10110010011101001011001101101110101018200.devFrom Enterprise.Systems

Confianza y seguridad

8200.dev está diseñado para cumplir con los requisitos de seguridad empresarial. Esta página describe cómo protegemos sus datos, a qué podemos y no podemos acceder, y cómo operamos. Exponemos nuestra postura con claridad, y nunca afirmamos tener una certificación que no poseemos.

1. Arquitectura de seguridad

  • Cifrado en reposo

    Todos los datos sensibles, incluidas las credenciales de los conectores y los certificados de los proveedores de identidad, se cifran en reposo con AES-256-GCM.

  • Cifrado en tránsito

    Todo el tráfico se sirve a través de TLS 1.3 (HTTPS), con HSTS aplicado para que los navegadores rechacen conectarse de forma insegura.

  • Autenticación y MFA

    Inicie sesión con Google o con un correo electrónico y contraseña — mínimo 12 caracteres, almacenada únicamente como hashes scrypt con sal, con intentos de inicio de sesión limitados por velocidad. La autenticación de dos factores (TOTP más códigos de respaldo) está disponible para todos y puede requerirse a nivel organizacional; Enterprise añade inicio de sesión único SAML (Okta, Azure AD, Google Workspace, OneLogin) con aprovisionamiento justo a tiempo y protección contra repetición de aserciones.

  • Control de acceso basado en roles

    Los roles integrados de Propietario, Administrador y Visualizador, además de roles personalizados de granularidad fina, le permiten conceder acceso con privilegios mínimos. Los permisos se aplican en cada solicitud.

  • Controles de sesión y red

    Políticas configurables de duración máxima de sesión y tiempo de inactividad, además de listas de permitidos de IP que restringen el acceso a los rangos en los que confía (Enterprise).

  • Protección perimetral

    Cloudflare proporciona un firewall de aplicaciones web y protección contra DDoS delante de la aplicación, con encabezados de seguridad (CSP, HSTS, frame-deny) en cada respuesta.

2. Tratamiento de datos

La monitorización es de solo lectura. La plataforma se conecta con los ámbitos más restringidos que le permiten evaluar su postura, nunca necesita el contenido de sus archivos y no modifica nada en sus fuentes a menos que usted active la remediación automática.

  • Monitorización de solo lectura

    Los conectores monitorizan a través de ámbitos de solo lectura. Para Google Workspace, el análisis se ejecuta sobre drive.metadata.readonly — puede leer los metadatos de uso compartido, no el contenido de los archivos. El acceso de escritura existe únicamente para la remediación automática: desactivado por defecto, concedido de forma independiente por conector y limitado a revocar o reducir el acceso.

  • Solo metadatos y hallazgos

    Almacenamos los metadatos de permisos, el grafo de acceso y los hallazgos que derivamos de ellos. No almacenamos, indexamos ni transmitimos el contenido de sus documentos.

  • Retención configurable

    Los datos operativos siguen su política de retención —por ejemplo, hasta 24 meses de historial de auditoría y una ventana de 90 días para datos transitorios— con un límite mínimo de seguridad para que nada se elimine accidentalmente.

  • Exportación y eliminación de autoservicio

    Los propietarios pueden exportar los datos de su organización y solicitar la eliminación de la cuenta por sí mismos. La eliminación se ejecuta tras una ventana de gracia y luego elimina los datos.

3. Cumplimiento

Asignamos nuestros controles y la evidencia que genera el producto a los marcos principales. Se trata de asignaciones para ayudar en su propia auditoría: 8200.dev no está certificado frente a estos estándares, y nunca afirmaremos lo contrario.

  • Asignación de marcos

    Los controles y la evidencia del producto se asignan a SOC 2, ISO 27001, GDPR, HIPAA y NIST CSF 2.0. El panel de cumplimiento integrado en la aplicación realiza el seguimiento de los cinco en paralelo con análisis de brechas y un paquete de evidencia exportable.

