Confianza y seguridad
8200.dev está diseñado para cumplir con los requisitos de seguridad empresarial. Esta página describe cómo protegemos sus datos, a qué podemos y no podemos acceder, y cómo operamos. Exponemos nuestra postura con claridad, y nunca afirmamos tener una certificación que no poseemos.
1. Arquitectura de seguridad
Cifrado en reposo
Todos los datos sensibles, incluidas las credenciales de los conectores y los certificados de los proveedores de identidad, se cifran en reposo con AES-256-GCM.
Cifrado en tránsito
Todo el tráfico se sirve a través de TLS 1.3 (HTTPS), con HSTS aplicado para que los navegadores rechacen conectarse de forma insegura.
Autenticación y MFA
Inicie sesión con Google o con un correo electrónico y contraseña — mínimo 12 caracteres, almacenada únicamente como hashes scrypt con sal, con intentos de inicio de sesión limitados por velocidad. La autenticación de dos factores (TOTP más códigos de respaldo) está disponible para todos y puede requerirse a nivel organizacional; Enterprise añade inicio de sesión único SAML (Okta, Azure AD, Google Workspace, OneLogin) con aprovisionamiento justo a tiempo y protección contra repetición de aserciones.
Control de acceso basado en roles
Los roles integrados de Propietario, Administrador y Visualizador, además de roles personalizados de granularidad fina, le permiten conceder acceso con privilegios mínimos. Los permisos se aplican en cada solicitud.
Controles de sesión y red
Políticas configurables de duración máxima de sesión y tiempo de inactividad, además de listas de permitidos de IP que restringen el acceso a los rangos en los que confía (Enterprise).
Protección perimetral
Cloudflare proporciona un firewall de aplicaciones web y protección contra DDoS delante de la aplicación, con encabezados de seguridad (CSP, HSTS, frame-deny) en cada respuesta.
2. Tratamiento de datos
La monitorización es de solo lectura. La plataforma se conecta con los ámbitos más restringidos que le permiten evaluar su postura, nunca necesita el contenido de sus archivos y no modifica nada en sus fuentes a menos que usted active la remediación automática.
Monitorización de solo lectura
Los conectores monitorizan a través de ámbitos de solo lectura. Para Google Workspace, el análisis se ejecuta sobre drive.metadata.readonly — puede leer los metadatos de uso compartido, no el contenido de los archivos. El acceso de escritura existe únicamente para la remediación automática: desactivado por defecto, concedido de forma independiente por conector y limitado a revocar o reducir el acceso.
Solo metadatos y hallazgos
Almacenamos los metadatos de permisos, el grafo de acceso y los hallazgos que derivamos de ellos. No almacenamos, indexamos ni transmitimos el contenido de sus documentos.
Retención configurable
Los datos operativos siguen su política de retención —por ejemplo, hasta 24 meses de historial de auditoría y una ventana de 90 días para datos transitorios— con un límite mínimo de seguridad para que nada se elimine accidentalmente.
Exportación y eliminación de autoservicio
Los propietarios pueden exportar los datos de su organización y solicitar la eliminación de la cuenta por sí mismos. La eliminación se ejecuta tras una ventana de gracia y luego elimina los datos.
3. Cumplimiento
Asignamos nuestros controles y la evidencia que genera el producto a los marcos principales. Se trata de asignaciones para ayudar en su propia auditoría: 8200.dev no está certificado frente a estos estándares, y nunca afirmaremos lo contrario.
Asignación de marcos
Los controles y la evidencia del producto se asignan a SOC 2, ISO 27001, GDPR, HIPAA y NIST CSF 2.0. El panel de cumplimiento integrado en la aplicación realiza el seguimiento de los cinco en paralelo con análisis de brechas y un paquete de evidencia exportable.
