican mediante firma antes de actuar en consecuencia.
Pagos
Los pagos con tarjeta los gestiona Stripe. Los números de tarjeta se envían directamente a Stripe y nunca pasan por nuestros servidores.
Seguridad de la IA
El contenido procedente de sitios web, documentos y mensajes se trata como no fiable y nunca puede modificar permisos ni ajustes. Las acciones importantes requieren su aprobación.
Respuesta ante incidentes
Si un incidente de seguridad afecta a sus datos, lo contendremos, lo investigaremos y lo notificaremos a los clientes afectados y a las autoridades según exija la ley, incluida la notificación en un plazo de 72 horas a las autoridades de la UE cuando se aplique el RGPD. Los clientes empresariales reciben la notificación en un plazo de 48 horas desde que tengamos conocimiento de una violación de la seguridad de los datos personales, según lo establecido en nuestro Acuerdo de tratamiento de datos.
Notificación de vulnerabilidades
Si cree haber encontrado un problema de seguridad, escriba a [email protected] con los detalles y los pasos para reproducirlo. Le rogamos que nos conceda un plazo razonable para corregirlo antes de hacerlo público.
Realice pruebas únicamente en su propia cuenta. Nunca acceda a datos de otros clientes ni los modifique o elimine, no interrumpa el Servicio ni utilice ingeniería social. Si actúa de buena fe dentro de estas reglas, no emprenderemos acciones legales contra usted y le mantendremos informado mientras corregimos el problema.
Actualmente no tenemos un programa de recompensas por errores remunerado.
Lo que no afirmamos
Actualmente no contamos con certificaciones de seguridad como SOC 2 o ISO 27001. Si eso cambia, lo indicaremos aquí.
Tokens de acceso a redes sociales
Los tokens de acceso de Instagram se cifran a nivel de campo en un almacén seguro, con claves conservadas fuera de la base de datos. Nunca se muestran en el navegador, y nunca le pedimos que pegue una contraseña o un token.