Esta página se ha traducido automáticamente y está pendiente de revisión por un hablante nativo. En caso de duda, prevalece la versión en inglés.

Seguridad y privacidad de los datos

Última actualización: mayo de 2026

Cómo protege CAIS sus datos: cifrado, aislamiento, autenticación, límites de los proveedores de IA y nuestra política de conservación. En lenguaje claro y sin sorpresas.

1. Conservación de los datos

Dos periodos de conservación según cómo use CAIS: - Subidas de la demo / anónimas: los archivos se eliminan de nuestros servidores de procesamiento poco después de terminar el trabajo. Las subidas de archivos grandes a través de R2 se purgan automáticamente en 48 horas mediante una regla de ciclo de vida. - Archivos de proyectos registrados: los documentos que sube a un espacio de trabajo de proyecto siguen disponibles mientras exista el proyecto, para que sus conversaciones con TUT puedan hacer referencia a ellos. Puede eliminar archivos, proyectos o toda su cuenta en cualquier momento desde los ajustes o la aplicación móvil. Nosotros nunca conservamos el contexto transitorio enviado a los proveedores de IA; las políticas de conservación de los propios proveedores se aplican únicamente de su lado.

2. Proveedores de IA

CAIS distribuye las solicitudes entre varios proveedores de IA según su nivel: - Gratuito: Google Gemini 2.5 Flash - Beta: DeepSeek V4 Pro (tope de 50K tokens) - Pro: DeepSeek V4 Pro - MAX: OpenAI GPT-4o (Claude o Gemini disponibles bajo petición) Cuando una solicitud sale de CAIS hacia uno de estos proveedores, solo se transmite el contexto mínimo necesario para ofrecer la función solicitada (por ejemplo, la página consultada, no todo su proyecto). Ningún dato de clientes de CAIS se utiliza para entrenar los modelos de estos proveedores. CAIS tampoco entrena ningún modelo con documentos de clientes.

3. Cifrado

- En tránsito: todas las conexiones usan TLS 1.2+ (256 bits). HSTS está activado en nuestro dominio. - En reposo: el almacenamiento de la base de datos usa el cifrado estándar a nivel de disco de nuestro proveedor de VPS. El almacenamiento de objetos (Cloudflare R2) se cifra en reposo por defecto. - Copias de seguridad: instantáneas cifradas con claves rotatorias.

4. Autenticación

- Contraseñas: cifradas con bcrypt con 12 rondas de sal — nunca almacenamos texto plano. - Sesiones: JWT de NextAuth v5 en una cookie segura httpOnly. Duración de 7 días. - Inicio de sesión social: OAuth de Google y Apple, en la web y en el móvil. - Límites de frecuencia: 10 intentos de inicio de sesión cada 15 minutos por IP, aplicados antes de que se ejecute el gestor de autenticación. - CSRF: patrón de cookie de doble envío en todas las rutas de API que modifican el estado.

5. Registro de auditoría

Se registran todas las operaciones sensibles: inicio de sesión, registro, cambio de contraseña, cambio de suscripción, acción de administrador, eliminación de archivos y eliminación de cuenta. Los registros incluyen el ID de usuario, la acción, la fecha y hora y la IP (truncada por privacidad). Se conservan para revisar incidentes y nunca se muestran a otros usuarios. El acceso de los clientes a su propio registro de auditoría está en la hoja de ruta (nivel MAX).

6. Aislamiento de los trabajos

Cada trabajo de procesamiento con IA se ejecuta en su propio contenedor Docker, sin sistema de archivos compartido con otros trabajos. Por diseño, no hay fuga de datos entre clientes: los trabajos no pueden ver los archivos, el entorno ni la memoria de los demás. Las colas de trabajo están separadas por usuario; los fallos de cuota o de límite de frecuencia de un usuario no pueden bloquear los trabajos de otros usuarios.

7. Hoja de ruta de seguridad para empresas

Disponible a través de una consulta empresarial (contacto con ventas): - Inicio de sesión único (SAML / OIDC) - Aprovisionamiento de usuarios SCIM - Claves de cifrado gestionadas por el cliente (BYOK) - Emparejamiento de VPC / acceso por red privada - Informe SOC 2 Tipo II (en curso) - Compromisos de residencia de datos (opciones KSA, UE, EE. UU.) Hable con nosotros si alguno de estos puntos es decisivo para su contratación.

8. Contacto de seguridad

Para problemas de seguridad, notificaciones de vulnerabilidades o preguntas de privacidad: - Correo electrónico: [email protected] - Notificaciones de vulnerabilidades: use la misma dirección, con el prefijo «[SECURITY]» en el asunto. Respondemos a las notificaciones de vulnerabilidades en un plazo de 48 horas hábiles. No divulgue públicamente un problema antes de que hayamos podido investigarlo.