Seguridad

Seguridad y privacidad de datos

Respuestas por escrito a las preguntas que hará tu equipo de IT y seguridad cuando el tuyo empiece a usar Pixel Office. Sin adornos, tal cual.

1. ¿Dónde se guardan tus datos?

Datos persistentes — Neon Postgres (UE)

Los datos de tu oficina (briefs, chats, documentos, registros de memoria) se guardan en una base de datos Neon Postgres + pgvector alojada en la UE.

Aplicación — Railway (API) + Vercel (web)

Nuestra API se ejecuta en Railway y la interfaz web en Vercel (proveedores con sede en EE. UU.). Los datos pasan por estos servidores durante el procesamiento; el almacén permanente es la base de datos de arriba.

Analítica — PostHog (UE, sujeta a consentimiento)

La analítica de producto se aloja en servidores de PostHog en la UE, depende de tu consentimiento de cookies y el texto que escribes se enmascara antes de recogerse — una configuración conforme a la KVKK.

Marco de transferencia internacional

Las transferencias fuera de Turquía se realizan al amparo del artículo 9 de la KVKK turca y de las Cláusulas Contractuales Tipo (SCC). La lista completa de proveedores está en la tabla de subencargados de abajo.

2. Aislamiento de tenant y cifrado

  • Aislamiento por oficina (tenant)

    Cada oficina es un tenant separado; todas las consultas se limitan por ID de tenant en la capa de aplicación. En las tablas más sensibles — el banco de conocimiento (fragmentos de documentos subidos) y la memoria de la oficina — se aplica además Row-Level Security (RLS) de Postgres a nivel de base de datos (FORCE ROW LEVEL SECURITY): la consulta de un tenant no puede alcanzar las filas de otro, y lo garantiza el propio motor de la base de datos.

  • En tránsito

    HTTPS es obligatorio en todas partes (HSTS activo); las conexiones a la base de datos usan TLS (sslmode=require).

  • En reposo

    Nuestros proveedores de base de datos y hosting aplican cifrado a nivel de disco (cifrado en reposo a nivel de proveedor).

  • Credenciales de integración

    Los tokens OAuth de las cuentas que conectas (Google, Slack, etc.) se guardan cifrados con Fernet en la base de datos, se descifran solo para esa llamada concreta y nunca se escriben en texto plano en los logs. El entorno de producción no arranca sin la clave de cifrado configurada.

3. Política de datos de IA

Tus datos no se usan para entrenar modelos de IA.

Este compromiso se apoya en las condiciones comerciales de API de nuestros proveedores de modelos: las entradas y salidas enviadas por la API no se usan para entrenar sus modelos. Pixel Office tampoco entrena modelos propios con datos de usuarios; la única excepción son métricas de uso agregadas y anónimas (p. ej. qué Pixmate se contrata más).

Lo que sí llega al modelo

  • Tu brief y el historial del chat
  • Extractos relevantes de los documentos que subes (búsqueda en la base de conocimiento)
  • Registros de la memoria de la oficina (tus preferencias, decisiones previas)
  • Datos que se extraen de las herramientas conectadas en ese momento (p. ej. huecos del calendario) — de forma temporal, para generar la respuesta

Lo que nunca llega al modelo

  • Datos de pago/tarjeta — los datos de la tarjeta nunca se guardan en nuestros sistemas; el pago lo procesa el vendedor registrado (Whop)
  • Contraseñas y credenciales — la autenticación ocurre en Clerk
  • Tus tokens de OAuth — las llamadas a herramientas se ejecutan en el servidor; los tokens nunca se meten en los prompts

Las respuestas de los Pixmates pueden ejecutarse en los proveedores de IA que figuran en la tabla de subencargados anterior; qué proveedor atiende cada solicitud lo determina automáticamente nuestro sistema según el tipo de tarea y la disponibilidad. Las trazas de las llamadas a los LLM se conservan únicamente con fines internos de calidad y depuración en Langfuse Cloud alojado en la UE; nunca se comparten con terceros ni se usan con fines de marketing.

4. Lista de subencargados (sub-processors)

Los proveedores que usamos para prestar el servicio y qué hace cada uno. Ningún proveedor usa tus datos con fines de marketing propios. Esta página se actualiza cuando cambia la lista.

