Seguridad y privacidad
Wattprint es un SaaS multi-tenant hosteado por nosotros, con aislamiento lógico fuerte por organización: cada dato lleva el identificador de tu organización y toda consulta filtra por él.
Qué almacenamos
- Metadatos de uso de IA: modelo, proveedor, tokens, latencia, fecha, etiqueta de equipo/aplicación.
- El directorio de personas que tú importas: email, nombre, departamento, manager, país, centro de coste.
- Asignaciones de licencias IA y su última actividad.
- Huella calculada (energía, CO₂e, agua) y motor de cálculo aplicado.
- Audit logs de acciones sensibles (quién hizo qué y cuándo).
Qué NO almacenamos
- No guardamos prompts. El contenido de las peticiones que pasan por el gateway no se persiste.
- No guardamos respuestas de los modelos.
- No guardamos documentos ni ficheros de tu Microsoft 365 — solo directorio, licencias e informes de uso.
Credenciales y tokens
- Las API keys de tus proveedores (OpenAI, Anthropic…) se cifran en reposo (Fernet/AES) y nunca se muestran una vez guardadas.
- Los tokens OAuth de Microsoft se cifran con el mismo esquema.
- Puedes rotar o revocar credenciales y claves de gateway en cualquier momento desde Ajustes.
Permisos de Microsoft Graph
El conector usa permisos de solo lectura con mínimo privilegio: lectura de usuarios y directorio, lectura de licencias y lectura de informes de uso. Cada permiso se explica en el asistente antes del admin consent, y puedes desconectar el tenant y borrar los datos importados en cualquier momento.
Autenticación y acceso
- Contraseñas con hash scrypt y salt; sesiones firmadas con cookies HttpOnly/SameSite.
- Rate limiting en login y registro.
- Roles por organización: Owner, Admin, Analyst, Viewer, Developer.
- Login con Microsoft y SSO obligatorio en el plan Govern (en despliegue).
Endurecimiento de la aplicación
- HTTPS forzado (Let’s Encrypt) con HSTS en producción; transporte cifrado de extremo a extremo.
- Cabeceras de seguridad en cada respuesta: Content-Security-Policy, anti-clickjacking (X-Frame-Options / frame-ancestors), nosniff y política de referer estricta.
- Protección CSRF por verificación de origen, combinada con cookies de sesión firmadas SameSite.
- El esquema de la API no se expone públicamente (sin docs ni endpoint OpenAPI).
- Aislamiento multi-tenant estricto: cada consulta se filtra por organización; un cliente nunca ve los datos de otro.
Tus datos, tu control
Principios GDPR-ready: minimización de datos (solo metadatos por defecto), derecho de supresión (borrado por organización bajo petición), transparencia de metodología. DPA disponible para clientes Enterprise. No afirmamos certificaciones (SOC 2, ISO 27001) que aún no tenemos.
¿Preguntas de seguridad o privacidad? security@wattprint.com