01Nuestro enfoque
Diseñamos Grupal con privacidad y seguridad desde el origen (privacy & security by design). Recolectamos solo los datos necesarios, los aislamos por organización, y restringimos el acceso al mínimo indispensable. La seguridad no es una capa que añadimos al final: es parte de cómo está construida la plataforma.
02Arquitectura y alojamiento
- Supabase es nuestro único backend: autenticación, base de datos (PostgreSQL), almacenamiento de archivos, funciones de servidor (Edge Functions) y tiempo real.
- Firebase Hosting se usa solo para alojar la aplicación web estática. No es parte del backend: no almacena datos de negocio ni ejecuta lógica sobre datos sensibles.
- No mantenemos servidores propios intermedios que toquen datos personales fuera de esta arquitectura controlada.
03Cifrado
- En tránsito: toda la comunicación viaja sobre HTTPS/TLS.
- En reposo: los datos almacenados se cifran a nivel de infraestructura por Supabase.
- El alojamiento web sirve la aplicación con encabezados de seguridad apropiados para un entorno web moderno.
04Aislamiento multi-inquilino
Cada organización solo puede acceder a sus propios datos:
- Seguridad a nivel de fila (RLS) activada en cada tabla de datos, con reglas que limitan el acceso a la organización dueña de la información.
- Identificadores no adivinables (UUID v4) en todos los registros; nunca usamos identificadores secuenciales o predecibles.
- Privilegios mínimos: cada rol recibe solo los permisos que necesita; las consultas que no cumplen las políticas simplemente no devuelven datos.
05Autenticación y acceso
- Autenticación gestionada por Supabase Auth, con verificación de correo en el registro y recuperación de contraseña mediante flujos seguros (PKCE).
- Las contraseñas se almacenan cifradas/hasheadas; nunca se guardan ni se ven en texto claro.
- La sesión se valida en cada inicio de la aplicación; si la sesión es inválida o la cuenta fue eliminada, se cierra sesión localmente en lugar de confiar en datos almacenados.
- Autenticación multifactor (MFA) opcional mediante Supabase, en implementación (fase 2): cuando esté habilitada para un usuario, el inicio de sesión la requerirá.
06Gestión de secretos
- El cliente nunca recibe secretos. La aplicación web solo maneja valores públicos de configuración.
- Las claves y secretos viven en Supabase Edge Secrets / Vault, y se usan únicamente dentro de funciones de servidor.
- Las credenciales por inquilino (por ejemplo, tokens de proveedores de mensajería) se guardan en tablas exclusivas del backend, sin acceso desde el cliente.
- Las llamadas internas entre servicios usan secretos de propósito específico sin privilegios, no claves con acceso amplio.
- Los webhooks validan la firma del proveedor antes de procesar cualquier evento.
07Privacidad de datos en la IA
- Las respuestas de los agentes se generan a través de OpenRouter con la opción "sin recolección de datos" (
data_collection: deny) en las rutas por defecto: los proveedores de modelos no entrenan con los prompts ni los retienen. - No entrenamos modelos propios con datos de clientes ni de sus contactos.
- Aplicamos minimización: enviamos a los modelos solo lo necesario para generar la respuesta.
08Minimización y manejo de datos
- No incluimos datos personales (nombres, teléfonos, cuerpos de mensajes, datos de salud) en registros, métricas, notificaciones, nombres de archivo ni embeddings; las analíticas son agregadas.
- Las notificaciones del sistema son genéricas ("Nuevo mensaje" + enlace), sin revelar contenido ni identidad del contacto.
- El acceso a campos personales pasa siempre por una capa de repositorio controlada, nunca por consultas ad hoc desde la interfaz.
09Antifraude de uso y facturación
Los contadores de uso, los créditos y los saldos de facturación viven en tablas con escritura restringida al rol de servicio del backend. Nunca se almacenan en tablas que la organización pueda modificar, lo que evita manipulaciones de límites o saldos.
10Registros y auditoría
- Mantenemos un registro de auditoría de accesos a perfiles sensibles, exportaciones y cambios de permisos o configuración.
- Los registros de errores del cliente se capturan con tokens y claves redactados, de modo que la información sensible no quede expuesta en diagnósticos.
11Subprocesadores
Nos apoyamos en proveedores confiables, bajo obligaciones de confidencialidad y seguridad:
| Subprocesador | Función |
|---|---|
| Supabase | Autenticación, base de datos, almacenamiento y funciones de servidor. |
| Google Firebase Hosting | Alojamiento estático de la aplicación web. |
| OpenRouter y proveedores de modelos | Generación de respuestas de IA (data_collection: deny). |
| Stripe | Procesamiento de pagos y suscripciones. |
| Meta / WhatsApp | Canal de mensajería con los contactos finales. |
El detalle de qué datos trata cada uno está en la Política de Privacidad.
12Cumplimiento
- Diseñamos la plataforma conforme a la LFPDPPP (México) e incorporamos buenas prácticas internacionales de protección de datos.
- Postura honesta sobre HIPAA: Grupal NO afirma cumplimiento HIPAA. Los canales de mensajería de Meta (WhatsApp, Messenger, Instagram) no pueden ser compatibles con HIPAA porque Meta no firma un acuerdo de asociado comercial (BAA) y el contenido transita por su infraestructura. No hacemos declaraciones de cumplimiento HIPAA a nuestros clientes.
- Para negocios regulados (clínicas y similares) ofrecemos salvaguardas configurables: los agentes no diagnostican, no recomiendan medicamentos, no interpretan estudios clínicos ni prometen resultados; pueden agendar y explicar servicios aprobados, y escalan a una persona cuando corresponde.
13Respaldo y continuidad
La infraestructura de base de datos cuenta con respaldos gestionados por Supabase, que apoyan la recuperación ante incidentes y la continuidad del servicio.
14Divulgación responsable de vulnerabilidades
¿Encontraste un posible problema de seguridad? Te agradecemos reportarlo de forma responsable a [email protected]. Te pedimos:
- No realizar pruebas destructivas, accesos a datos de terceros ni interrupciones del servicio.
- Darnos un plazo razonable para investigar y corregir antes de cualquier divulgación pública.
Revisamos cada reporte y agradecemos la colaboración de la comunidad de seguridad.
Contacto
¿Preguntas sobre seguridad o quieres reportar una vulnerabilidad? Escríbenos a [email protected].