ProveedorPropósitoRegión
AnthropicAI model inference (Pixmate responses)US
GoogleAI model inference (Pixmate responses)US
OpenAIAI model inference (Pixmate responses)US
Fireworks AIAI model inference (may be used on specific task types)US
Voyage AIEmbeddings for uploaded documents/text (knowledge search)US
RailwayAPI hosting (application server, background jobs)US
VercelWeb front-end hostingUS
NeonPostgres database + pgvector (persistent data store)EU
ClerkAuthentication (sessions, passwords, SSO connections)US
WhopPayment processing — Merchant of Record; card data lives only at WhopUS
PostHogProduct analytics — EU servers, consent-gated, typed text maskedEU
SentryError monitoring (crash reports, performance)US
Langfuse CloudLLM call traces — internal quality/debugging onlyEU
ResendTransactional email (invites, billing notices)US

5. Control de acceso y SSO

  • Roles (RBAC)

    Cada oficina es multiusuario y reconoce cuatro roles: owner (control total, incluidas eliminación y facturación), admin (gestión de miembros + ajustes), editor (ejecutar briefs + subir documentos), viewer (solo lectura). Los miembros entran por invitación de correo; los enlaces de invitación caducan y son de un solo uso, y los roles se pueden cambiar después.

  • SSO empresarial (SAML / OIDC)

    Activamos SSO empresarial con SAML 2.0 y OIDC — incluidos Microsoft Entra ID, Okta y Google Workspace — para equipos empresariales bajo petición. Una vez activado, la configuración del lado del IdP toma unos 15 minutos y las cuentas existentes se enlazan al SSO por coincidencia de correo, sin pérdida de datos. Para activarlo en tu equipo, escríbenos a: alperen@pixel-office.com

  • MFA / 2FA

    En equipos con SSO, tus políticas de MFA y Acceso Condicional siguen aplicándose igual — la autenticación ocurre por completo en tu IdP. Para quienes entran con contraseña hay 2FA opcional (TOTP) vía Clerk.

  • Sesiones

    Los JWT de sesión son de vida corta y se renuevan en cada petición; una sesión revocada no puede obtener tokens nuevos. Un usuario desactivado en tu IdP ya no puede iniciar sesiones nuevas.

6. Derechos sobre los datos

  • Eliminación de cuenta — autoservicio

    Puedes eliminar tu cuenta tú mismo desde Perfil → Zona peligrosa. El borrado es inmediato: las oficinas de las que eres único propietario y todo lo que contienen (briefs, resultados, documentos, tokens de integración) se eliminan de forma permanente. La eliminación completa de las copias de seguridad puede tardar hasta 90 días por la retención rotativa.

  • Eliminación de registros de memoria

    Los registros de la memoria de la oficina se pueden ver y borrar uno a uno de forma permanente (borrado definitivo, sin vuelta atrás).

  • Solicitudes KVKK / GDPR

    Para solicitudes de acceso, corrección, eliminación y oposición: alperen@pixel-office.com — respondemos en un máximo de 30 días. Detalles: Aviso KVKK · Política de Privacidad

7. Nuestra postura de cumplimiento — la versión honesta

  • KVKK + GDPR: Somos una empresa constituida en Turquía y cumplimos la KVKK para cada usuario. Las transferencias internacionales se hacen bajo las SCC y el artículo 9 de la KVKK.
  • SOC 2 / ISO 27001: Todavía no tenemos estas certificaciones. Están en nuestra hoja de ruta; pensamos iniciar el proceso junto a nuestros primeros equipos corporativos. Esta página + nuestro DPA son hoy nuestra postura de seguridad por escrito.
  • DPA: Podemos firmar un Acuerdo de Tratamiento de Datos (DPA) con los equipos que lo necesiten — solicitar un DPA.
  • Soporte: El soporte se da en horario laboral (Estambul, GMT+3) y con el mejor esfuerzo posible (best-effort). No ofrecemos un SLA contractual; en el borrador de nuestro MSA escribimos claramente que nuestros tiempos son “objetivos, no compromisos”.
  • Reportes de seguridad: Si crees que has encontrado una vulnerabilidad: alperen@pixel-office.com

Empieza Pixel Office para tu equipo

No hace falta una llamada de ventas — monta tu oficina e invita a tu equipo. Si tu equipo de TI quiere revisar esta página y el DPA, estamos listos.