Saltar al contenido

Seguridad

Un brief de Dolta marca lo que la IA interpreta y lo que le falta, en vez de fingir que lo sabe todo. Esta página está escrita con el mismo criterio: lo que hacemos, lo que no, y lo que todavía nos falta.

Dónde viven tus datos

En Frankfurt, Alemania. La base de datos, la autenticación y los archivos están en Supabase, región EU Central. La aplicación se ejecuta en Vercel, región fra1, también Frankfurt. No hay despliegues en Estados Unidos.

Ahora bien, vivir no es lo mismo que procesarse, y aquí es donde casi todas las páginas de seguridad se ponen imprecisas. Algunas partes del trabajo las hacen proveedores fuera de la Unión Europea, y las listamos abajo una a una.

Quién puede ver un brief

  • Tú y las personas de tu espacio con acceso a esa marca. No basta con estar en el espacio de trabajo: el acceso a una marca es explícito, persona a persona, y también se le aplica a quien administra.
  • Tu cliente, sólo el brief que le has enviado y sólo con su enlace. No tiene cuenta, no puede navegar a nada más.
  • Nadie de otro espacio de trabajo. El aislamiento no depende de que el código se acuerde de filtrar: lo impone la propia base de datos, fila a fila, y hay pruebas automáticas que lo verifican en cada cambio.

El contenido de las conversaciones y del brief generado se guarda cifrado con una clave distinta por espacio de trabajo. Una copia de la base de datos sin esa clave no se lee.

Qué pasa con la IA

La conversación con tu cliente y la síntesis del brief las procesa Anthropic (Claude), en Estados Unidos. La transcripción de las notas de voz la hace Groq, también en Estados Unidos: si tu cliente habla en vez de escribir, ese audio sale de la Unión Europea. Las imágenes de referencia las genera fal.ai a partir de descripciones de texto.

Lo que no sale hacia los modelos: el email de tu cliente, tus datos de facturación y tus contraseñas.

Lo que todavía no podemos afirmar por escrito es que ninguno de esos proveedores use lo que se les envía para entrenar sus modelos. Sus términos comerciales apuntan a que no, pero no hemos terminado de recoger la evidencia de cada uno, y hasta que la tengamos preferimos no prometerlo. Está en la lista de abajo.

La lista completa de proveedores, con qué dato recibe cada uno y dónde lo procesa, está en la política de privacidad.

Cómo protegemos las cuentas

  • Contraseñas contrastadas contra bases de datos de filtraciones conocidas: si eliges una que ya se ha filtrado, no te dejamos.
  • Límite de intentos en el inicio de sesión y en el alta, para frenar los ataques automáticos de credenciales.
  • Los enlaces que reciben tus clientes caducan, se pueden revocar y se guardan cifrados: ni siquiera desde nuestra base de datos se leen en claro.
  • Registro de auditoría de las acciones sensibles (accesos, borrados, exportaciones), para poder reconstruir qué pasó.
  • Los archivos que sube tu cliente se validan por su contenido real y no por lo que dice su extensión.

Lo que todavía no tenemos

Esta es la sección que casi nadie escribe, y por eso la escribimos nosotros. Dolta Studio es un producto joven llevado por una persona.

Qué faltaQué significa para tiCuándo
Certificaciones SOC 2 e ISO 27001No hay un auditor externo que haya validado nuestros controles. Lo que cuenta esta página es nuestra palabra y el código que hay detrás.No antes de tener volumen que lo justifique. No lo vamos a prometer con una fecha inventada.
Copias de seguridad con restauración probadaHoy no podríamos recuperar datos borrados por error. Es la limitación más seria de esta lista.Al pasar al plan de pago de la base de datos, antes del primer cliente que pague.
Caducidad de sesión por inactividadSi te dejas la sesión abierta en un ordenador ajeno, no se cierra sola.Junto con lo anterior, depende del mismo cambio de plan.
Borrado de cuenta y baja de comunicaciones desde la propia appLos dos derechos existen y los ejercemos a mano si nos escribes, pero todavía no hay un botón.En cola. Mientras tanto, escríbenos y lo hacemos.
Alertas automáticas de actividad sospechosaLa vigilancia es revisión manual de registros, no una alarma que suene sola de madrugada.Sin fecha.

Si encuentras un fallo

Escríbenos a seguridad@dolta.studio. Respondemos en menos de 72 horas, con una persona detrás.

Si investigas de buena fe y sin tocar datos que no son tuyos, no emprenderemos acciones legales contra ti. Las reglas completas, lo que está dentro y fuera de alcance, y la lista de cosas que ya conocemos están en nuestra política de seguridad. No tenemos programa de recompensas, y lo decimos antes de que inviertas tu tiempo.