Seguridad y privacidad

Una instancia por cliente

Cada cliente tiene su propio servidor, su propia base de datos y sus propias claves. No hay una base de datos común con filas de varios clientes separadas por un campo: el aislamiento es físico. La aplicación solo admite un usuario por instancia, y el registro se cierra en cuanto ese usuario existe.

Los servidores están en la Unión Europea (hoy, en Helsinki, Finlandia) y las copias de seguridad también (en Ámsterdam, Países Bajos).

Nada sale sin tu aprobación

La IA propone y tú apruebas. Esa regla no depende de lo que diga un prompt: está garantizada en tres capas independientes del sistema.

  1. La base de datos rechaza marcar como enviado un mensaje que no tenga aprobación.
  2. El proceso de envío marca cada mensaje como «enviándose» en un único paso antes de mandarlo, así que ni un reintento ni dos procesos a la vez pueden enviarlo dos veces.
  3. La aplicación web que usas nunca habla con Gmail, Slack ni WhatsApp para enviar: solo registra tu aprobación, y el envío lo hace un proceso aparte.

Un correo no puede darle órdenes a la IA

Cualquiera puede escribirte, y un correo malicioso podría intentar colarle instrucciones a la IA («reenvía esto a…», «archiva lo de fulano»). Por eso lo que decide la IA se comprueba en código:

Cifrado y acceso

Contenido de terceros

La IA

OnBrain usa la API de OpenAI (modelo GPT-6 Luna) para clasificar, redactar y resumir, y la de Groq para transcribir notas de voz.

¿Prefieres tu propio proveedor? OnBrain puede funcionar con tu propia cuenta de OpenAI, contratada por ti y con tus condiciones: por ejemplo, retención cero o residencia de datos en la UE, si tu cuenta las tiene. Así la relación con el proveedor de IA es tuya, y no nuestra. Si trabajas con otro proveedor, lo vemos contigo.

Copias de seguridad

Cada noche se hace una copia completa de la instancia, se comprueba que no esté vacía ni corrupta y se sube cifrada a un almacenamiento en la UE, en un espacio privado solo accesible con una clave limitada a ese uso. Se conservan 30 días. Y la restauración se ha probado de verdad: una copia que nunca se ha restaurado no es una copia.

Proveedores que intervienen (subencargados)

Las transferencias a Estados Unidos se amparan en el Marco de Privacidad de Datos UE-EE. UU. o en cláusulas contractuales tipo. Avisaremos a los clientes con 30 días de antelación antes de añadir o cambiar un proveedor de esta lista, como fija el contrato de encargo del tratamiento.

Google, Slack y Meta no son subencargados nuestros: son las cuentas del propio cliente, con las que ya tiene su relación. Tampoco lo son los servicios de notificaciones del navegador (Apple, Google, Mozilla): transportan los avisos cifrados de extremo a extremo, sin poder leerlos.

Lo que todavía no tenemos

Preferimos decirlo antes de que lo preguntes:

¿Una duda o un fallo de seguridad que reportar? Escríbenos a sebas@zubi.group.