Grupal
Cómo funcionaFeaturesPlanesFAQ
Iniciar sesión Hablar con ventas
Legal · Confianza

Centro de Confianza y Seguridad de Grupal

Última actualización: 27 de junio de 2026

En Grupal tratamos las conversaciones y los datos de tus clientes con seriedad. Este Centro de Confianza explica, de forma clara, cómo protegemos la información: nuestra arquitectura, cifrado, control de acceso y prácticas de privacidad. Es complemento de nuestra Política de Privacidad.

En esta página Nuestro enfoqueArquitectura y alojamientoCifradoAislamiento multi-inquilinoAutenticación y accesoGestión de secretosPrivacidad de datos en la IAMinimización y manejo de datosAntifraude de uso y facturaciónRegistros y auditoríaSubprocesadoresCumplimientoRespaldo y continuidadDivulgación responsable de vulnerabilidades

01Nuestro enfoque

Diseñamos Grupal con privacidad y seguridad desde el origen (privacy & security by design). Recolectamos solo los datos necesarios, los aislamos por organización, y restringimos el acceso al mínimo indispensable. La seguridad no es una capa que añadimos al final: es parte de cómo está construida la plataforma.

02Arquitectura y alojamiento

  • Supabase es nuestro único backend: autenticación, base de datos (PostgreSQL), almacenamiento de archivos, funciones de servidor (Edge Functions) y tiempo real.
  • Firebase Hosting se usa solo para alojar la aplicación web estática. No es parte del backend: no almacena datos de negocio ni ejecuta lógica sobre datos sensibles.
  • No mantenemos servidores propios intermedios que toquen datos personales fuera de esta arquitectura controlada.

03Cifrado

  • En tránsito: toda la comunicación viaja sobre HTTPS/TLS.
  • En reposo: los datos almacenados se cifran a nivel de infraestructura por Supabase.
  • El alojamiento web sirve la aplicación con encabezados de seguridad apropiados para un entorno web moderno.

04Aislamiento multi-inquilino

Cada organización solo puede acceder a sus propios datos:

  • Seguridad a nivel de fila (RLS) activada en cada tabla de datos, con reglas que limitan el acceso a la organización dueña de la información.
  • Identificadores no adivinables (UUID v4) en todos los registros; nunca usamos identificadores secuenciales o predecibles.
  • Privilegios mínimos: cada rol recibe solo los permisos que necesita; las consultas que no cumplen las políticas simplemente no devuelven datos.

05Autenticación y acceso

  • Autenticación gestionada por Supabase Auth, con verificación de correo en el registro y recuperación de contraseña mediante flujos seguros (PKCE).
  • Las contraseñas se almacenan cifradas/hasheadas; nunca se guardan ni se ven en texto claro.
  • La sesión se valida en cada inicio de la aplicación; si la sesión es inválida o la cuenta fue eliminada, se cierra sesión localmente en lugar de confiar en datos almacenados.
  • Autenticación multifactor (MFA) opcional mediante Supabase, en implementación (fase 2): cuando esté habilitada para un usuario, el inicio de sesión la requerirá.

06Gestión de secretos

  • El cliente nunca recibe secretos. La aplicación web solo maneja valores públicos de configuración.
  • Las claves y secretos viven en Supabase Edge Secrets / Vault, y se usan únicamente dentro de funciones de servidor.
  • Las credenciales por inquilino (por ejemplo, tokens de proveedores de mensajería) se guardan en tablas exclusivas del backend, sin acceso desde el cliente.
  • Las llamadas internas entre servicios usan secretos de propósito específico sin privilegios, no claves con acceso amplio.
  • Los webhooks validan la firma del proveedor antes de procesar cualquier evento.

07Privacidad de datos en la IA

  • Las respuestas de los agentes se generan a través de OpenRouter con la opción "sin recolección de datos" (data_collection: deny) en las rutas por defecto: los proveedores de modelos no entrenan con los prompts ni los retienen.
  • No entrenamos modelos propios con datos de clientes ni de sus contactos.
  • Aplicamos minimización: enviamos a los modelos solo lo necesario para generar la respuesta.