  • Uso limitado de la API de Google

    El uso de datos de usuario sin procesar o derivados recibidos de las APIs de Workspace cumplirá con la Google User Data Policy, incluidos los requisitos de Limited Use. Los datos de Workspace se utilizan únicamente para proporcionar y mejorar las funciones de seguridad que usted habilita: nunca los utilizamos para desarrollar, mejorar o entrenar modelos generalizados de AI o de aprendizaje automático, y nunca los transferimos a herramientas o servicios de AI o ML de terceros con fines de entrenamiento.

  • Verificación de OAuth de Google

    Google aprobó la verificación OAuth de 8200.dev el 2026-08-23 para los tres ámbitos que solicita: drive.metadata.readonly para el análisis, y admin.directory.user.readonly y admin.directory.user.security para la auditoría opcional de aplicaciones de terceros. Cualquier nuevo ámbito — incluido el ámbito de escritura que la remediación automática necesitaría en Google Workspace — requiere una nueva verificación antes de que lo utilicemos.

4. Responsabilidad de los agentes de IA

El cambio de responsabilidad de 2026 hace responsable a la empresa que despliega la IA de lo que hacen sus agentes. 8200.dev produce la evidencia de que usted gobernó ese acceso. Esto respalda su postura de cumplimiento; no constituye asesoramiento legal ni garantiza ningún resultado.

  • Inventario completo de agentes

    Agent Guard mantiene un inventario en vivo de cada agente de IA y cuenta de servicio que puede acceder a sus datos, además de las concesiones OAuth de terceros detrás de la IA en la sombra: no puede gobernar lo que no puede ver.

  • Registro de acceso inmutable

    Cada decisión de acceso y cambio se registra en un rastro de auditoría exportable (CSV / JSON / CEF / SIEM), de modo que pueda reconstruir a qué podía acceder un agente de IA y cuándo.

  • Gobernanza demostrable

    Las reglas de prevención, la aplicación de acceso y una línea de tiempo de riesgos documentada muestran control y respuesta activos: la evidencia detrás de un programa de gobernanza de IA defendible.

5. Seguridad operativa

  • Comprobaciones de estado continuas

    Se ejecutan comprobaciones de estado automatizadas cada cinco minutos en la plataforma, la base de datos y los conectores, abriendo un incidente automáticamente cuando algo se degrada.

  • Página de estado pública

    Una página de estado pública publica el historial de tiempo de actividad y las actualizaciones de incidentes, de modo que siempre conozca el estado actual.

  • Pruebas automatizadas

    El código base está cubierto por más de 4.000 pruebas automatizadas que se ejecutan con cada cambio, de modo que las regresiones se detectan antes del lanzamiento.

  • Registro de auditoría y exportación a SIEM

    Las acciones relevantes para la seguridad se registran en un rastro de auditoría inmutable por organización que puede exportar como CSV, JSON o CEF, y transmitir a su SIEM (Enterprise).

6. Subprocesadores

Utilizamos un pequeño conjunto de subprocesadores verificados. Cada uno recibe únicamente los datos que necesita para desempeñar su función.

SubprocesadorPropósitoDatos compartidos
AnthropicAsistente de soporte con IA, narrativas de resumen ejecutivo y traducción de la interfazSus mensajes de chat y, cuando ha iniciado sesión, un breve resumen de cuenta; cifras de postura agregadas para los resúmenes que usted solicite — nunca contenidos de archivos ni credenciales
ResendEntrega de correo electrónico transaccional (correos de cuenta, seguridad y facturación)Dirección de correo electrónico del destinatario y contenido del mensaje
PayPalFacturación de suscripciones y pagosIdentificadores de facturación y metadatos de transacción
RunPodCómputo de la aplicación y la base de datos PostgreSQLDatos de aplicación cifrados (metadatos + hallazgos)
CloudflareCDN, WAF y protección DDoS en el borde de la redMetadatos de solicitud en tránsito; ningún dato en reposo

7. Contacto

¿Necesita documentación de seguridad, una lista de subprocesadores o respuestas para una evaluación de proveedores? Escriba a [email protected].