Confianza

Seguridad

Lo que Sullivam hace hoy para proteger tus datos y tus decisiones. Describimos solo lo que está implementado. Sullivam todavía no cuenta con certificaciones de terceros (como SOC 2 o ISO 27001).

Decisiones protegidas

  • La inteligencia artificial interpreta; reglas deterministas deciden si algo se ejecuta solo.
  • Ante la duda, una factura va a revisión humana, no a rechazo ni a ejecución automática.
  • Antes de ejecutar, un guardián vuelve a comprobar las condiciones contra la base de datos.
  • Un envío de WhatsApp cuyo resultado es incierto nunca se reintenta a ciegas: una persona decide.

Separación entre organizaciones

  • Cada recurso pertenece a una organización y cada consulta se filtra por ella.
  • La organización se deduce de la sesión autenticada, nunca de lo que envía el navegador.
  • Los números de WhatsApp y las cuentas de pago se asignan a una sola organización en el servidor.

Acceso

  • Contraseñas guardadas solo como hash.
  • Segundo factor de autenticación por correo disponible.
  • Roles por organización: propietario, administrador y miembros con permisos limitados.

Datos y secretos

  • Tráfico cifrado con HTTPS.
  • Las credenciales de integraciones (por ejemplo, Outlook) se guardan cifradas.
  • Los documentos originales se guardan en almacenamiento privado, con enlaces temporales.
  • Los registros internos no incluyen contenido de facturas, mensajes ni instrucciones enviadas a la IA.
  • Sullivam nunca recibe ni guarda datos de tarjetas: los pagos los procesa el proveedor de pagos.

Webhooks e integraciones

  • Cada aviso entrante (correo, WhatsApp, pagos) se autentica con la firma o el secreto del proveedor antes de leerlo.
  • Los avisos se guardan antes de responder y se procesan una sola vez, aunque el proveedor los repita.
  • Los archivos se validan por tipo, extensión y tamaño.

Trazabilidad

  • Cada paso importante —recepción, extracción, decisión, ejecución, revisión— queda en un registro de auditoría.
  • El uso que se factura se guarda en un registro que no se edita: las correcciones son ajustes visibles.
  • Cada organización define cuánto tiempo conservar documentos, tareas y auditoría.

Proveedores que tratan datos: subencargados. Tratamiento de datos: DPA y política de privacidad.

¿Encontraste una vulnerabilidad? Escríbenos al contacto legal indicado en los términos. No accedas ni modifiques datos de terceros.