Resumen de seguridad
Última actualización: 1 de mayo de 2026
Un resumen de cómo protegemos su cuenta, su contenido empresarial y las conversaciones de sus visitantes.
1. Cifrado
TLS 1.3 en tránsito (HSTS aplicado). AES-256 en reposo para todos los datos almacenados. Rotación de claves cada 90 días. Cifrado de las copias de seguridad con claves independientes.
2. Control de acceso
Se recomienda el inicio de sesión mediante SSO (Google, Microsoft). Inicio de sesión en dos pasos disponible. Los tokens de sesión caducan tras 12 horas de inactividad. El acceso del personal interno es de privilegio mínimo, auditado, y requiere aprobación JIT para los datos de producción.
3. Bloqueo de la exportación masiva
La descarga masiva de la biblioteca de contenido completa o del historial completo de conversaciones está bloqueada a nivel de plataforma. Las exportaciones granulares requieren confirmación de un administrador. El registro de actividad documenta cada exportación.
4. Aislamiento de datos por espacio de cliente
El contenido de cada cliente reside en su propio espacio de cliente. La Row Level Security a nivel de base de datos y la recuperación vectorial por espacio de cliente hacen que los datos de otros clientes sean estructuralmente invisibles — el asistente solo puede leer su base de conocimiento. Puede pausar el asistente o eliminar sus datos con un clic.
5. Sin entrenamiento de modelos
Sus datos nunca se utilizan para entrenar modelos de IA — ni para nosotros ni para ningún otro cliente. Disponemos de controles técnicos y contractuales que lo impiden.
6. Seguridad de la red
Cortafuegos de aplicaciones web (WAF), protección contra DDoS, detección de intrusiones, análisis automatizado de vulnerabilidades. La red de producción está aislada de la de pruebas (staging).
7. Auditoría y cumplimiento
Las auditorías independientes de terceros (como SOC 2) y las pruebas de penetración están en nuestra hoja de ruta de seguridad. Actualmente realizamos revisiones de seguridad internas cada 6 meses y podemos compartir un resumen escrito de nuestros controles bajo petición.
8. Respuesta a incidentes
Manual documentado de respuesta a incidentes. Objetivo de notificación de 24 horas para las violaciones de la seguridad de los datos personales. Informe posterior al incidente compartido con los clientes afectados.
9. Divulgación de vulnerabilidades
La divulgación responsable es bienvenida en security@engagelayer.io. No emprendemos acciones legales contra investigadores de buena fe. Detalles del programa de recompensas previa solicitud.
La versión en inglés de estos documentos constituye la referencia jurídicamente vinculante.