Seguridad
Última actualización
En resumen
DashDesk aísla cada espacio de trabajo con seguridad a nivel de fila de Postgres, cifra las credenciales de canal con AES-256-GCM, verifica la firma de los webhooks de Meta en cada petición y aloja su API en Fráncfort. Hoy no tiene ninguna certificación auditada — ni SOC 2, ni ISO 27001, ni atestación HIPAA — y esta página lo dice en lugar de dar a entender lo contrario.
¿Qué certificaciones tiene DashDesk?
Ninguna. DashDesk no ha completado una auditoría SOC 2, ni una certificación ISO 27001, ni una atestación HIPAA, y no ha pasado una auditoría independiente de RGPD. Si tu proceso de compras exige hoy alguno de esos informes, DashDesk no puede satisfacerlo, y describir las medidas de abajo no cambia ese hecho.
Esta página empieza por la carencia porque la alternativa es peor. Una página de confianza que insinúa una auditoría que no ha existido contiene justo la única afirmación que un comprador puede comprobar en cinco minutos, y suspender esa comprobación cuesta más que el certificado que falta.
Lo que sigue describe cómo está construido el sistema en realidad, que es una afirmación distinta y más débil que una auditada: verificable leyendo el código y las políticas de la base de datos, no avalada por un auditor.
¿Cómo se aísla un espacio de trabajo de otro?
Con seguridad a nivel de fila en cada tabla de inquilino de Postgres, no con un filtro en el código de la aplicación. Cada consulta se ejecuta como la persona que ha iniciado sesión, y la base de datos rechaza las filas de otro espacio aunque la API las pida, de modo que un fallo en una ruta no puede filtrar conversaciones ajenas.
Los tres roles — Administrador, Jefe de equipo y Agente — los aplican esas mismas políticas. Un permiso oculto en la interfaz también se deniega en la base de datos, y esa es la única versión de un permiso que significa algo.
¿Cómo se guardan las credenciales de los canales?
Cifradas en reposo con AES-256-GCM, con una clave que vive en el entorno de despliegue y nunca en la base de datos. Los tokens de acceso de WhatsApp, Instagram y Messenger solo se descifran en el instante de firmar una petición saliente y nunca se devuelven al navegador.
Los webhooks entrantes de Meta se verifican contra el secreto de la aplicación en cada petición, así que una carga falsificada que se hace pasar por un mensaje de cliente se rechaza antes de llegar a la bandeja.
¿Dónde se alojan los datos?
La API y su pasarela en tiempo real se ejecutan en Fráncfort, Alemania. Postgres está en un servicio gestionado. El texto de los mensajes se envía al proveedor de IA configurado para clasificar y redactar borradores, y no se usa para entrenar modelos.
El historial de conversaciones pertenece al espacio de trabajo y un administrador puede exportarlo. Un cambio de plan nunca lo borra.
- Seguridad a nivel de fila en cada tabla de inquilino de Postgres
- Credenciales de canal cifradas en reposo con AES-256-GCM
- Firma de los webhooks de Meta verificada en cada petición entrante
- API y pasarela en tiempo real alojadas en Fráncfort, Alemania
- Roles aplicados por política de base de datos, no por la interfaz
- Registro de actividad del espacio de trabajo en el plan Scale
Preguntas frecuentes
- ¿Está DashDesk certificado en SOC 2?
- No. DashDesk no ha completado una auditoría SOC 2. Tampoco tiene certificación ISO 27001 ni atestación HIPAA, y no ha pasado una auditoría independiente de RGPD.
- ¿Cumple DashDesk el RGPD?
- DashDesk está construido para las obligaciones del RGPD — alojamiento en la UE, cifrado en reposo, aislamiento de datos por espacio de trabajo y exportación y borrado a petición de un administrador — pero no ha sido auditado de forma independiente, así que describe sus medidas en lugar de afirmar un cumplimiento certificado.
- ¿Usa DashDesk mis conversaciones para entrenar modelos de IA?
- No. El texto de los mensajes se envía al proveedor de modelo configurado para clasificar un mensaje o redactar un borrador de respuesta, y no se usa para entrenar modelos.
- ¿Puedo borrar datos de clientes si me lo piden?
- Sí. Un administrador puede borrar a un cliente y su historial de conversaciones del espacio de trabajo, lo que los elimina de la base de datos en lugar de ocultarlos en la interfaz.
- ¿Cómo informo de un problema de seguridad?
- Escribe a support@contact.dashdesk.site con los detalles. Los informes los lee directamente la persona que desarrolla el producto.