Saltar al contenido
01Seguridad

Seguridad, en concreto.

Esta página no es una promesa con una insignia. Cada línea de abajo está tomada de las páginas de los módulos: qué está aislado, quién puede acceder, cómo funcionan la exportación y la eliminación, y qué nuestra IA decide y no decide.

Aislamiento por organización a nivel de base de datos

Cada registro de cada módulo está delimitado a tu organización y verificado en cada lectura y escritura. Ninguna ruta permite a una organización consultar los datos de otra.

El acceso empieza en un puesto

Un derecho activo del módulo más una cuenta con sesión iniciada; algunas acciones requieren permisos explícitos adicionales.

La exportación respeta el mismo límite

Las exportaciones corren sobre datos que tu sesión ya puede ver, bajo las mismas reglas de acceso que ver.

Acceso de soporte, declarado

El equipo de Signal*form puede acceder a los datos de tu organización para soporte, con el mismo modelo en cada módulo. Lo decimos en lugar de insinuar que no puede pasar.

Cifrado en tránsito y en reposo

Y tus datos nunca se usan para entrenar modelos.

El límite honesto

Hoy no existe una eliminación de organización autoservicio, y el acceso de soporte existe tal como se describe. Preferimos que sepas ambas cosas a que las descubras.

// __PART3__

Límites, en palabras de los módulos

Límites reales, citados textualmente del contenido validado de cada módulo. Un límite verificable genera más confianza que una frase vaga.

Eliminación autoservicio

  • Spark*form:
  • Metric*form:
  • Flow*form:
  • Stack*form:
  • Skill*form:
  • Radar*form:
  • Brain*form:
  • Pulse*form:

Cobertura de fuentes (Radar*form)

    Módulo por módulo

    Spark*form

    Aislamiento
    Cada brief, registro de cliente, y persona está delimitado a tu organización a nivel de base de datos, verificado en cada lectura y escritura, sin ninguna ruta para que una organización consulte los datos de otra.
    Acceso
    El acceso requiere un derecho activo de Spark*form más una cuenta con sesión iniciada; el portal público para el cliente devuelve solo el brief que nombra un enlace, nada más del trabajo del cliente. El equipo de Signal*form puede acceder a los datos de Spark*form de cualquier organización para soporte, el mismo modelo de soporte que usa cada módulo de la suite.
    Exportación
    La exportación a PDF corre sobre datos que tu sesión ya tiene permiso de ver, así que respeta exactamente el mismo límite de acceso que ver el brief.
    Eliminación
    Eliminar un cliente o un brief lo elimina, junto con los comentarios, versiones, y entregables generados adjuntos, de inmediato. Hoy no existe una eliminación de organización autoservicio.

    Metric*form

    Aislamiento
    Cada cliente, campaña, conexión, alerta, pronóstico, e insight está delimitado a tu organización a nivel de base de datos, verificado en cada lectura y escritura, sin ninguna ruta para que una organización consulte los datos de otra.
    Acceso
    El acceso requiere un derecho activo de Metric*form más una cuenta con sesión iniciada; exportar datos o generar un enlace de portal para el cliente requiere un permiso explícito más allá de solo tener una cuenta, algo que los dueños y administradores de la organización siempre tienen. Un enlace de portal es un token aleatorio en la URL, no una cuenta: quien lo tenga ve solo las campañas de ese cliente y nada sobre ningún otro cliente de tu organización, y revocar el enlace termina el acceso de inmediato. El equipo de Signal*form puede acceder a los datos de Metric*form de cualquier organización para soporte, el mismo modelo de soporte que usa cada módulo de la suite.
    Exportación
    La exportación a CSV desde el panel corre sobre datos que tu sesión ya tiene permiso de ver, delimitada por el mismo permiso de exportación que la controla en la aplicación, así que respeta el mismo límite de acceso que ver el panel.
    Eliminación
    Eliminar un cliente lo elimina, junto con cada campaña, conexión, alerta, pronóstico, insight, y enlace de portal adjunto, de inmediato. Hoy no existe una opción de autoservicio para eliminar la organización.

