Medidas de Seguridad
Última actualización: 7 de septiembre de 2026
1. Alcance de este documento
Este documento describe las medidas técnicas y organizativas con las que Botlab protege la información de los negocios que usan la plataforma y la de sus clientes finales. Complementa nuestra Política de Privacidad y nuestras Condiciones del Servicio.
- En términos de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares, cada negocio es el responsable de los datos de sus clientes y Botlab actúa como encargado del tratamiento.
- Botlab procesa la información únicamente para prestar el servicio contratado y siguiendo las instrucciones del negocio.
2. Infraestructura y cifrado
- Toda la comunicación entre el navegador del usuario, WhatsApp, nuestros servidores y la base de datos viaja cifrada mediante TLS (HTTPS).
- La base de datos se aloja en MongoDB Atlas sobre Amazon Web Services, con cifrado en reposo administrado por el proveedor, red privada y acceso restringido por credenciales.
- La aplicación se ejecuta en Heroku (Salesforce). Tanto Heroku como MongoDB Atlas mantienen certificaciones SOC 2 e ISO 27001 sobre su infraestructura.
- Los archivos multimedia (imágenes, videos y documentos) se almacenan en un servicio de almacenamiento con red de distribución de contenido, protegido con llave de acceso privada.
3. Autenticación y control de acceso
- Las contraseñas nunca se guardan en texto plano: se almacenan con un hash bcrypt.
- Las sesiones utilizan tokens firmados (JWT) con expiración y renovación periódica. Los enlaces de recuperación de contraseña caducan automáticamente.
- Cada negocio es un espacio aislado. Un usuario solo puede ver la información del negocio al que pertenece, con roles diferenciados (dueño, administrador y empleado).
- Para negocios del sector salud, los expedientes clínicos cuentan con un candado adicional protegido por una contraseña independiente, en línea con los lineamientos de COFEPRIS.
4. Integraciones y API
- Las integraciones con terceros (API para partners) utilizan llaves secretas que pueden rotarse y revocarse en cualquier momento.
- El inicio de sesión único (SSO) emplea tokens de vida corta y valores de un solo uso para impedir ataques de repetición.
- Las peticiones a la API están limitadas por llave y por dirección IP, y los intentos fallidos de autenticación se contabilizan y bloquean.
5. Proveedores de inteligencia artificial y terceros
- Para que el asistente responda, el contenido de la conversación se envía al proveedor del modelo de lenguaje configurado para el negocio (por ejemplo, OpenAI). A través de su API, estos proveedores no utilizan la información para entrenar sus modelos.
- Los datos obtenidos de Google Calendar se usan únicamente para sincronizar citas. No se emplean para entrenar modelos de inteligencia artificial ni para ningún otro fin.
- La mensajería de WhatsApp se opera a través de la plataforma oficial de Meta o de una conexión dedicada por negocio, según la modalidad contratada.
- No vendemos ni compartimos la información de los negocios ni la de sus clientes con terceros. Solo se comparte cuando una autoridad competente lo exige.
6. Retención y eliminación
- Los registros técnicos del sistema se eliminan automáticamente en cuestión de horas.
- Los registros de las llamadas a modelos de inteligencia artificial se eliminan automáticamente a los 3 días.
- La información de la cuenta se conserva mientras esta permanezca activa o sea necesaria para prestar el servicio.
- Cuando un negocio solicita la baja, los datos personales asociados se eliminan en un plazo máximo de 30 días.
7. Respaldos y continuidad
- La base de datos cuenta con respaldos automáticos periódicos administrados por MongoDB Atlas, con una política de retención definida.
- Los respaldos permiten restaurar la información ante una falla o un incidente, sin intervención del negocio.
8. Acceso interno y confidencialidad
- Solo el personal autorizado de Botlab accede a los datos, y únicamente para tareas de soporte u operación del servicio.
- Las credenciales de infraestructura y de proveedores se administran fuera del código fuente y con acceso restringido.
9. Gestión de incidentes
Si ocurre un incidente de seguridad que afecte datos personales, notificaremos al negocio afectado sin demora injustificada, describiremos el alcance conocido y coordinaremos con él las medidas de mitigación.
10. Tus derechos
Puedes solicitar en cualquier momento el acceso, la rectificación, la cancelación o la oposición al tratamiento de tu información, así como la eliminación de tu cuenta y sus datos.
11. Cambios a este documento
Podemos actualizar estas medidas cuando la infraestructura o el servicio cambien. La fecha de última actualización aparece al inicio de la página y los cambios relevantes se comunican a través de la aplicación o por correo electrónico.
12. Contacto
Para ejercer tus derechos, reportar una vulnerabilidad o resolver cualquier duda sobre estas medidas, escríbenos a botlab.social@gmail.com.
Documentos relacionados: Política de Privacidad y Condiciones del Servicio.