ClashWise

Seguridad y protección de datos

Conoce los controles que protegen tus datos.

Protección de cuentas, permisos de acceso, procesamiento de IA y alojamiento: información práctica para evaluar ClashWise.

Autenticación

Las contraseñas se cifran mediante hash con BCrypt (factor de trabajo 10); nunca almacenamos ni registramos contraseñas en texto sin formato.

La autenticación opcional en dos pasos (TOTP, RFC 6238) puede activarse por cuenta. El secreto compartido se cifra en reposo con AES-GCM (cifrado autenticado, de modo que un secreto alterado se rechaza en vez de descifrarse silenciosamente como otro valor) y dispone de códigos de recuperación de un solo uso.

Detalles de cuentas y sesiones
  • Los intentos fallidos repetidos bloquean la cuenta: 5 intentos fallidos la bloquean durante 15 minutos.
  • Los tokens de actualización rotan al usarse, se almacenan solo como hash SHA-256 (nunca el token original) y se revocan de inmediato al cerrar sesión.

Control de acceso

La autenticación se exige por defecto. Los puntos de acceso públicos se marcan explícitamente; los permisos correspondientes regulan el acceso a los datos del cliente.

Los endpoints sensibles (inicio de sesión, restablecimiento de contraseña, exportación de datos personales y similares) se limitan por dirección IP para frenar ataques de fuerza bruta y extracción automatizada.

Las acciones relevantes para la seguridad; inicios de sesión, suplantación por administradores, cambios de permisos o facturación y llamadas a herramientas desde funciones de IA y aplicaciones conectadas; se escriben en un registro de auditoría conservado durante 7 años.

Controles de aplicaciones conectadas

ClashWise expone un servidor Model Context Protocol (MCP) para conectar clientes de IA e IDE compatibles con MCP. El acceso está desactivado por defecto; debe habilitarlo un administrador de la organización y cada miembro solo puede usar las capacidades que este le conceda; consultar y editar interferencias son permisos distintos.

  • Las conexiones se autentican mediante el flujo de código de autorización OAuth 2.1 con PKCE (S256 obligatorio). Los tokens de acceso están vinculados a la audiencia de la API de ClashWise; los tokens de actualización de la conexión rotan al usarse y, como los de sesión, solo se almacenan como hash SHA-256.
  • Las ediciones de interferencias de gran impacto nunca se aplican directamente: el cliente conectado recibe una vista previa exacta del antes y el después y debe confirmarla expresamente antes de que ClashWise aplique el cambio.
  • Cada llamada a una herramienta queda registrada, visible para el usuario y los administradores de la organización en el producto y conservada en el registro de auditoría anterior.
  • Una conexión puede revocarse en cualquier momento desde Aplicaciones conectadas; la revocación bloquea su siguiente actualización de token.

Tú eliges los clientes de IA conectados. Los datos que recuperen se tratan conforme a las condiciones de su proveedor.

Leer la guía de configuración de MCP

Protección de datos

HTTPS protege los datos en tránsito. Las cabeceras de seguridad incluyen HSTS y protecciones del tipo de contenido.

Nuestra infraestructura en la nube (Microsoft Azure) proporciona el cifrado en reposo de la base de datos y el almacenamiento de archivos; no superponemos un control personalizado de cifrado de base de datos al predeterminado del proveedor.

Detalles de transporte y almacenamiento
  • Los secretos de autenticación en dos pasos se cifran con AES-GCM.
  • Los tokens de restablecimiento de contraseña y activación de cuenta se cifran antes de almacenarse.
  • Los tokens de actualización nunca se almacenan en texto sin formato, solo como hash SHA-256.

Las copias de la base de producción permiten restaurar un punto en el tiempo durante 30 días. El 13 de julio de 2026 se realizó un ejercicio de restauración; sus resultados describen ese ejercicio y no constituyen un compromiso de tiempo de recuperación.

Derechos de privacidad

Solicita la eliminación de la cuenta en la aplicación. La cuenta se desactiva y dispone de un periodo de recuperación de 30 días antes del proceso de eliminación. Los registros de auditoría siguen su propia política de conservación.

Puedes exportar tus datos personales desde tu cuenta y eliminar conversaciones individuales de Wise en el producto.

Periodos de conservación publicados

Errores de diagnóstico
90 días
Actividad de usuarios
180 días
Conversaciones de Wise
12 meses
Registro de auditoría de administración
7 años
Política de privacidad

Procesamiento de IA

La nomenclatura local y la IA en la nube tienen límites de datos distintos. Revisa los ajustes y el flujo que elijas.

Las funciones en la nube; como el asistente Wise, los resúmenes y el análisis en la nube; usan Microsoft Azure OpenAI. El recurso de Azure OpenAI y los datos almacenados se aprovisionan en Suecia, aunque el despliegue GlobalStandard actual puede procesar solicitudes y respuestas en otras zonas geográficas de Azure.

El complemento de Navisworks puede generar títulos de interferencias localmente con un modelo descargado. Cuando la generación local funciona, se ejecuta en la estación del cliente y usa metadatos de la interferencia, no la geometría del modelo.

Detalles del procesamiento de IA

La alternativa en la nube es opcional y está desactivada por defecto en el flujo independiente de títulos. Si se activa, o no se puede crear su proveedor local, una solicitud puede procesarse en la nube. La etapa opcional de títulos locales de Run & Publish no recurre a la nube; los fallos conservan el texto actual.

Las modificaciones locales de títulos pueden sincronizar metadatos de auditoría limitados: identificadores de usuario e interferencia, título generado, ajustes de nomenclatura, fecha y hora, nombre del archivo de Navisworks y nombres de modelos de origen.

ClashWise no usa datos de clientes para entrenar ni ajustar sus modelos de IA. Los modelos locales se ejecutan en la estación del cliente; el procesamiento de Azure OpenAI está sujeto a las condiciones de uso de datos aplicables de Microsoft.

Leer la guía de IA local

Residencia de datos y alojamiento

Base de datos, almacenamiento de archivos y correo transaccional
Reino Unido
Alojamiento de la aplicación
Alemania
Recurso de Azure OpenAI y datos almacenados
Suecia

El procesamiento de IA GlobalStandard puede realizarse en otras zonas geográficas de Azure. La oferta no limita la residencia de datos a la UE/EEE.

Consultar los subencargados

Informar de una vulnerabilidad

Contacta con support@clashwise.ai e indica la página o el flujo afectado y los pasos para reproducir el problema. No incluyas contraseñas, tokens de acceso ni datos de proyectos de clientes en el mensaje inicial.

Contactar con soporte de seguridad

Compras y revisiones de seguridad

Para un cuestionario, el estado actual de las evaluaciones o requisitos de alojamiento específicos, contacta con nuestro equipo. Esta página resume el producto; las condiciones contractuales figuran en los acuerdos aplicables.