    Flow*form

    Aislamiento
    Cada proyecto, tarea, registro de horas, presupuesto y registro de cliente está delimitado a tu organización a nivel de base de datos, verificado en cada lectura y escritura, sin ninguna ruta para que una organización consulte los datos de otra.
    Acceso
    El modelo de permisos de Flow*form va más allá de un simple administrador o miembro. Perfiles con nombre, Propietario, Finanzas, Director de Cuenta, Gerente de Proyecto, Colaborador y Contratista, controlan quién ve las tarifas de costo y los datos financieros específicamente: Finanzas y Director de Cuenta ven márgenes en todos los proyectos, Gerente de Proyecto ve los datos de entrega pero no las tarifas de costo, y Contratista queda restringido a sus propias reservas, tareas y horas, con los datos financieros bloqueados por completo, aplicado a nivel de base de datos y no solo oculto en la interfaz. Un gasto nunca puede ser aprobado por la misma persona que lo envió, una regla aplicada por un trigger de base de datos y no dejada al criterio de quien revisa. El acceso sigue requiriendo un derecho activo de Flow*form más una cuenta con sesión iniciada, y el equipo de Signal*form puede acceder a los datos de Flow*form de cualquier organización para soporte, el mismo modelo de soporte que usa cada módulo de la suite.
    Exportación
    La exportación a PDF y cada documento redactado con IA corren sobre datos que tu propia sesión ya tiene permiso de ver, así que exportar nunca muestra algo que la interfaz no mostraría ya.
    Eliminación
    Eliminar un cliente, proyecto, presupuesto o registro de horas lo elimina de forma reversible. Un administrador puede ver qué se eliminó, quién lo hizo, y cuándo, y restaurarlo desde una vista de recuperación dedicada. Hoy no existe una eliminación permanente y autoservicio a nivel de organización.

    Stack*form

    Aislamiento
    Cada herramienta, flujo de aprobación, solicitud, y comentario está delimitado a tu organización a nivel de base de datos, verificado en cada lectura y escritura, sin ninguna ruta para que una organización consulte los datos de otra.
    Acceso
    Cualquier persona con un derecho activo de Stack*form y una cuenta con sesión iniciada en tu organización ve cada registro, costo incluido, sin ninguna vista exclusiva para finanzas; el enlace de recepción pública solo permite a un visitante anónimo insertar un registro de herramienta nuevo, sin acceso de lectura a nada que ya exista en el inventario. El equipo de Signal*form puede acceder a los datos de Stack*form de cualquier organización para soporte, el mismo modelo de soporte que usa cada módulo de la suite.
    Exportación
    La exportación a CSV y los reportes en PDF corren ambos sobre datos que tu sesión ya tiene permiso de ver, así que cada exportación respeta exactamente el mismo límite de acceso que ver el panel.
    Eliminación
    Eliminar una herramienta la borra de inmediato, junto con sus comentarios. Hoy no existe una eliminación de organización autoservicio.

    Skill*form

    Aislamiento
    Cada perfil, servicio, registro de RR.HH., documento y evaluación está delimitado a tu organización a nivel de base de datos, verificado en cada lectura y escritura, sin ninguna ruta para que una organización consulte los datos de otra.
    Acceso
    Cualquier persona con una licencia activa de Skill*form puede ver el perfil de directorio de cualquier colega, por diseño: esa visibilidad compartida es justamente para lo que sirve el directorio. Cada persona edita su propia bio, habilidades, idiomas e historial de proyectos; solo un administrador de la organización puede fijar el manager o el nivel de puesto de alguien, exigido por una regla de base de datos y no dejado a la buena voluntad. La compensación tiene el acceso más restringido del producto: una persona ve su propio pago actual, banda e historial de pago completo; su manager ve solo el pago actual y la banda de esa persona, nunca su historial; más allá de eso, los datos de pago son visibles solo para quien un administrador haya autorizado explícitamente. El equipo de Signal*form que da soporte a tu organización usa el mismo modelo de acceso amplio que cada módulo de la suite usa para habilidades, vacaciones y documentos; la compensación es la única excepción deliberada, sin ningún acceso de soporte a los datos de pago.
    Exportación
    Los documentos de RR.HH. y los archivos compartidos de toda la organización se descargan mediante un enlace firmado que vence en un minuto, con el mismo límite de acceso que verlos directamente. Las plantillas de la biblioteca de recursos se descargan como archivos con marca de la misma forma. Hoy no existe una exportación masiva del directorio, las evaluaciones, ni los datos de compensación.
    Eliminación
    Eliminar un documento, un archivo compartido, un servicio, un anuncio, un grupo, un objetivo o una nota privada de un manager lo elimina de inmediato. Skill*form no tiene un flujo dedicado para eliminar el registro completo de una persona; sacar a alguien del roster pasa por la membresía de la organización, y hoy no existe una eliminación de organización autoservicio.