Uso limitado de la API de Google
El uso de datos de usuario sin procesar o derivados recibidos de las APIs de Workspace cumplirá con la Google User Data Policy, incluidos los requisitos de Limited Use. Los datos de Workspace se utilizan únicamente para proporcionar y mejorar las funciones de seguridad que usted habilita: nunca los utilizamos para desarrollar, mejorar o entrenar modelos generalizados de AI o de aprendizaje automático, y nunca los transferimos a herramientas o servicios de AI o ML de terceros con fines de entrenamiento.
Verificación de OAuth de Google
Google aprobó la verificación OAuth de 8200.dev el 2026-08-23 para los tres ámbitos que solicita: drive.metadata.readonly para el análisis, y admin.directory.user.readonly y admin.directory.user.security para la auditoría opcional de aplicaciones de terceros. Cualquier nuevo ámbito — incluido el ámbito de escritura que la remediación automática necesitaría en Google Workspace — requiere una nueva verificación antes de que lo utilicemos.
4. Responsabilidad de los agentes de IA
El cambio de responsabilidad de 2026 hace responsable a la empresa que despliega la IA de lo que hacen sus agentes. 8200.dev produce la evidencia de que usted gobernó ese acceso. Esto respalda su postura de cumplimiento; no constituye asesoramiento legal ni garantiza ningún resultado.
Inventario completo de agentes
Agent Guard mantiene un inventario en vivo de cada agente de IA y cuenta de servicio que puede acceder a sus datos, además de las concesiones OAuth de terceros detrás de la IA en la sombra: no puede gobernar lo que no puede ver.
Registro de acceso inmutable
Cada decisión de acceso y cambio se registra en un rastro de auditoría exportable (CSV / JSON / CEF / SIEM), de modo que pueda reconstruir a qué podía acceder un agente de IA y cuándo.
Gobernanza demostrable
Las reglas de prevención, la aplicación de acceso y una línea de tiempo de riesgos documentada muestran control y respuesta activos: la evidencia detrás de un programa de gobernanza de IA defendible.
5. Seguridad operativa
Comprobaciones de estado continuas
Se ejecutan comprobaciones de estado automatizadas cada cinco minutos en la plataforma, la base de datos y los conectores, abriendo un incidente automáticamente cuando algo se degrada.
Página de estado pública
Una página de estado pública publica el historial de tiempo de actividad y las actualizaciones de incidentes, de modo que siempre conozca el estado actual.
Pruebas automatizadas
El código base está cubierto por más de 4.000 pruebas automatizadas que se ejecutan con cada cambio, de modo que las regresiones se detectan antes del lanzamiento.
Registro de auditoría y exportación a SIEM
Las acciones relevantes para la seguridad se registran en un rastro de auditoría inmutable por organización que puede exportar como CSV, JSON o CEF, y transmitir a su SIEM (Enterprise).
6. Subprocesadores
Utilizamos un pequeño conjunto de subprocesadores verificados. Cada uno recibe únicamente los datos que necesita para desempeñar su función.
| Subprocesador | Propósito | Datos compartidos |
|---|---|---|
| Anthropic | Asistente de soporte con IA, narrativas de resumen ejecutivo y traducción de la interfaz | Sus mensajes de chat y, cuando ha iniciado sesión, un breve resumen de cuenta; cifras de postura agregadas para los resúmenes que usted solicite — nunca contenidos de archivos ni credenciales |
| Resend | Entrega de correo electrónico transaccional (correos de cuenta, seguridad y facturación) | Dirección de correo electrónico del destinatario y contenido del mensaje |
| PayPal | Facturación de suscripciones y pagos | Identificadores de facturación y metadatos de transacción |
| RunPod | Cómputo de la aplicación y la base de datos PostgreSQL | Datos de aplicación cifrados (metadatos + hallazgos) |
| Cloudflare | CDN, WAF y protección DDoS en el borde de la red | Metadatos de solicitud en tránsito; ningún dato en reposo |
7. Contacto
¿Necesita documentación de seguridad, una lista de subprocesadores o respuestas para una evaluación de proveedores? Escriba a [email protected].