Plenix conecta las herramientas de tu empresa —Google Workspace, Microsoft 365, Slack y más— para responder preguntas sobre tu propia información. Esa confianza exige una postura de seguridad seria. Acá explicamos, sin jerga, exactamente cómo la sostenemos.
Una base de datos dedicada por cada empresa. Los datos de un cliente nunca se mezclan con los de otro.
En tránsito (TLS) y en reposo. Tus tokens de acceso y conexiones viajan y se guardan cifrados.
Solo lectura, nunca escritura. Cada usuario delega su propio acceso; no un acceso global a toda la empresa.
Los proveedores de IA que usamos tienen prohibido entrenar sus modelos con tu información.
Tu información se aloja en la infraestructura de Google Cloud Platform, con el más alto estándar de seguridad física y operativa. El procesamiento ocurre en centros de datos de Google en Estados Unidos (región us-central1). Como esto implica una transferencia internacional de datos, la respaldamos con acuerdos de tratamiento y salvaguardas contractuales con cada proveedor, tal como lo exige la Ley 21.719 — no es un detalle que dejamos al azar.
La separación entre clientes no depende de un filtro en el código: usamos una arquitectura multi-tenant con una base de datos física distinta para cada empresa. No existe una tabla común donde convivan datos de distintos clientes. Este aislamiento está respaldado por pruebas automáticas que se ejecutan en cada cambio y que fallan si algún dato pudiera cruzar de un cliente a otro.
Sí, en las dos dimensiones que importan:
Aplicamos el principio de mínimo privilegio: pedimos únicamente permisos de solo lectura, nunca de escritura, y justificamos cada uno. La conexión la hace cada usuario con su propia cuenta (OAuth delegado): Plenix accede a lo que esa persona ya puede ver, no obtiene un acceso administrativo global sobre toda la organización.
El aislamiento no es solo entre empresas, también dentro de la tuya. Nuestro motor de búsqueda respeta los permisos de origen de cada documento: un usuario solo puede recuperar contenido al que realmente tiene acceso. Si un archivo se compartió solo con ciertas personas, el resto no lo verá en sus respuestas, y cuando se revoca un acceso dejamos de mostrar ese contenido (con una postura «cerrada por defecto» ante cualquier duda). Es un marco de control de acceso universal, obligatorio para cada nueva integración desde su primera versión.
No. Para responder tus preguntas, enviamos fragmentos relevantes de tu contenido como contexto momentáneo a modelos de IA (OpenAI y Google Vertex). Operamos con estos proveedores bajo términos que prohíben usar tus datos para entrenar sus modelos: Google Cloud publica ese compromiso empresarial, y en nuestra organización de OpenAI tenemos desactivado a nivel de cuenta todo uso de tus datos para entrenamiento o evaluación.
Sin proveedores de riesgo en producción: no enrutamos datos de clientes a proveedores fuera de EE.UU. en producción. En particular, cualquier proveedor basado en China está bloqueado a nivel de código en nuestro entorno productivo: se usa solo, si acaso, en pruebas internas sin datos reales.
Guardamos tu contenido indexado solo mientras la integración esté conectada. Es una copia derivada de tu fuente original (Drive, Gmail, Slack…), así que:
La seguridad está incorporada en cómo trabajamos, no añadida al final:
Estamos alineando el producto con las obligaciones que corresponden, y somos transparentes sobre lo que ya está y lo que está en curso:
Trabajamos con un conjunto acotado de proveedores de infraestructura, todos con acuerdos de tratamiento de datos (DPA). Esta es la lista de producción:
| Proveedor | Qué procesa | Ubicación | Uso |
|---|---|---|---|
| Google Cloud | Alojamiento y base de datos de todo el contenido | EE.UU. | Infraestructura |
| Google Vertex / Gemini | Modelo de IA y generación de embeddings | EE.UU. | IA |
| OpenAI | Fragmentos como contexto de inferencia | EE.UU. | IA |
| Firebase Hosting | Entrega del sitio web (proxy) | EE.UU. | Infraestructura |
| Sentry | Monitoreo de errores (sin contenido de negocio) | EE.UU. | Observabilidad |
| Grafana Cloud | Métricas operativas (no contenido) | EE.UU. | Observabilidad |
Mantenemos esta lista actualizada y notificamos a nuestros clientes ante cambios de sub-procesadores.
Escríbenos a security@plenix.ai o agenda una conversación con nuestro equipo.