    Radar*form

    Aislamiento
    Cada espacio de trabajo, lista de seguimiento, sesión, fuente, y monitor está delimitado a tu organización a nivel de base de datos, verificado en cada lectura y escritura, sin ninguna ruta para que una organización consulte los datos de otra.
    Acceso
    El acceso requiere un derecho activo de Radar*form más una cuenta con sesión iniciada; un enlace de portal público devuelve solo el informe que nombra un token, nada más de la investigación del espacio de trabajo. El equipo de Signal*form puede acceder a los datos de Radar*form de cualquier organización para soporte, el mismo modelo de soporte que usa cada módulo de la suite.
    Exportación
    La exportación a PDF, PowerPoint, y CSV corre sobre datos que tu sesión ya tiene permiso de ver, así que cada una respeta el mismo límite de acceso que ver el informe.
    Eliminación
    Archivar un espacio de trabajo lo quita de tu lista activa de inmediato y se puede revertir; un documento que subas se puede eliminar de forma individual e inmediata. Hoy no existe una eliminación permanente y autoservicio de un espacio de trabajo ni de su investigación.

    Brain*form

    Aislamiento
    Cada tabla arranca con seguridad a nivel de fila activada y sin acceso por defecto: una política tiene que otorgar explícitamente lectura o escritura a los miembros de tu organización, y esa verificación corre en cada solicitud, no solo al iniciar sesión. No existe una ruta en el código para que la sesión de una organización consulte los datos de clientes de otra.
    Acceso
    Todo registro en el espacio de un cliente es interno por defecto y se mantiene así hasta que alguien lo cambia explícitamente a visible para el cliente, un cambio que primero muestra un paso de confirmación que nombra exactamente qué está por volverse visible, ya sea un campo de perfil, un documento, o una campaña. El acceso propio de un cliente no llega a ninguna tabla real de tu organización: lee solo a través de un conjunto reducido de vistas de portal curadas, una por tipo de registro, cada una construida para dejar fuera lo interno (las notas internas de una campaña, las notas privadas de una persona) y devolver solo las filas de ese cliente. Proveedores, calificaciones de proveedores, notas privadas, y el propio registro de lo compartido no tienen ninguna vista de portal, en ninguna parte del producto; no existe una versión del acceso del cliente que pueda llegar a ellos. Cuando un cliente hace una pregunta en su propio portal, una función externa de Ask separada construye la respuesta exclusivamente con esas mismas vistas curadas, así que el lado interno del producto nunca se carga en esa solicitud. Todo esto se verifica con un conjunto de pruebas adversarias que inicia sesión como cliente y comprueba que nada de eso sea alcanzable, y ese conjunto de pruebas corre de nuevo antes de cada versión nueva, no solo al lanzar el producto. Cada vez que cambia la visibilidad de un registro, un disparador de base de datos escribe una entrada permanente con quién cambió qué y cuándo, y el espacio de cada cliente tiene una pantalla de "Compartido con el cliente" que lista exactamente qué es visible para él ahora mismo, más el historial completo de cómo llegó a serlo. El equipo de Signal*form puede acceder a los datos de Brain*form de cualquier organización para soporte, el mismo modelo de acceso que usa cada módulo de la suite; ese acceso queda fuera de la ruta del portal por completo y no amplía lo que puede alcanzar el acceso propio de ningún cliente.
    Exportación
    Un reporte compartible con el cliente se construye con las mismas vistas curadas que usa el portal, así que lo que muestra el reporte y lo que muestra el portal no pueden separarse en dos respuestas distintas a "qué puede ver este cliente". Existe un modo de reporte interno separado, para tu propio equipo, que puede incluir contenido interno y aparece marcado como interno en la página. No hay un paso de generación de PDF en el servidor: el reporte se renderiza como HTML listo para imprimir, y el PDF sale de la propia función de impresión del navegador.
    Eliminación
    Archivar un cliente lo oculta de tu lista activa sin eliminar nada, y eso ya suspende el portal de ese cliente, porque toda vista de portal filtra solo clientes activos. Eliminar un cliente es una acción aparte y explícita que remueve cada registro bajo él, incluidos los archivos subidos en almacenamiento, de inmediato. Hoy no existe una eliminación de organización autoservicio.

