Chatsy logoChatsy logo
Precios
Iniciar sesiónEmpieza gratis
Volver al blog
Seguridad

Seguridad de chatbots de IA: cómo evaluar Chatsy

Una explicación precisa de los límites actuales de seguridad, los flujos de datos, los controles disponibles y las limitaciones de contratación de Chatsy.

Chatsy Team
Seguridad
15 de noviembre de 2024Actualizado: 9 de mayo de 2026
6 min de lectura
Compartir:

Las afirmaciones de seguridad deben ser lo bastante específicas para poder verificarse. Esta página describe los controles visibles en el producto y el código actual de Chatsy, los flujos de datos que debe revisar un comprador y las garantías que Chatsy todavía no ofrece.

Resumen rápido:

  • Chatsy exige sesiones autenticadas en el dashboard y limita el acceso de la aplicación al usuario actual o a los miembros del workspace.
  • Los endpoints públicos del embed validan el chatbot, limitan el tamaño de las solicitudes y aplican controles de uso y frecuencia en el servidor.
  • Los prompts y el contexto recuperado se envían mediante OpenRouter al modelo seleccionado; revisa ese flujo de terceros antes de usar contenido sensible.
  • Las herramientas HTTP y OpenAPI personalizadas pueden enviar datos derivados de la conversación a endpoints que configures, por lo que eres responsable de su seguridad, autorización y minimización de datos.
  • Chatsy no ofrece actualmente SOC 2 Type II, BAA de HIPAA, SSO, exportaciones de auditoría para clientes, SLA formal de disponibilidad, claves dedicadas ni regiones de residencia seleccionables.

Qué protege Chatsy en la aplicación

Las API del dashboard requieren una sesión autenticada. Se comprueban el workspace y el acceso al recurso antes de leer o modificar agentes, conversaciones, bases de conocimiento, buzones, colas de live chat y facturación.

Los endpoints públicos del chatbot deben estar disponibles para visitantes, pero aun así validan el agente y su configuración. Las rutas sensibles del embed usan límites de payload, y los controles de uso impiden seguir generando respuestas cuando el workspace agota los créditos del plan.

Son controles de aplicación, no una certificación. Un despliegue de producción debe probar fallos de autorización, límites, abuso, prompt injection, filtraciones y la configuración del sitio del cliente.

Entender el flujo de datos de IA

Chatsy usa OpenRouter para acceder a los modelos de lenguaje y embeddings admitidos. Una solicitud puede incluir instrucciones del sistema, mensajes del visitante, fragmentos relevantes de fuentes, definiciones de herramientas y contexto reciente.

No introduzcas secretos, credenciales, datos de tarjetas, información sanitaria protegida ni otros registros regulados en un chatbot público. Limita las fuentes al contenido aprobado para la audiencia. Si tu política exige un proveedor, región, retención o término contractual específico, confírmalo por escrito antes de comprar.

Fuentes de conocimiento y conversaciones

Los documentos, páginas rastreadas, texto pegado y artículos pueden convertirse en fuentes de recuperación. Una fuente solo es segura si lo son su audiencia y sus supuestos de acceso. No cargues material interno privado en un agente público salvo que toda respuesta derivada sea segura para divulgar.

Chatsy guarda el historial para que los usuarios del workspace revisen la actividad y continúen handoffs. Usa los controles disponibles y contacta con Chatsy para solicitudes de cuenta, pero no presupongas un plazo contractual de borrado, destrucción criptográfica, retención configurable o legal hold salvo que figure en un acuerdo firmado.

Las herramientas personalizadas amplían el límite

Las herramientas HTTP y OpenAPI permiten que el agente llame a endpoints del propietario del workspace. Esta capacidad cambia el riesgo:

  • Expón solo los campos y acciones mínimos.
  • Autentica cada endpoint independientemente del prompt.
  • Valida los argumentos en el servidor y rechaza valores inesperados.
  • Empieza con acciones de solo lectura o reversibles.
  • Exige aprobación humana para reembolsos, cambios de cuenta, decisiones de elegibilidad u otras acciones de alto impacto.
  • Evita devolver secretos o historiales amplios en las respuestas.

Chatsy no convierte un endpoint externo en seguro por llamarlo desde una herramienta de IA. Tu equipo es responsable de su autorización y sus reglas de negocio.

Limitaciones actuales de contratación

No presentes Chatsy como certificado o preparado para requisitos que no ha cumplido. En esta actualización, Chatsy no ofrece:

  • Informe o certificación SOC 2 Type II
  • Business Associate Agreement de HIPAA
  • SSO SAML u OIDC para el dashboard
  • Exportaciones de audit log para clientes
  • Certificación FedRAMP, PCI DSS o específica de una industria
  • Despliegue on-premises o gestionado por el cliente
  • Regiones seleccionables de residencia en EE. UU. o la UE
  • Claves de cifrado dedicadas por cliente
  • SLA publicado de disponibilidad o compromiso de failover multirregión

Si un elemento es obligatorio, no despliegues datos regulados suponiendo que llegará pronto. Pide evidencia escrita y usa un proveedor que ya cumpla el requisito cuando sea necesario.

