SEGURIDAD

La seguridad es fundamental, no algo secundario.

Hemos diseñado Allotly para que tus datos sensibles permanezcan donde corresponden — contigo y con tus providers.

Resumen de la arquitectura

Teams: cero camino de datos

Cuando las organizaciones conectan sus propias claves API, las llamadas van directamente del cliente al provider. Allotly nunca ve, almacena ni proxea datos de prompt o respuesta.

Vouchers: proxy solo de proceso

Las llamadas basadas en voucher se proxean a través de Allotly únicamente para medición. Los prompts y respuestas pasan a través, pero nunca se registran, cachean ni almacenan.

Cifrado

  • Claves API: Cifrado AES-256-GCM en reposo
  • Contraseñas: Hashing scrypt con salting
  • En tránsito: HTTPS/TLS para todas las conexiones
  • Base de datos: Cifrada en reposo (PostgreSQL)

Prácticas de datos

Qué almacenamos

  • Información de cuenta (nombre, correo)
  • Metadatos de organización y equipos
  • Métricas de uso (conteos de tokens, costos, marcas de tiempo)
  • Configuraciones de provider (claves cifradas)

Qué no almacenamos

  • Prompts o contenido de entrada
  • Respuestas o contenido de salida
  • Historial de conversación
  • Archivos o adjuntos enviados a modelos de IA

Cumplimiento

  • GDPR: Arquitectura y manejo de datos conformes con GDPR
  • Audit Logging: Rastro de auditoría exhaustivo para todas las acciones administrativas

Divulgación responsable

¿Encontraste una vulnerabilidad?

Nos tomamos la seguridad en serio. Si descubres un problema de seguridad, repórtalo de manera responsable a security@allotly.ai. No lo divulgues públicamente hasta que hayamos tenido la oportunidad de abordarlo.