    Pulse*form

    Aislamiento
    Cada tabla en la que escribe Pulse*form verifica el ID de quien lee contra el dueño de la fila en cada lectura y escritura, y además exige que el derecho de Pulse*form de la organización esté activo. A diferencia de otros módulos de la suite, ninguna de estas tablas tiene una excepción permanente de acceso para el equipo de soporte: nadie en Signal*form puede abrir el brief, la lista de tareas, o la cola de borradores de otra persona a través del producto.
    Acceso
    Tu jefe no recibe tu brief, tus compañeros no pueden buscar en tu correo, y nada de lo que lees aquí llega a Brain*form ni a ninguna otra vista compartida de la suite. La conexión de Google está delimitada de forma estrecha: puede leer correo y calendario, gestionar tareas, y enviar un mensaje solo después de que apruebas un borrador, y específicamente no puede borrar nada de forma permanente en tu correo. La credencial guardada vive en una tabla que tu propia cuenta con sesión iniciada no tiene permiso de leer; solo los procesos programados que corren tu barrido pueden alcanzarla.
    Exportación
    Hoy no existe una exportación masiva. Un brief es texto plano, entregado en la aplicación y en Telegram si lo vinculas, así que copiarlo es cuestión de copiar un texto que ya puedes leer. No hay una ruta de exportación aparte que alcance más que el brief que ya tienes enfrente.
    Eliminación
    Desconectar una cuenta borra su credencial guardada de inmediato; no solo la marca como inactiva. La lectura nocturna cruda detrás de cada brief, y tu historial de chat, se purgan automáticamente después de 30 días; el texto del brief en sí, y tu historial de tareas y borradores, no se purgan automáticamente hoy. Todavía no existe una eliminación de cuenta autoservicio. Si alguien deja la empresa, quitarle el asiento termina su acceso a Pulse*form de inmediato; la conexión del correo es algo aparte, así que desconéctala tú mismo antes de irte, o revócala desde la propia configuración de tu cuenta de Google, y el siguiente barrido programado falla de forma segura en lugar de seguir contra una cuenta que ya no le da acceso.

    Lo que nuestra IA decide y no decide

    Cada módulo declara su propia política de datos, además de la línea entre lo que la IA decide y lo que queda en manos de una persona.

    Spark*form

    El contenido de briefs, personas, y clientes llega a las APIs comerciales de Anthropic y de Google solo cuando tú generas algo, nunca en un horario ni en segundo plano. Ningún código ni configuración de este producto declara una política de entrenamiento o retención para esas llamadas; esa decisión depende de los términos de API a nivel de cuenta del proveedor, no de algo que este producto controle.

    La IA decide

    • Expandir una recepción breve en un borrador estructurado completo
    • Nombrar qué campos de un brief son ambiguos, sin sustento, o les falta especificidad, con una reescritura sugerida para cada uno
    • Redactar una persona de audiencia a partir del contexto propio del brief

    La IA no decide

    • Si un brief queda aprobado; eso pasa por tu propia cadena de aprobación
    • Qué sale hacia un cliente o un gestor de proyectos; cada envío a Asana, Monday, ClickUp, Notion, Slack, o Teams es una persona haciendo clic sobre un brief ya aprobado

    Metric*form

    El nombre, la plataforma, el objetivo, el presupuesto, el estado, y las métricas de rendimiento de una campaña llegan a la API comercial de Anthropic solo cuando pides un análisis o un pronóstico, nunca en un horario ni en segundo plano. Ningún código ni configuración de este producto declara una política de entrenamiento o retención para esas llamadas; esa decisión depende de los términos de API a nivel de cuenta de Anthropic, no de algo que este producto controle.

