SEGURIDAD
La seguridad es fundamental, no algo secundario.
Hemos diseñado Allotly para que tus datos sensibles permanezcan donde corresponden — contigo y con tus providers.
Resumen de la arquitectura
Teams: cero camino de datos
Cuando las organizaciones conectan sus propias claves API, las llamadas van directamente del cliente al provider. Allotly nunca ve, almacena ni proxea datos de prompt o respuesta.
Vouchers: proxy solo de proceso
Las llamadas basadas en voucher se proxean a través de Allotly únicamente para medición. Los prompts y respuestas pasan a través, pero nunca se registran, cachean ni almacenan.
Cifrado
- Claves API: Cifrado AES-256-GCM en reposo
- Contraseñas: Hashing scrypt con salting
- En tránsito: HTTPS/TLS para todas las conexiones
- Base de datos: Cifrada en reposo (PostgreSQL)
Prácticas de datos
Qué almacenamos
- Información de cuenta (nombre, correo)
- Metadatos de organización y equipos
- Métricas de uso (conteos de tokens, costos, marcas de tiempo)
- Configuraciones de provider (claves cifradas)
Qué no almacenamos
- Prompts o contenido de entrada
- Respuestas o contenido de salida
- Historial de conversación
- Archivos o adjuntos enviados a modelos de IA
Cumplimiento
- GDPR: Arquitectura y manejo de datos conformes con GDPR
- Audit Logging: Rastro de auditoría exhaustivo para todas las acciones administrativas
Divulgación responsable
¿Encontraste una vulnerabilidad?
Nos tomamos la seguridad en serio. Si descubres un problema de seguridad, repórtalo de manera responsable a security@allotly.ai. No lo divulgues públicamente hasta que hayamos tenido la oportunidad de abordarlo.