Seguridad y privacidad
Wattprint es un SaaS multi-tenant alojado por nosotros. El aislamiento entre clientes se aplica en la capa de aplicación: cada petición queda acotada a la organización autenticada, y todo acceso a datos se autoriza contra esa organización.
Qué almacenamos
- Metadatos de uso de IA: modelo, proveedor, tokens, latencia, fecha, etiqueta de equipo/aplicación.
- El directorio de personas que tú importas: email, nombre, departamento, responsable, paÃs, centro de coste.
- Asignaciones de licencias IA y su última actividad.
- Huella calculada (energÃa, COâ‚‚e, agua) y motor de cálculo aplicado.
- Registros de auditorÃa de acciones sensibles (quién hizo qué y cuándo).
Qué NO almacenamos
- No guardamos prompts. Leemos recuentos y costes de tus proveedores; el contenido de tus peticiones nunca llega hasta nosotros.
- No guardamos respuestas de los modelos.
- No guardamos documentos ni ficheros de tu Microsoft 365 — solo directorio, licencias e informes de uso.
Credenciales y tokens
- Tus claves API de proveedor (OpenAI, Anthropic…) se cifran en reposo con Fernet (AES-128-CBC + HMAC-SHA256), con una clave derivada del secreto del servidor que nunca sale de él, y no se vuelven a mostrar una vez guardadas.
- Los tokens OAuth de Microsoft se cifran con el mismo esquema.
- Puedes rotar o revocar las credenciales de los conectores cuando quieras desde Ajustes.
Permisos de Microsoft Graph
El conector usa permisos de solo lectura con mÃnimo privilegio: lectura de usuarios y directorio, lectura de licencias y lectura de informes de uso. Cada permiso se explica en el asistente antes del admin consent, y puedes desconectar el tenant y borrar los datos importados en cualquier momento.
Autenticación y acceso
- Contraseñas con hash scrypt y salt; sesiones firmadas con cookies HttpOnly/SameSite.
- Rate limiting en login y registro.
- Roles por organización: Owner, Admin, Analyst, Viewer, Developer.
- Inicio de sesión con Microsoft (SSO) disponible para todos los clientes, configurable por organización; el acceso por contraseña usa hashing scrypt.
Endurecimiento de la aplicación
- HTTPS forzado (Let’s Encrypt) con HSTS en producción; transporte cifrado de extremo a extremo.
- Cabeceras de seguridad en cada respuesta: Content-Security-Policy, anti-clickjacking (X-Frame-Options / frame-ancestors), nosniff y polÃtica de referer estricta.
- Protección CSRF por verificación de origen, combinada con cookies de sesión firmadas SameSite.
- LÃmite de intentos en acceso y registro, y registro de auditorÃa de las acciones sensibles (cambios de plan, credenciales, sincronizaciones, accesos de admin).
- Aislamiento entre clientes: cada petición queda acotada a la organización autenticada y todo acceso a datos se autoriza contra ella, lo que está diseñado para impedir el acceso entre organizaciones. El backoffice de la plataforma es una superficie aparte, restringida a una única dirección de administrador configurada, y sus accesos quedan registrados.
Tus datos, tu control
Principios GDPR-ready: minimización de datos (solo metadatos por defecto), derecho de supresión (borrado por organización a petición), metodologÃa documentada. Como tratamos datos de tus empleados en calidad de encargado, el <strong>DPA está disponible para cualquier cliente que lo pida</strong>, no solo para grandes cuentas. Las revisiones de seguridad y cuestionarios a medida se atienden para cuentas contratadas. No afirmamos tener certificaciones (SOC 2, ISO 27001) que aún no tenemos.
¿Preguntas de seguridad o privacidad? security@wattprint.com