Encryption
AES-256 envelope encryption at rest, TLS 1.3 in flight, per-tenant key separation on cloud. Secret keys and webhook signing secrets are sealed and never logged in plaintext.
Dónde vive tu data, cómo está encriptada, quién puede acceder a ella, qué puede leer la IA, y la pista de auditoría detrás de cada operación. Sin niebla de marketing, solo las preguntas que tu equipo de seguridad hará, con respuestas reales.
AES-256 envelope encryption at rest, TLS 1.3 in flight, per-tenant key separation on cloud. Secret keys and webhook signing secrets are sealed and never logged in plaintext.
Owner, admin, support & custom roles with per-page grants. 2FA on every account. SSO available on Business plans.
HMAC-SHA256 over the raw body on every webhook. Replay protection via timestamp + nonce, idempotency keys on writes, per-connector secret rotation.
La encriptación sella los datos; un flujo inmutable registra cada movimiento. Dos capacidades profundas y en vivo, no una casilla de verificación.
Cada byte que almacenas está encriptado con AES-256 usando claves por inquilino en la nube. Cada byte que enviamos a través de la red utiliza TLS 1.3. Las claves de API públicas se almacenan en texto plano porque están destinadas a ser compartidas, pero las claves secretas y los secretos de firma de webhook están sellados con cifrado de sobre derivado de tu entorno, nunca se registran en texto plano en ningún lugar.
Cada acción de administrador, cada giro de IA y cada entrega de webhook aterriza en un flujo de auditoría inmutable, solo para el propietario, con el actor, la marca de tiempo, IP y duración. El Historial de IA registra cada giro de administrador, cliente y escritura con el aviso renderizado exacto, la respuesta de IA, el resultado de la acción y la duración. Filtra, busca y exporta todo el rastro a CSV.
Nube multi-tenant compartida para el camino más rápido a producción, una base de datos de inquilino dedicada para un aislamiento más fuerte, o auto-alojada en tu propia infraestructura donde mantienes el camino de datos de extremo a extremo. El mismo código en todas partes; tú eliges el límite de confianza.
Nuestra plataforma en la nube está diseñada con los controles que los equipos de seguridad esperan, y no reclamamos certificaciones que no poseemos. Alineada con el GDPR con flujos de trabajo de DSAR, eliminación y exportación en el portal de cuentas; consciente de CCPA con señales de no vender respetadas; SOC 2 e ISO 27001 en progreso con registros inmutables listos para auditoría ya en su lugar. Un BAA está disponible en Business para cargas de trabajo HIPAA. Y la IA nunca entrena con tus datos. Tú eliges el proveedor, el modelo y, en autoalojado, tu propia clave.
Cómo se maneja los datos día a día: quién los toca, cómo se respaldan y cuánto tiempo se conservan.
La infraestructura en la nube, proveedores de AI, pasarelas de pago y entrega de correo electrónico están listados en /compliance con los datos que cada uno maneja y dónde se encuentra. Notificamos a los clientes antes de cualquier cambio.
Copias de seguridad diarias en la nube con recuperación en el tiempo. Los clientes autoalojados poseen su propio horario de copias de seguridad y almacenamiento de extremo a extremo.
Una configuración maestra de retención impulsa cada purga de registro. Establece en para siempre o cualquier número de días; la eliminación y exportación se ejecutan desde el portal de la cuenta.
Cada registro de cliente expone un botón de eliminar y exportar; los operadores también pueden llamar POST /v1/customers/{id}/erase. Las entradas de auditoría de eliminación se retienen durante 12 meses para cumplimiento.
Un banner de consentimiento integrado con valores predeterminados regionales y opt-in por cookie, para que las decisiones de consentimiento se capturen y registren en el flujo de auditoría.
¿Encontraste un problema de seguridad? Envía un correo a [email protected]. Reconocemos las divulgaciones rápidamente y acreditamos a los investigadores responsables.
La diferencia entre una promesa de marketing y un control que tu equipo de seguridad puede verificar.
| Lo que tu equipo de seguridad pregunta | Respuesta típica | OpsIQ |
|---|---|---|
| Cifrado en reposo | "Está cifrado" | AES-256 con claves por inquilino; secretos sellados, nunca registrados |
| Cifrado en tránsito | HTTPS | TLS 1.3 en cada conexión |
| Autenticidad del webhook | Token compartido en un encabezado | Un conector se descubre cuando su carpeta llega a su lugar. Implementa los métodos que tu plataforma soporta; OpsIQ conecta la interfaz de administración, el contrato de acción de IA, eventos, webhooks y capa de identidad sin cambiar el código central. |
| Quién puede ver lo que hizo la IA | Caja negra | 100% de las interacciones de IA registradas: solicitud, respuesta, resultado, actor |
| Rastro de auditoría | Registros de aplicación parciales | Inmutable, solo para el propietario; actor, IP, tiempo, duración; exportación CSV |
| Residencia de datos | Una región, tómala o déjala | UE y África Occidental, elección de región en dedicado, tu llamada autoalojado |
| Eliminar los datos de un cliente | Presenta un ticket, espera | Botón de autoservicio + POST /v1/customers/{id}/erase |
| Entrenamiento con tus datos | "Lee nuestra política" | Nunca: solo contexto en vivo, tú eliges el proveedor |
| Autoalojamiento | No disponible | El mismo código, tu infraestructura, plena soberanía de datos, listo para airear |
| Superficie | Página de estado, eventualmente | Aviso de 30 minutos, RCA pública en 5 días hábiles, créditos SLA |
Los controles detrás del centro de confianza. ★ marca un destacado.
