Seguridad
Sus datos son suyos. Nadie aquí lee su correo.
Nos está entregando la bandeja de entrada a la que le escriben sus clientes. Eso merece una respuesta directa y no una página de diagramas, así que aquí van las tres cosas que la mayoría quiere saber — en palabras simples, con el detalle técnico debajo para quien se ocupe de su informática.
1. El personal de Terazul no puede leer su correspondencia
Mantener la plataforma en pie y leer su correo son dos cosas distintas. Nuestra gente mantiene el servicio funcionando — despliegues, capacidad, incidentes — y ese trabajo no trae consigo acceso a sus mensajes. Si alguien necesita genuinamente mirar más allá para resolver un problema en curso, hace falta una elevación deliberada y acotada en el tiempo, y la propia elevación queda en su rastro de auditoría, donde usted puede verla.
2. Usted decide qué sale sin usted — y puede frenarlo
Nada sale solo a menos que usted haya dicho que puede. Eso lo elige por tipo de mensaje, para que lo rutinario pueda correr automáticamente mientras lo delicado espera a una persona. Si cambia de opinión, puede volver todo a revisión, o apagar el envío automático por completo, sin llamarnos primero. Una cuenta nueva arranca con revisión humana en todo, así que la autonomía nunca es algo en lo que uno termine por accidente.
3. Sus datos siguen siendo suyos
Su correspondencia nunca se mezcla con la de otra empresa — competidores en la misma plataforma no se ven entre sí, y esa separación es lo que protegemos por delante de la velocidad y por delante del costo. No entrenamos modelos con su contenido. Ese contenido fundamenta sus respuestas y las de nadie más. Sus datos son exportables mientras esté con nosotros, y se eliminan cuando se va.
En tránsito y en reposo
Cifrados en ambos sentidos
Inicio de sesión
Multifactor y SSO incluidos
Datos de entrenamiento
Nunca su contenido
Si algo sale mal
Se entera por nosotros
Lo básico
Cubierto, y no revendido de vuelta
Los controles que mantienen segura una cuenta no son un plan premium. Vienen con el producto, porque una cuenta sin ellos es un riesgo para usted y para nosotros.
- Cerrado en ambos sentidos
- Sus datos están cifrados mientras viajan hacia nosotros y mientras están con nosotros. Podemos decirle exactamente dónde se almacenan y se procesan — solo pregunte.
- Un inicio de sesión que usted controla
- Multifactor de serie, y puede conectar el inicio de sesión de su propia empresa — Okta, Entra ID, Google Workspace, o cualquier otro que hable OpenID Connect — para que dar de baja a alguien en sus sistemas también lo dé de baja en Broa.
- Cada persona ve solo su parte
- Lo que cada persona puede leer, aprobar o enviar es un rol que usted define. La pantalla le muestra lo que su rol permite y nada más.
- El proveedor de IA no conserva sus mensajes
- Los modelos que usamos para redactar respuestas no retienen su contenido ni aprenden de él. Nombraremos cada servicio externo que toque sus datos.
- Irse es sencillo
- Exporte su correspondencia, ajustes y rastro de auditoría cuando quiera, y eliminamos lo que tengamos cuando se vaya. Su buzón siempre fue suyo.
- Las malas noticias viajan rápido
- Si hay un incidente que toque sus datos, se lo decimos pronto y con honestidad, con lo que sabemos y lo que estamos haciendo — y no con un aviso semanas después.
Su reputación
No lo va a avergonzar delante de un cliente
El riesgo que desvela a la gente no es una filtración. Es una respuesta segura y equivocada saliendo con el nombre de su empresa. Estas verificaciones son las mismas ya sea que una persona esté revisando o que el mensaje salga automáticamente.
Responde a partir de sus hechos, o le pregunta a una persona
Una respuesta tiene que venir de su propio catálogo, pedidos, políticas y conversaciones pasadas. Cuando Broa no puede respaldar una respuesta, le entrega el mensaje a su equipo en vez de adivinar bien. Eso se mantiene en todos los niveles de autonomía, incluido el total.
Cada borrador se verifica antes de existir
El texto generado se valida antes de poder llegar a una persona o a un botón de enviar. Un borrador que falla no puede liberarse — ni un revisor puede dejarlo pasar, ni ningún ajuste automático.
El correo hostil no toma el volante
Todo lo que llega de afuera se trata como no confiable, sea cual sea el canal por el que entró. Se maneja de modo que no pueda ejecutar instrucciones propias, y se retiene cuando parece sospechoso.
Puede ver exactamente qué pasó
Cada mensaje, borrador, aprobación y envío queda registrado, junto con quién vio qué. Cuando un cliente pregunta por qué recibió determinada respuesta, usted tiene la respuesta en vez de un encogimiento de hombros.
Para su informático o su auditor
Las mismas promesas, con el mecanismo a la vista
Si alguien técnico está mirando esto en su nombre, esto es lo que hay detrás de las afirmaciones en lenguaje claro de arriba.
Aislamiento en capas
El contexto del inquilino viaja explícitamente con cada solicitud en vez de inferirse, y se impone en cada frontera que atraviesa. Una verificación en un solo lugar es una verificación que el siguiente servicio olvida.
Repositorios particionados
Consulta, configuración, borradores y auditoría están acotados por inquilino. Una consulta que no nombre un inquilino no corre.
Espacios de trabajo dentro de la frontera
Una marca, una región o un solo buzón pueden tener su propia configuración y usuarios, y se quedan dentro de su frontera de aislamiento.
Auditoría que no se puede saltar
La auditoría no es una biblioteca que un servicio pueda decidir llamar. Cuando el registro no se puede escribir, la operación no sigue en silencio sin quedar registrada. Se capturan las lecturas, no solo las escrituras.
Evidencia de alteración
Los eventos están encadenados, así que un registro alterado o eliminado después puede detectarse y no solo sospecharse. El rastro es suyo para consultar y exportar sin pedirnos que corramos un informe.
Retención con un final
Contenido y metadatos tienen retenciones separadas, para que el registro de que algo ocurrió pueda sobrevivir al propio contenido.
Identidad
Credenciales, multifactor y sesiones viven en un proveedor de identidad dedicado. La federación es OpenID Connect por inquilino — flujo de código de autorización con PKCE, con el dominio del correo determinando el realm — así que funciona con cualquier proveedor OAuth 2 / OIDC. SAML está en la hoja de ruta y no está disponible; preferimos decirlo a dejarlo insinuado.
Autorización en el servicio
Roles y permisos se imponen en los propios servicios, no escondidos en la interfaz.
En el borde
Un gateway termina el TLS y aplica límites de tasa y listas de IP permitidas antes de que una solicitud llegue a cualquier servicio.
¿Le llegan preguntas de seguridad de sus propios clientes?
Envíenos el cuestionario. Lo ayudamos a responder las partes que son sobre nosotros.