08Minimización y manejo de datos

  • No incluimos datos personales (nombres, teléfonos, cuerpos de mensajes, datos de salud) en registros, métricas, notificaciones, nombres de archivo ni embeddings; las analíticas son agregadas.
  • Las notificaciones del sistema son genéricas ("Nuevo mensaje" + enlace), sin revelar contenido ni identidad del contacto.
  • El acceso a campos personales pasa siempre por una capa de repositorio controlada, nunca por consultas ad hoc desde la interfaz.

09Antifraude de uso y facturación

Los contadores de uso, los créditos y los saldos de facturación viven en tablas con escritura restringida al rol de servicio del backend. Nunca se almacenan en tablas que la organización pueda modificar, lo que evita manipulaciones de límites o saldos.

10Registros y auditoría

  • Mantenemos un registro de auditoría de accesos a perfiles sensibles, exportaciones y cambios de permisos o configuración.
  • Los registros de errores del cliente se capturan con tokens y claves redactados, de modo que la información sensible no quede expuesta en diagnósticos.

11Subprocesadores

Nos apoyamos en proveedores confiables, bajo obligaciones de confidencialidad y seguridad:

SubprocesadorFunción
SupabaseAutenticación, base de datos, almacenamiento y funciones de servidor.
Google Firebase HostingAlojamiento estático de la aplicación web.
OpenRouter y proveedores de modelosGeneración de respuestas de IA (data_collection: deny).
StripeProcesamiento de pagos y suscripciones.
Meta / WhatsAppCanal de mensajería con los contactos finales.

El detalle de qué datos trata cada uno está en la Política de Privacidad.

12Cumplimiento

  • Diseñamos la plataforma conforme a la LFPDPPP (México) e incorporamos buenas prácticas internacionales de protección de datos.
  • Postura honesta sobre HIPAA: Grupal NO afirma cumplimiento HIPAA. Los canales de mensajería de Meta (WhatsApp, Messenger, Instagram) no pueden ser compatibles con HIPAA porque Meta no firma un acuerdo de asociado comercial (BAA) y el contenido transita por su infraestructura. No hacemos declaraciones de cumplimiento HIPAA a nuestros clientes.
  • Para negocios regulados (clínicas y similares) ofrecemos salvaguardas configurables: los agentes no diagnostican, no recomiendan medicamentos, no interpretan estudios clínicos ni prometen resultados; pueden agendar y explicar servicios aprobados, y escalan a una persona cuando corresponde.

13Respaldo y continuidad

La infraestructura de base de datos cuenta con respaldos gestionados por Supabase, que apoyan la recuperación ante incidentes y la continuidad del servicio.

14Divulgación responsable de vulnerabilidades

¿Encontraste un posible problema de seguridad? Te agradecemos reportarlo de forma responsable a [email protected]. Te pedimos:

  • No realizar pruebas destructivas, accesos a datos de terceros ni interrupciones del servicio.
  • Darnos un plazo razonable para investigar y corregir antes de cualquier divulgación pública.

Revisamos cada reporte y agradecemos la colaboración de la comunidad de seguridad.

Contacto

¿Preguntas sobre seguridad o quieres reportar una vulnerabilidad? Escríbenos a [email protected].

Grupal

Tu equipo de agentes IA que atiende, califica y vende — 24/7, por WhatsApp.

Producto

Cómo funcionaFeaturesPlanesDashboard

Empresa

Sobre GrupalCasos de usoContacto

Legal

PrivacidadTérminosSeguridadEliminación de datos
© 2026 Grupal. Hecho para vender.
Sin resultados
Hablar con ventas

Cuéntanos de tu negocio

Déjanos tus datos y un especialista te contactará para resolver tus dudas y darte precios a tu medida.

¡Gracias! Te contactamos pronto.

Un especialista de Grupal revisará tus datos y te escribirá en menos de 24 horas hábiles.