Tus datos son tuyos
Cuando usas AIBI para hablar con tus clientes, tú decides qué se trata y para qué: nosotros operamos la plataforma por tu cuenta. No vendemos ni compartimos información identificable de tu cuenta ni de tus conversaciones, y no entrenamos modelos con ellas. El detalle completo, incluido qué hacemos con datos agregados y anonimizados, está en la Política de privacidad y en el Acuerdo de Tratamiento de Datos.
Separación entre cuentas
Cada cuenta ve únicamente lo suyo. La identidad con la que se resuelve cada petición sale siempre del token de sesión, nunca de un dato que venga en la petición: no hay forma de pedir los datos de otra cuenta cambiando un identificador. Esto aplica igual a agentes, flujos, ejecuciones, tablas de datos, calendarios y conversaciones.
Cifrado
- En tránsito: todo el tráfico viaja sobre HTTPS, incluidas las conexiones en tiempo real del panel.
- Tus credenciales de terceros: los accesos que conectas —canales de mensajería, integraciones— se guardan cifrados con AES-GCM y solo se descifran en el momento de usarlos.
- Claves de integración: se almacenan como huella criptográfica, no en claro. Por eso la clave completa se muestra una sola vez, al generarla: ni siquiera nosotros podemos volver a mostrarla, solo rotarla.
Los webhooks, en los dos sentidos
- Lo que entra se verifica antes de tocar nada: los eventos de la pasarela de pagos, de la telefonía y de los canales de mensajería se aceptan solo si su firma criptográfica es válida. Un evento sin firma correcta se descarta.
- Lo que sale pasa por un control de destino: se rechazan las direcciones internas, de red privada y de servicios de metadatos, para que un webhook mal configurado —o manipulado— no pueda usarse para alcanzar nuestra propia infraestructura.
- Un flujo con webhook público sin token de autorización no se dispara. Preferimos que una integración incompleta falle a que quede abierta.
Límites y abuso
El inicio de sesión y la recepción de eventos de canal tienen límite de peticiones por minuto y por origen, para frenar intentos de fuerza bruta y ráfagas anómalas. Las acciones de administración quedan registradas en una bitácora de auditoría con quién, qué y cuándo.
Cuánto tiempo guardamos las cosas
- Tus conversaciones, tus datos y el historial de tus flujos —con la traza nodo a nodo de cada ejecución— se conservan mientras tu cuenta esté activa. No los borramos por nuestra cuenta.
- Tus tablas y documentos tienen un límite de espacio, y en Almacenamiento ves cuánto llevas usado.
Proveedores
Una conversación con un agente atraviesa varios servicios: uno transporta la voz, otro la convierte en texto, otro genera la respuesta y otro la vuelve a convertir en voz. Todos están publicados uno por uno, con la finalidad exacta para la que intervienen y los datos que tratan, en la lista de subencargados, que se mantiene actualizada y avisa antes de incorporar o sustituir a alguno.
Uso responsable de la IA
Un agente conversa con personas reales —por teléfono o por mensaje—, y eso trae obligaciones: identificarse como sistema automatizado cuando corresponde, respetar las normas de contacto comercial y de cada plataforma de mensajería, y tratar con cuidado la voz, que en varias jurisdicciones es un dato biométrico. Lo que exigimos y lo que nos comprometemos a hacer está en la Política de IA Responsable y en la Política de Uso Aceptable.
Reportar un fallo de seguridad
Si encuentras una vulnerabilidad, queremos saberlo. El canal, el alcance y el compromiso de no emprender acciones contra quien investigue de buena fe están en la Política de Divulgación Responsable.
¿Tu empresa tiene requisitos propios de seguridad? Cuestionarios de proveedor, acuerdos de confidencialidad o condiciones específicas de tratamiento: escríbenos y lo revisamos contigo.