Checklist de verificación

Antes del lanzamiento:

  1. Clasifica el contenido y los datos que puede recibir el chatbot.
  2. Confirma qué usuarios y roles acceden a cada recurso.
  3. Revisa OpenRouter y el proveedor del modelo como subencargados.
  4. Prueba intentos de acceso a recursos de otro workspace.
  5. Prueba payloads excesivos, solicitudes repetidas y argumentos malformados.
  6. Revisa cada endpoint personalizado y elimina acciones innecesarias.
  7. Define una ruta humana para solicitudes sensibles, inciertas o específicas de una cuenta.
  8. Verifica requisitos legales, de privacidad, retención, residencia, accesibilidad y contrato con especialistas cualificados.

Prácticas de cuenta

Usa una contraseña única, protege la cuenta de email vinculada, elimina antiguos miembros y no incluyas credenciales en prompts ni fuentes. El dashboard de Chatsy no ofrece todavía autenticación de dos factores, por lo que proteger el email de acceso es especialmente importante.

Informa de una vulnerabilidad o exposición a security@chatsy.app. No envíes registros de clientes, credenciales ni payloads con datos sensibles reales por email ordinario.

Preguntas frecuentes

¿Chatsy tiene certificación SOC 2?

No. Chatsy no ofrece actualmente un informe SOC 2 Type II. No afirmes que la certificación está completa ni dependas de una fecha proyectada.

¿Chatsy ofrece un BAA de HIPAA?

No. No uses Chatsy para información sanitaria protegida. Los despliegues sanitarios deben limitarse a información pública revisada y no PHI, y derivar lo sensible a un sistema clínico aprobado.

¿Está disponible la autenticación de dos factores?

Todavía no. Los cambios de contraseña y la autenticación de dos factores están en preparación. Mientras tanto, protege el email de acceso y limita los miembros del workspace.

¿Puedo elegir una región de datos en la UE?

No como capacidad actual de autoservicio o contratada. Quien tenga requisitos de residencia debe contactar con Chatsy antes de comprar y no asumir que una región está disponible.

¿Chatsy cumple automáticamente GDPR o CCPA?

No. Ninguna configuración de software hace que un despliegue sea conforme por sí sola. Determina tu función, base jurídica, avisos, subencargados, retención, borrado y solicitudes de derechos con asesoramiento cualificado. Solicita la documentación contractual necesaria antes de enviar datos personales.

¿Los datos están cifrados?

Chatsy depende de servicios gestionados de hosting, base de datos y almacenamiento, pero esta página no promete un cifrado, rotación de claves, clave dedicada o cobertura concreta para cada capa. Solicita arquitectura y evidencia contractual escrita si un control específico es obligatorio para la compra.

Contacta con Chatsy sobre requisitos de seguridad


Artículos relacionados

  • Cómo prevenir alucinaciones de IA en soporte
  • Chatbots de IA para healthcare
  • Chatbots de IA para banca
#security#privacy#data protection#compliance
AnteriorCrea tu primer agente de IA paso a paso
Más reciente Búsqueda híbrida explicada: lo mejor de ambos mundos
Relacionado

Artículos relacionados

Guías

Chatbots de IA para banca y servicios financieros: casos de uso y guía de cumplimiento

Cómo bancos y fintechs usan chatbots de IA para consultas de cuenta, alertas de fraude, solicitudes de préstamo y atención al cliente 24/7.

Guías

Chatbot para gobierno: servicios ciudadanos, permisos e información pública

Cómo las agencias gubernamentales usan chatbots de IA para automatizar servicios ciudadanos, consultas de permisos e información pública, reduciendo esperas de call center 50-70%.

Guías

Chatbots de IA para salud: soporte al paciente, cumplimiento y casos de uso

Cómo los proveedores de salud usan chatbots de IA para agendar citas, triage de pacientes y automatización de FAQs mientras mantienen cumplimiento HIPAA.

¿Listo para probar Chatsy?

Crea tu propio agente de soporte al cliente con IA en minutos, sin código.

Comenzar prueba gratis

¿Listo para transformar tu
soporte al cliente?

Implementa agentes de soporte con IA que responden preguntas, transfieren casos complejos y mantienen a los clientes avanzando.

Empieza gratisNo se requiere tarjeta de crédito
Chatsy logoChatsy logo

Plataforma de soporte al cliente con IA, chat en vivo, transferencia humana, base de conocimiento y tickets.

Producto

  • Funciones
  • Precios
  • Integraciones

Soluciones

  • Ecommerce
  • SaaS
  • Salud
  • Servicios financieros

Recursos

  • Blog
  • Estadísticas
  • Comparar
  • Alternativas
  • Plantillas
  • Glosario
  • Calculadora de ROI
  • Feed RSS

Empresa

  • Acerca de
  • Contacto
  • Política de privacidad
  • Términos de servicio

© 2026 Chatsy. Todos los derechos reservados.

Idioma
EnglishEspañol

10685-B Hazelhurst Dr. # 21148, Houston, TX 77043, USA