Seguridad y protección de datos
Enfoque
Agentique implementa roles de IA dentro de los sistemas existentes del cliente. Los datos personales y otros sensibles se procesan según las reglas del cliente; minimizamos el volumen, el tiempo de conservación y la superficie de acceso.
Datos personales y sensibles
- Para pilotos y contratos — DPA/SOW aparte: qué procesamos, por qué, cuánto conservamos y quiénes son los subprocesadores.
- Las decisiones sobre personas (contratar/rechazar, pagos, acceso a sistemas) las toma una persona; el agente prepara borradores, evidencias y recordatorios.
- No vendemos datos personales. Derechos de los interesados — en nuestra Política de privacidad.
- Los roles con candidatos, clientes o documentos internos siguen políticas específicas; no mezclamos dominios (p. ej. contratación ≠ seguros).
Cómo están construidos los agentes
Arquitectura típica de producción (HR, support, flujo documental):
- Entorno aislado por cliente — contorno de ejecución separado; los datos de un rol no se mezclan con otros tenants.
- Red cerrada por defecto — llamadas externas solo a APIs permitidas (CRM, ticketing, LLM, almacenamiento, etc.).
- Privilegio mínimo — acceso API acotado al rol; chats y pipelines separados por usuario o manager.
- Minimización de PII en prompts — en roles sensibles: enmascarado de contactos antes del LLM, transcripción local de audio cuando es posible, sin volcados innecesarios al chat.
- Registro de acciones — trazabilidad operativa para control, revisión de incidentes y mejora del proceso.
- Integraciones vía APIs oficiales — el agente complementa su ATS/CRM/HRIS; no sustituye el sistema de registro.
- El acceso al LLM se gestiona en su cuenta o en un entorno dedicado que configuramos.
- Las credenciales en variables de entorno / bóveda — nunca en su repositorio ni en el historial del chat.
Controles
| Área | Práctica |
|---|---|
| Acceso | Basado en roles; privilegios mínimos de API |
| Transporte | TLS para todas las llamadas externas |
| Datos personales | Minimización; eliminación tras el piloto a solicitud; sin copias innecesarias en el chat |
| Confidencialidad en chat | Sesiones DM separadas; sin sesión «main» compartida entre usuarios |
| Datos del piloto | Alcance definido en el SOW; se elimina tras el piloto a solicitud |
| Incidentes | Se notifica al cliente dentro de las 24 horas posteriores a la detección |
Qué no hacemos
- No entrenamos modelos públicos con datos del cliente sin consentimiento por escrito.
- No transferimos datos de producción a cuentas personales de empleados.
Gobernanza de seguridad
Programa interno de políticas de seguridad y preparación para auditoría. No afirmamos certificación SOC 2 ni ISO sin informe de auditor independiente.
Documentos a solicitud
DPA, lista de subprocesadores y descripción del tratamiento para el piloto: en hello@agentique.team después de una llamada estratégica.