Seguridad y tratamiento de datos
Última actualización: julio 2026 · Versión 2026-07 · Producto en etapa de design partners.
Estos son los compromisos de seguridad de la información y de tratamiento de datos con los que operamos Kauce. Están redactados para responder a lo que un cliente con un sistema de gestión de seguridad certificado (por ejemplo, ISO/IEC 27001) evalúa en un proveedor.
Alcance y honestidad. Kauce todavía no cuenta con una certificación ISO/IEC 27001 ni SOC 2 propia. Lo que sigue son controles y compromisos ya implementados en el producto, más los que están en nuestro camino. Distinguimos explícitamente unos de otros con la etiqueta en camino.
1. Cifrado
- La información viaja cifrada en tránsito (TLS/HTTPS) entre el navegador, la plataforma y los proveedores de IA.
- Los secretos sensibles (claves de IA de cada empresa) y los datos personales que la plataforma llegue a almacenar se guardan cifrados en reposo (cifrado simétrico Fernet), nunca en texto plano.
- Las claves de cifrado se gestionan por variable de entorno del entorno de ejecución, separadas de la base de datos.
2. Minimización y tratamiento de datos personales
- Kauce es una herramienta interna para equipos: no es un canal hacia el cliente final ni un repositorio de datos de clientes finales.
- Antes de enviar cualquier texto a un modelo de IA, la plataforma anonimiza los datos personales que detecta (nombres, teléfonos, correos, direcciones), de modo que el proveedor de IA no los recibe.
- Regla de oro comunicada a cada persona usuaria: no pegar datos personales de clientes en los prompts. La aceptación de esta regla queda registrada por persona (ver sección 7).
- Operamos conforme a la legislación aplicable de protección de datos personales (en México, la LFPDPPP).
3. Control de acceso e identidad
- El acceso se otorga por dominio de correo corporativo de la empresa y se controla por roles y capacidades (mínimo privilegio).
- Soporte de inicio de sesión único (SSO) con Google Workspace y Microsoft 365, lo que permite MFA gestionado por la propia empresa.
- Para empresas que no usan SSO, soporte de correo + contraseña con verificación por correo, recuperación segura y almacenamiento de contraseña como hash fuerte; Kauce nunca guarda contraseñas en claro.
- Aislamiento entre empresas (multi-tenant): cada empresa solo ve y ejecuta sus propios datos, agentes y conocimiento. El aislamiento se refuerza a nivel de aplicación y de base de datos.
- Palancas de baja/suspensión por usuario y por empresa para cortar el acceso de inmediato (offboarding).
4. Trazabilidad y auditoría
- Registro de quién hizo qué en las acciones sensibles de administración (cambios de rol, marca, conocimiento, método de acceso, facturación, impersonación y aceptación de condiciones).
- La aceptación de condiciones se guarda con versión, fecha y hora, y la de empresa además con la identidad de quien la aceptó.
5. Subprocesadores
- Proveedores de modelos de IA (por ejemplo, Anthropic; opcionalmente OpenAI o Google), a los que se envía texto ya anonimizado.
- Proveedor de alojamiento e infraestructura de la aplicación y la base de datos.
- Cada empresa puede usar su propia clave de IA (BYOK) para que las llamadas al modelo corran bajo su propia cuenta y contrato con el proveedor.
6. Gestión de incidentes en camino
- Nos comprometemos a notificar a la empresa cliente cualquier incidente de seguridad que afecte su información, en un plazo objetivo de 72 horas desde su confirmación.
- Procedimiento formal de respuesta a incidentes y política de continuidad/respaldo documentados. en camino
7. Consentimiento registrado
Kauce pide y registra el consentimiento en dos niveles, como evidencia auditable:
- Persona: cada empleado acepta los Términos, el Aviso de privacidad y estos compromisos de uso responsable al completar su alta.
- Empresa: un administrador acepta el Acuerdo de servicio y seguridad en nombre de la organización.
8. Contacto
Para cuestionarios de seguridad, un acuerdo de tratamiento de datos (DPA), un NDA o el detalle de subprocesadores, escríbenos por el canal con el que agendaste tu demo o te registraste.