| Control | Qué hace |
|---|---|
| Cifrado y claves | |
| AES-256 en reposo ★ | Cifrado de sobre con separación de clave por inquilino en la nube. |
| TLS 1.3 en tránsito ★ | Cada conexión encriptada en vuelo. |
| Los secretos sellados | Claves secretas y secretos de firma de webhook almacenados encriptados; nunca registrados en texto plano. |
| Derivación de clave por instalación | Claves de cifrado derivadas de tu entorno. |
| Acceso e identidad | |
| Acceso basado en roles ★ | Propietario, administrador, soporte y roles personalizados con concesiones de permiso por página. |
| Autenticación de dos factores (2FA) | En cada cuenta. |
| SSO | Inicio de sesión único disponible en planes Empresariales. |
| Bloqueo por intento de inicio de sesión fallido | Intentos de fuerza bruta limitados a un bloqueo automático. |
| Integraciones firmadas | |
| Webhooks HMAC-SHA256 ★ | Firmado sobre el cuerpo bruto en cada entrega de webhook. |
| Protección de repetición | Marca de tiempo + nonce en eventos firmados. |
| Claves de idempotencia | En todas las APIs de escritura. |
| Rotación de secreto por conector | Rote el secreto de cada integración en vivo. |
| Seguridad de IA | |
| Contratos de acción ★ | Cada acción de IA se registra con el alcance, roles y parámetros declarados. |
| Puerta de aprobación | Operaciones arriesgadas requieren confirmación humana explícita. |
| Sin acciones fuera de contrato | La IA no puede inventar operaciones. |
| Sin entrenamiento en tus datos ★ | Las llamadas llevan solo el contexto de conversación en vivo; eliges el proveedor. |
| Historia de AI | Cada turno: aviso renderizado, respuesta, resultado de acción, duración y actor. |
| Un registro buscable y a prueba de manipulaciones de cada concesión y revocación — tu prueba para una auditoría. | |
| Registro de auditoría inmutable ★ | Cada acción de administrador, giro de IA y entrega de webhook: actor, IP, tiempo, duración. |
| Acceso solo para propietarios | La pista de auditoría está restringida al propietario del espacio de trabajo. |
| Exportación CSV | Filtrar, buscar y exportar todo el rastro. |
| Fortalecimiento operativo | |
| Firewall IP y CIDR | Listas de bloqueo en el tráfico entrante. |
| Puntuación de bot y amenazas | En registros de visitantes. |
| Limitación de tasa | En puntos finales públicos. |
| Eventos de puerta de enlace protegidos contra repetición | Callbacks de pasarela de pago verificados y desduplicados. |
| Cumplimiento y datos | |
| Alineado con GDPR ★ | Los flujos de trabajo de DSAR, eliminación y exportación viven en el portal de la cuenta. |
| Consciente de CCPA | Se respetan las señales de no vender; puntos finales de borrado por cliente. |
| Listo para HIPAA (Business) | BAA disponible para clientes empresariales que manejan PHI. |
| SOC 2 EN PROGRESO | Registros inmutables listos para auditoría ya en su lugar. |
| ISO 27001 EN PROGRESO | Controles en proceso de formalización. |
| Consentimiento de cookies | Banner integrado con configuraciones regionales y opt-in por cookie. |
| Residencia de datos | Regiones en la nube de la UE y África Occidental; tú eliges en autoalojado. |
| Eliminar y exportar | Autoservicio más POST /v1/customers/{id}/erase. |
| Retención controlada por el cliente | Una configuración maestra impulsa cada purga de registros. |
| Copias de seguridad diarias encriptadas | Recuperación en un punto en el tiempo en la nube; tu propio horario autoalojado. |
| Tiempo de actividad e incidentes | |
| 99.95% de tiempo de actividad SLA ★ | Para clientes de la nube. |
| Estado en vivo | Estado público en vivo en /status. |
| Notificación de incidente de 30 minutos | Clientes afectados notificados dentro de los 30 minutos posteriores a un incidente operativo. |
| RCA pública | Publicado dentro de 5 días hábiles; los clientes en la nube reciben créditos según los términos del SLA. |
| Aislamiento de implementación | |
| Aislamiento en la nube compartida ★ | Claves por inquilino y bases de datos aisladas por espacio de trabajo. |
| Inquilino dedicado | Base de datos dedicada con credenciales aisladas, VM opcional y dominio personalizado. |
| Autoalojado | El mismo código, tu infraestructura, plena soberanía de datos, compatible con separación de aire. |
Respuestas directas, sin niebla de marketing.
POST /v1/customers/{id}/erase programáticamente. Las entradas del registro de auditoría sobre la eliminación en sí se conservan durante 12 meses para revisión de cumplimiento.