Cuestionario de seguridad, respondido
Estas son las preguntas que el área de compras y la de seguridad de la información suelen enviar antes de aprobar a un proveedor. Están respondidas aquí para que nadie tenga que esperar dos semanas por un correo.
Donde la respuesta es "no tenemos", la respuesta es esa. El registro de proveedores lo verifica, y una afirmación que no se sostiene cuesta más cara que la carencia que intentaba esconder.
Acceso e identidad
- ¿Cómo entran a la plataforma las personas de nuestra empresa?
- Por correo y contraseña, o con la cuenta de Google. Cada persona tiene su propio acceso; la cuenta no se comparte.
- ¿Hay inicio de sesión único corporativo (SSO por SAML)?
- No. CertuAI todavía no ofrece SAML ni aprovisionamiento automático de usuarios por SCIM. Entrar y salir del equipo se hace en el panel, a mano, por el responsable de la cuenta.
- ¿Hay segundo factor de autenticación?
- Cuando la persona entra con la cuenta de Google, vale el segundo factor configurado en el Google de la empresa. CertuAI no ofrece un segundo factor propio para el acceso con contraseña.
- ¿Se puede separar lo que ve y hace cada persona?
- En parte. Existe el dueño de la cuenta y existen miembros invitados, y un miembro no accede al área de Ajustes. Hoy no existe un sistema de roles con permisos pantalla por pantalla, campo a campo.
- ¿Cómo revocamos el acceso de alguien que se fue?
- El responsable quita a la persona en el panel y el acceso cae al momento. El historial de acciones que hizo sigue registrado.
Datos
- ¿Los datos se quedan en el país?
- No todo. La base de datos y casi todo el procesamiento están en servidores en Estados Unidos (Google). El pago queda en Brasil (Asaas). La lista completa está en la página de seguridad y tratamiento de datos.
- ¿Los datos están cifrados?
- En tránsito, sí: todo el tráfico es HTTPS. En reposo, vale el cifrado estándar de Google Cloud y de Cloudflare. CertuAI no aplica una segunda capa de cifrado propia por campo, y no gestiona claves propias.
- ¿Usáis nuestras conversaciones para entrenar modelos?
- No. Las conversaciones alimentan solo la atención de la propia cuenta.
- ¿Cuánto tiempo se guardan los datos?
- Mientras la cuenta exista. La eliminación se hace a pedido en la dirección [email protected].
- ¿Podemos llevarnos nuestros datos?
- Sí. A partir del plan Max existe exportación por HTTP autenticado, en NDJSON, que el equipo de datos descarga en su propia programación: sirve para Snowflake, BigQuery o un script propio.
Auditoría y control de contenido
- ¿Podemos saber quién cambió lo que responde el robot?
- Sí. Todo cambio en la base de conocimiento registra quién lo hizo, cuándo, el valor anterior y el nuevo. Cada registro lleva una firma digital que permite comprobar después si fue alterado.
- ¿Ese registro es inmutable?
- No en sentido estricto. La firma prueba que el contenido de un registro no fue editado, pero el almacenamiento no impide que alguien con acceso administrativo a la infraestructura borre un registro entero. Guardar de forma que nadie pueda borrar es un servicio que CertuAI todavía no contrató.
- ¿Se puede exigir aprobación antes de que una respuesta entre en marcha?
- Sí, previa configuración. Con ella activada, el cambio queda en una cola de revisión y solo pasa a valer después de que otra persona lo publique. Quien lo propuso no aprueba su propio cambio.
- ¿Cómo sabemos que el robot no se está inventando respuestas?
- Existe un informe mensual que toma una muestra de las respuestas dadas y verifica cada una contra la base de conocimiento de la cuenta, clasificándolas en fundamentada, sin base o contradictoria. Es un cribado automático: reduce lo que necesita revisión humana, no la sustituye.
- ¿Se pueden registrar las conversaciones con fines de cumplimiento normativo?
- Sí, si lo configuras. Cada registro recibe una firma digital, el equipo tiene que estar de acuerdo, y la búsqueda se hace por las palabras que la empresa elija. Hoy el registro identifica la cuenta, no al empleado individual que respondió.
Certificaciones y postura
- ¿Tenéis ISO 27001 o SOC 2?
- No. CertuAI no tiene un sello de seguridad otorgado por una empresa externa. Los servidores que CertuAI contrata (Google, Cloudflare) tienen sus propios sellos, y eso no se transfiere a CertuAI.
- ¿Hacéis test de intrusión periódico?
- No hay test de intrusión contratado a una empresa independiente hasta la fecha.
- ¿Hay un plan formal de respuesta a incidentes?
- No existe un documento formal de respuesta a incidentes con plazos contratados. La comunicación de un incidente se hace por correo a los responsables de la cuenta.
- ¿Cuál es el compromiso de disponibilidad?
- No hay acuerdo de nivel de servicio con porcentaje y penalización en la oferta estándar. El compromiso contractual de disponibilidad se trata caso por caso en la negociación.
- ¿Quién es el responsable del tratamiento y quién el encargado?
- La empresa cliente es la responsable del tratamiento de los datos de sus clientes. CertuAI es encargada del tratamiento, y trata esos datos solo para prestar el servicio contratado. El detalle está en /seguranca.
- ¿Firmáis un acuerdo de tratamiento de datos?
- Sí, previo análisis. El documento se trata en la negociación, en la dirección [email protected].
¿Faltó alguna pregunta?
Manda la planilla a [email protected]. El detalle de datos, subencargados y retención está en la página de seguridad y tratamiento de datos.