Medidas de Seguridad

Última actualización: 7 de septiembre de 2026

1. Alcance de este documento

Este documento describe las medidas técnicas y organizativas con las que Botlab protege la información de los negocios que usan la plataforma y la de sus clientes finales. Complementa nuestra Política de Privacidad y nuestras Condiciones del Servicio.

  • En términos de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares, cada negocio es el responsable de los datos de sus clientes y Botlab actúa como encargado del tratamiento.
  • Botlab procesa la información únicamente para prestar el servicio contratado y siguiendo las instrucciones del negocio.

2. Infraestructura y cifrado

  • Toda la comunicación entre el navegador del usuario, WhatsApp, nuestros servidores y la base de datos viaja cifrada mediante TLS (HTTPS).
  • La base de datos se aloja en MongoDB Atlas sobre Amazon Web Services, con cifrado en reposo administrado por el proveedor, red privada y acceso restringido por credenciales.
  • La aplicación se ejecuta en Heroku (Salesforce). Tanto Heroku como MongoDB Atlas mantienen certificaciones SOC 2 e ISO 27001 sobre su infraestructura.
  • Los archivos multimedia (imágenes, videos y documentos) se almacenan en un servicio de almacenamiento con red de distribución de contenido, protegido con llave de acceso privada.

3. Autenticación y control de acceso

  • Las contraseñas nunca se guardan en texto plano: se almacenan con un hash bcrypt.
  • Las sesiones utilizan tokens firmados (JWT) con expiración y renovación periódica. Los enlaces de recuperación de contraseña caducan automáticamente.
  • Cada negocio es un espacio aislado. Un usuario solo puede ver la información del negocio al que pertenece, con roles diferenciados (dueño, administrador y empleado).
  • Para negocios del sector salud, los expedientes clínicos cuentan con un candado adicional protegido por una contraseña independiente, en línea con los lineamientos de COFEPRIS.

4. Integraciones y API

  • Las integraciones con terceros (API para partners) utilizan llaves secretas que pueden rotarse y revocarse en cualquier momento.
  • El inicio de sesión único (SSO) emplea tokens de vida corta y valores de un solo uso para impedir ataques de repetición.
  • Las peticiones a la API están limitadas por llave y por dirección IP, y los intentos fallidos de autenticación se contabilizan y bloquean.

5. Proveedores de inteligencia artificial y terceros

  • Para que el asistente responda, el contenido de la conversación se envía al proveedor del modelo de lenguaje configurado para el negocio (por ejemplo, OpenAI). A través de su API, estos proveedores no utilizan la información para entrenar sus modelos.
  • Los datos obtenidos de Google Calendar se usan únicamente para sincronizar citas. No se emplean para entrenar modelos de inteligencia artificial ni para ningún otro fin.
  • La mensajería de WhatsApp se opera a través de la plataforma oficial de Meta o de una conexión dedicada por negocio, según la modalidad contratada.
  • No vendemos ni compartimos la información de los negocios ni la de sus clientes con terceros. Solo se comparte cuando una autoridad competente lo exige.

6. Retención y eliminación

  • Los registros técnicos del sistema se eliminan automáticamente en cuestión de horas.
  • Los registros de las llamadas a modelos de inteligencia artificial se eliminan automáticamente a los 3 días.
  • La información de la cuenta se conserva mientras esta permanezca activa o sea necesaria para prestar el servicio.
  • Cuando un negocio solicita la baja, los datos personales asociados se eliminan en un plazo máximo de 30 días.

7. Respaldos y continuidad

  • La base de datos cuenta con respaldos automáticos periódicos administrados por MongoDB Atlas, con una política de retención definida.
  • Los respaldos permiten restaurar la información ante una falla o un incidente, sin intervención del negocio.

8. Acceso interno y confidencialidad

  • Solo el personal autorizado de Botlab accede a los datos, y únicamente para tareas de soporte u operación del servicio.
  • Las credenciales de infraestructura y de proveedores se administran fuera del código fuente y con acceso restringido.

9. Gestión de incidentes

Si ocurre un incidente de seguridad que afecte datos personales, notificaremos al negocio afectado sin demora injustificada, describiremos el alcance conocido y coordinaremos con él las medidas de mitigación.

10. Tus derechos

Puedes solicitar en cualquier momento el acceso, la rectificación, la cancelación o la oposición al tratamiento de tu información, así como la eliminación de tu cuenta y sus datos.

11. Cambios a este documento

Podemos actualizar estas medidas cuando la infraestructura o el servicio cambien. La fecha de última actualización aparece al inicio de la página y los cambios relevantes se comunican a través de la aplicación o por correo electrónico.

12. Contacto

Para ejercer tus derechos, reportar una vulnerabilidad o resolver cualquier duda sobre estas medidas, escríbenos a botlab.social@gmail.com.

Documentos relacionados: Política de Privacidad y Condiciones del Servicio.