    La IA decide

    • Redactar el análisis de rendimiento de una campaña: una calificación, fortalezas y debilidades nombradas, y recomendaciones priorizadas con su impacto esperado, comparadas contra tus propios benchmarks de industria cuando están configurados
    • Proyectar el gasto, las conversiones, el ingreso, y el ROAS para un número de días elegido, a partir del rendimiento reciente de una campaña, con respaldo en un promedio móvil simple si la llamada a la IA falla

    La IA no decide

    • Si un presupuesto cambia, o si una campaña se pausa o se reactiva: cada conexión de plataforma solo lee la API de esa plataforma, y nada en Metric*form escribe en Meta, Google Analytics, TikTok, LinkedIn, YouTube, Twitter/X, Snapchat, Pinterest, o Shopify
    • Qué ve un cliente o cuándo lo ve: generar un reporte, exportar datos, y compartir o revocar un enlace de portal son acciones de una persona haciendo clic, nunca automáticas

    Flow*form

    Los datos de proyectos, horas y finanzas llegan a la API comercial de Anthropic solo cuando corre un turno de chat o se dispara un trabajo programado, nunca de forma continua ni en segundo plano. Ningún código ni configuración de este producto declara una política de entrenamiento o retención para esas llamadas; esa decisión depende de los términos de API a nivel de cuenta del proveedor, no de algo que este producto controle.

    La IA decide

    • Responder una pregunta sobre la salud, la desviación, el margen o la capacidad de un proyecto por chat, con base en las mismas fórmulas que usan las pantallas, nunca una estimación aparte
    • Marcar un proyecto que se pasa de presupuesto, con margen débil, o con señales de alcance no documentado, y redactar la explicación interna o una actualización para el cliente
    • Redactar una propuesta, un SOW, o un reporte narrativo mensual para el cliente a partir de datos reales del proyecto, siempre guardado como borrador

    La IA no decide

    • Quién queda asignado a una tarea o reservado en un proyecto: eso lo hace una persona directamente, o una regla que un administrador configuró en el motor de automatización, nunca la IA eligiendo una asignación por su cuenta
    • Cuál es el presupuesto o el tarifario de un proyecto: eso lo define una persona, y cualquier función de IA solo lo lee
    • Si un cliente ve un reporte o una actualización de estado: un reporte narrativo mensual se escribe como borrador y llega al portal solo cuando una persona lo aprueba

    Stack*form

    Stack*form no llama a ningún modelo de IA, y ningún registro de herramienta, costo, o uso se envía jamás a un proveedor de IA. Cada número en la pantalla, desde el costo de una sola herramienta hasta el total mensual de la organización, se calcula directamente a partir de lo que tu equipo registró.

    La IA decide

      La IA no decide

      • Cada bloque del calendario de renovaciones, el total mensual, y el desglose por categoría son comparación de fechas y aritmética sobre los números que tu equipo registró, no una inferencia de un modelo.
      • El enrutamiento de aprobaciones sigue el umbral y los pasos que configuró tu organización; nada se aprueba, rechaza, o marca automáticamente por un modelo.

      Skill*form

      Las notas de evaluación, calificaciones, avance de objetivos, una intención de encuesta o los números de una pantalla de analítica llegan a la API comercial de Anthropic solo cuando tú disparas una de esas tres acciones, nunca en un horario ni en segundo plano. Ningún código ni configuración de este producto declara una política de entrenamiento o retención para esas llamadas; esa decisión depende de los términos de API a nivel de cuenta de Anthropic, no de algo que este producto controle.

      La IA decide

      • Redactar una narrativa de evaluación de desempeño a partir de las calificaciones, notas y avance de objetivos que un manager ya cargó, sin inventar una cifra que no esté ya en ese material
      • Redactar un conjunto de preguntas de encuesta, en distintos tipos de pregunta, a partir de una intención de una sola frase
      • Escribir un resumen breve de la vista de analítica filtrada que esté en pantalla, basado solo en los números de esa pantalla

      La IA no decide

      • Quien encaja con un puesto o servicio: ese puntaje sale de una fórmula fija que pondera dominio, si una habilidad es obligatoria o deseable y experiencia contra lo que el servicio pide, no del criterio de un modelo
      • Si una narrativa de evaluación queda final, si una encuesta sale, o quién le reporta a quién: un manager edita y publica la narrativa, un administrador revisa las preguntas antes de que se envíe nada y solo un administrador de la organización puede fijar una línea de reporte o un nivel

