Confianza
Seguridad
Lo que Sullivam hace hoy para proteger tus datos y tus decisiones. Describimos solo lo que está implementado. Sullivam todavía no cuenta con certificaciones de terceros (como SOC 2 o ISO 27001).
Decisiones protegidas
- La inteligencia artificial interpreta; reglas deterministas deciden si algo se ejecuta solo.
- Ante la duda, una factura va a revisión humana, no a rechazo ni a ejecución automática.
- Antes de ejecutar, un guardián vuelve a comprobar las condiciones contra la base de datos.
- Un envío de WhatsApp cuyo resultado es incierto nunca se reintenta a ciegas: una persona decide.
Separación entre organizaciones
- Cada recurso pertenece a una organización y cada consulta se filtra por ella.
- La organización se deduce de la sesión autenticada, nunca de lo que envía el navegador.
- Los números de WhatsApp y las cuentas de pago se asignan a una sola organización en el servidor.
Acceso
- Contraseñas guardadas solo como hash.
- Segundo factor de autenticación por correo disponible.
- Roles por organización: propietario, administrador y miembros con permisos limitados.
Datos y secretos
- Tráfico cifrado con HTTPS.
- Las credenciales de integraciones (por ejemplo, Outlook) se guardan cifradas.
- Los documentos originales se guardan en almacenamiento privado, con enlaces temporales.
- Los registros internos no incluyen contenido de facturas, mensajes ni instrucciones enviadas a la IA.
- Sullivam nunca recibe ni guarda datos de tarjetas: los pagos los procesa el proveedor de pagos.
Webhooks e integraciones
- Cada aviso entrante (correo, WhatsApp, pagos) se autentica con la firma o el secreto del proveedor antes de leerlo.
- Los avisos se guardan antes de responder y se procesan una sola vez, aunque el proveedor los repita.
- Los archivos se validan por tipo, extensión y tamaño.
Trazabilidad
- Cada paso importante —recepción, extracción, decisión, ejecución, revisión— queda en un registro de auditoría.
- El uso que se factura se guarda en un registro que no se edita: las correcciones son ajustes visibles.
- Cada organización define cuánto tiempo conservar documentos, tareas y auditoría.
Proveedores que tratan datos: subencargados. Tratamiento de datos: DPA y política de privacidad.
¿Encontraste una vulnerabilidad? Escríbenos al contacto legal indicado en los términos. No accedas ni modifiques datos de terceros.