Confianza y seguridad
Última actualización: 1 de septiembre de 2026
Un empleado AI trabaja dentro de los sistemas que operan tu empresa. Eso solo tiene sentido si cada acción que toma está delimitada, supervisada y registrada. Esta página describe cómo lo hacemos: qué puede tocar un empleado AI, quién aprueba lo que importa y qué evidencia te queda después.
Cifrado de extremo a extremo
TLS 1.2+ en tránsito, AES-256 en reposo, sobre infraestructura administrada con aislamiento por cliente.
Permisos delimitados
Cada empleado AI recibe acceso por sistema y por acción. Todo lo que queda fuera de ese alcance se niega y se registra.
Sin entrenamiento de modelos
Tus datos nunca se usan para entrenar modelos fundacionales, ni nuestros ni de un proveedor.
Residencia en México y EE. UU.
Los datos operativos se almacenan en la región que elijas al inicio del proyecto.
1. Cómo se delimita un empleado AI
Antes de que un empleado AI entre en operación, definimos exactamente qué puede alcanzar. El alcance se documenta durante la implementación, lo apruebas tú y se aplica técnicamente, no mediante instrucciones al modelo:
- A qué sistemas se conecta (ERP, CRM, correo, almacenamiento de archivos, mensajería) y con qué credenciales.
- Si el acceso a cada sistema es de solo lectura o incluye acciones de escritura.
- Qué acciones específicas puede ejecutar y cuáles requieren aprobación humana previa.
- Umbrales de monto, volumen o sensibilidad por encima de los cuales debe detenerse y escalar.
- Qué categorías de datos quedan completamente fuera de alcance: nómina, expedientes médicos o cualquier otra que excluyas.
Los cambios de alcance pasan por la misma revisión que el despliegue inicial. Nada se amplía en silencio.
2. Aprobación humana y escalamiento
Los empleados AI proponen; las personas deciden en todo lo que tiene consecuencias. Las acciones que generan exposición financiera, modifican un registro oficial o se comunican con terceros en tu nombre pueden configurarse para requerir la aprobación de una persona específica. Cuando un empleado AI tiene dudas, o cuando un caso queda fuera de los patrones con los que fue entrenado, escala al responsable humano de ese proceso en lugar de adivinar.
3. La bitácora de auditoría
Cada empleado AI escribe en una bitácora de solo anexado. Cada entrada registra qué se propuso, quién lo aprobó o rechazó, a qué sistema llegó y cuándo, incluidos los intentos bloqueados por permisos. La bitácora está disponible para ti durante todo el proyecto y puede exportarse para auditorías internas o externas.
- Entradas con marca de tiempo y responsable para cada acción propuesta y ejecutada.
- Intentos bloqueados y negados registrados junto a los exitosos.
- Aprobaciones humanas registradas con la identidad de quien aprueba.
- Exportación en formato legible por máquina para tu propia retención o auditoría.
4. Infraestructura y cifrado
IntegrAI opera sobre infraestructura de nube establecida, no sobre hardware propio.
- Los datos en tránsito se cifran con TLS 1.2 o superior.
- Los datos en reposo se cifran con AES-256.
- Los datos de cada cliente están aislados lógicamente; no existe un almacén operativo compartido entre clientes.
- Las llaves y credenciales de integración se guardan en un servicio administrado de secretos, nunca en el código ni en archivos de configuración.
- Los entornos productivos están separados de los de desarrollo y pruebas, que no usan datos reales de clientes.
5. Control de acceso dentro de IntegrAI
El acceso a los entornos de clientes se limita a las personas que lo necesitan para ejecutar el proyecto.
- Inicio de sesión único con autenticación multifactor en todos los sistemas internos.
- Acceso de mínimo privilegio, otorgado por proyecto y no por persona.
- El acceso se revisa periódicamente y se revoca al cambiar de rol o al salir de la empresa.
- El acceso administrativo a sistemas de clientes queda registrado.
- Todo el personal está sujeto a obligaciones de confidencialidad.
6. Modelos y tus datos
Los empleados AI se construyen sobre modelos fundacionales comerciales a los que accedemos mediante acuerdos empresariales.
- Tus datos no se usan para entrenar modelos fundacionales, ni nuestros ni de ningún proveedor.
- Usamos los niveles empresariales de API, con términos de no entrenamiento y, cuando el proveedor lo ofrece, retención limitada o nula.
- Los datos de un cliente nunca se usan para mejorar los empleados AI de otro.
- Cuando un proceso puede resolverse sin enviar datos a un modelo, lo diseñamos así.
7. Integraciones con tus sistemas
Las conexiones a tus sistemas usan credenciales que tú emites y puedes revocar.
- Pedimos el alcance más estrecho que permita operar el proceso: una cuenta de servicio con permisos específicos, no un usuario administrador.
- Las credenciales se guardan en un servicio administrado de secretos y se rotan con una periodicidad definida.
- Puedes revocar cualquier credencial en cualquier momento; el empleado AI afectado se detiene y lo reporta en lugar de fallar en silencio.
- Cuando tu sistema tiene su propia bitácora, las acciones permanecen atribuibles a la cuenta de servicio del empleado AI.
8. Monitoreo, pruebas y respuesta a incidentes
- Las dependencias y la infraestructura se escanean de forma continua en busca de vulnerabilidades conocidas.
- Los cambios se revisan antes de llegar a producción.
- Mantenemos un proceso documentado de respuesta a incidentes con responsables asignados.
- Ante un incidente de seguridad que afecte tus datos, te notificaremos sin demora indebida y, en todo caso, dentro de las 72 horas posteriores a confirmarlo, con lo que sabemos y lo que estamos haciendo al respecto.
9. Continuidad y recuperación
La configuración, las bitácoras de auditoría y los datos operativos se respaldan con una periodicidad definida, y las restauraciones se prueban de forma regular. Si un empleado AI debe salir de línea, los procesos que ejecuta regresan a la ruta manual que tu equipo usaba antes: documentamos ese plan alterno como parte de la implementación, para que una interrupción sea un inconveniente y no un paro.
10. Postura de cumplimiento
Tratamos datos personales conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) y, cuando la operación del cliente lo requiere, conforme a los compromisos de protección de datos establecidos en su contrato. Nuestros controles internos se construyen sobre las prácticas que sustentan marcos de seguridad reconocidos, incluidos SOC 2 e ISO/IEC 27001. No afirmamos tener certificaciones que no hayamos completado; el estado actual de certificaciones y auditorías está disponible a solicitud y se publicará aquí conforme cambie.
11. Reportar una vulnerabilidad
Si crees haber encontrado un problema de seguridad en nuestro sitio o plataforma, escribe a security@integrai.com.mx con el detalle suficiente para reproducirlo. Acusamos recibo en un plazo de dos días hábiles, te mantenemos informado durante la investigación y no tomaremos acciones contra investigación de buena fe que evite violaciones a la privacidad, interrupciones del servicio y destrucción de datos.
12. Contacto de seguridad
Para cuestionarios de seguridad, solicitudes de debida diligencia, revisiones de arquitectura o cualquier tema de esta página:
- Correo electrónico: security@integrai.com.mx
- Sitio web: integrai.com.mx
Esta página describe las prácticas de seguridad que IntegrAI aplica en sus proyectos. Es una descripción de nuestras prácticas, no un contrato; los compromisos específicos de cada proyecto son los establecidos en el contrato de ese cliente.