      Radar*form

      El contenido de espacios de trabajo, listas de seguimiento, e informes llega a la API comercial de Anthropic cada vez que corres un informe, un flujo, o una pregunta de seguimiento, nunca en un horario ni en segundo plano; Claude es obligatorio para que el producto funcione. La función de muestreo de visibilidad además envía un solo prompt sin marca, la misma pregunta que escribiría una persona real, a cualquiera de ChatGPT, Gemini, o Perplexity para el que tu organización haya configurado su propia clave. Ningún código ni configuración de este producto declara una política de entrenamiento o retención para esas llamadas; esa decisión depende de los términos de API a nivel de cuenta de cada proveedor, no de algo que este producto controle.

      La IA decide

      • Redactar la prosa de una sección del informe a partir de las fuentes y las estadísticas ya calculadas que recibe, una llamada de modelo por sección
      • Qué respuesta de un modelo cuenta como mención de la marca seguida, para la función de muestreo de visibilidad
      • Cómo organizar la investigación de un flujo en las secciones que define su marco de estrategia

      La IA no decide

      • Si una cita es real: una afirmación cuya fuente citada no corresponde a una realmente entregada se elimina del informe, no se marca como incierta
      • Qué sale hacia un cliente: exportar un informe, compartir un enlace de portal, o enviar un hallazgo a otro módulo es una acción de una persona sobre un informe que ya existe

      Brain*form

      El contenido de un cliente que se usa para responder una pregunta o generar un insight llega a la API de Anthropic solo cuando alguien de tu organización activa esa solicitud, nunca en un horario ni en segundo plano; generar el embedding de un documento para búsqueda corre dentro de la propia infraestructura de Supabase y nunca llega a Anthropic. El modelo de respuestas requiere que la cuenta de Anthropic conectada opere con una política de retención de datos de 30 días; eso es un término de API a nivel de cuenta que define Anthropic, no una política que este producto declare o controle. Sobre el idioma: la búsqueda por palabra clave encuentra contenido en español con toda su fuerza, y cada cita se muestra correctamente sin importar el idioma, pero el modelo que ordena documentos por significado es solo en inglés, así que la clasificación por similitud de un documento en español hoy es más débil que la de uno equivalente en inglés.

      La IA decide

      • Qué campos de perfil, personas, campañas, calificaciones de proveedores, y fragmentos de documentos guardados son relevantes para una pregunta
      • Cómo redactar una respuesta a partir de ese contenido, con una cita adjunta a cada afirmación que hace
      • Qué mostrar cuando pides un insight generado, construido solo con lo que realmente hay en el registro del cliente

      La IA no decide

      • Si algo se vuelve visible para un cliente: eso lo define una persona de forma explícita, mediante un paso de confirmación, nunca por inferencia
      • Qué es cierto cuando el registro no dice nada: Brain*form declara con claridad que no lo sabe en lugar de llenar el vacío con una suposición

      Pulse*form

      Tu correo, calendario, tareas, y el contenido de los borradores llegan a la API comercial de Anthropic una vez por noche durante el barrido programado, y de nuevo cada vez que chateas o pides un borrador, nunca en otro horario. Ningún código ni configuración de este producto declara una política de entrenamiento o retención para esas llamadas; esa decisión depende de los términos de API a nivel de cuenta del propio Anthropic, no de algo que este producto controle.

      La IA decide

      • Qué cuenta como urgente esta noche, dando más peso a los remitentes que marcaste como VIP
      • Qué entra al brief matutino y a las retrospectivas semanales, mensuales, y anuales
      • La redacción de una respuesta, cuando le pides que redacte una

      La IA no decide

      • Si una respuesta se envía: un borrador espera en la cola de aprobación hasta que tú lo apruebas, y una ventana de 60 segundos después todavía te deja deshacerlo
      • Nada sobre la cuenta de otra persona: lee solo el correo, el calendario, y las tareas que tú conectaste, y nada de lo que lee sale de Pulse*form hacia el resto de la suite