Seguridad y protección de datos
Conoce los controles que protegen tus datos.
Protección de cuentas, permisos de acceso, procesamiento de IA y alojamiento: información práctica para evaluar ClashWise.
Autenticación
Las contraseñas se cifran mediante hash con BCrypt (factor de trabajo 10); nunca almacenamos ni registramos contraseñas en texto sin formato.
La autenticación opcional en dos pasos (TOTP, RFC 6238) puede activarse por cuenta. El secreto compartido se cifra en reposo con AES-GCM (cifrado autenticado, de modo que un secreto alterado se rechaza en vez de descifrarse silenciosamente como otro valor) y dispone de códigos de recuperación de un solo uso.
Detalles de cuentas y sesiones
- Los intentos fallidos repetidos bloquean la cuenta: 5 intentos fallidos la bloquean durante 15 minutos.
- Los tokens de actualización rotan al usarse, se almacenan solo como hash SHA-256 (nunca el token original) y se revocan de inmediato al cerrar sesión.
Control de acceso
La autenticación se exige por defecto. Los puntos de acceso públicos se marcan explícitamente; los permisos correspondientes regulan el acceso a los datos del cliente.
Los endpoints sensibles (inicio de sesión, restablecimiento de contraseña, exportación de datos personales y similares) se limitan por dirección IP para frenar ataques de fuerza bruta y extracción automatizada.
Las acciones relevantes para la seguridad; inicios de sesión, suplantación por administradores, cambios de permisos o facturación y llamadas a herramientas desde funciones de IA y aplicaciones conectadas; se escriben en un registro de auditoría conservado durante 7 años.
Controles de aplicaciones conectadas
ClashWise expone un servidor Model Context Protocol (MCP) para conectar clientes de IA e IDE compatibles con MCP. El acceso está desactivado por defecto; debe habilitarlo un administrador de la organización y cada miembro solo puede usar las capacidades que este le conceda; consultar y editar interferencias son permisos distintos.
- Las conexiones se autentican mediante el flujo de código de autorización OAuth 2.1 con PKCE (S256 obligatorio). Los tokens de acceso están vinculados a la audiencia de la API de ClashWise; los tokens de actualización de la conexión rotan al usarse y, como los de sesión, solo se almacenan como hash SHA-256.
- Las ediciones de interferencias de gran impacto nunca se aplican directamente: el cliente conectado recibe una vista previa exacta del antes y el después y debe confirmarla expresamente antes de que ClashWise aplique el cambio.
- Cada llamada a una herramienta queda registrada, visible para el usuario y los administradores de la organización en el producto y conservada en el registro de auditoría anterior.
- Una conexión puede revocarse en cualquier momento desde Aplicaciones conectadas; la revocación bloquea su siguiente actualización de token.
Tú eliges los clientes de IA conectados. Los datos que recuperen se tratan conforme a las condiciones de su proveedor.
Leer la guía de configuración de MCPProtección de datos
HTTPS protege los datos en tránsito. Las cabeceras de seguridad incluyen HSTS y protecciones del tipo de contenido.
Nuestra infraestructura en la nube (Microsoft Azure) proporciona el cifrado en reposo de la base de datos y el almacenamiento de archivos; no superponemos un control personalizado de cifrado de base de datos al predeterminado del proveedor.
Detalles de transporte y almacenamiento
- Los secretos de autenticación en dos pasos se cifran con AES-GCM.
- Los tokens de restablecimiento de contraseña y activación de cuenta se cifran antes de almacenarse.
- Los tokens de actualización nunca se almacenan en texto sin formato, solo como hash SHA-256.
Las copias de la base de producción permiten restaurar un punto en el tiempo durante 30 días. El 13 de julio de 2026 se realizó un ejercicio de restauración; sus resultados describen ese ejercicio y no constituyen un compromiso de tiempo de recuperación.
Derechos de privacidad
Solicita la eliminación de la cuenta en la aplicación. La cuenta se desactiva y dispone de un periodo de recuperación de 30 días antes del proceso de eliminación. Los registros de auditoría siguen su propia política de conservación.
Puedes exportar tus datos personales desde tu cuenta y eliminar conversaciones individuales de Wise en el producto.
Periodos de conservación publicados
- Errores de diagnóstico
- 90 días
- Actividad de usuarios
- 180 días
- Conversaciones de Wise
- 12 meses
- Registro de auditoría de administración
- 7 años
Procesamiento de IA
La nomenclatura local y la IA en la nube tienen límites de datos distintos. Revisa los ajustes y el flujo que elijas.
Las funciones en la nube; como el asistente Wise, los resúmenes y el análisis en la nube; usan Microsoft Azure OpenAI. El recurso de Azure OpenAI y los datos almacenados se aprovisionan en Suecia, aunque el despliegue GlobalStandard actual puede procesar solicitudes y respuestas en otras zonas geográficas de Azure.
El complemento de Navisworks puede generar títulos de interferencias localmente con un modelo descargado. Cuando la generación local funciona, se ejecuta en la estación del cliente y usa metadatos de la interferencia, no la geometría del modelo.
Detalles del procesamiento de IA
La alternativa en la nube es opcional y está desactivada por defecto en el flujo independiente de títulos. Si se activa, o no se puede crear su proveedor local, una solicitud puede procesarse en la nube. La etapa opcional de títulos locales de Run & Publish no recurre a la nube; los fallos conservan el texto actual.
Las modificaciones locales de títulos pueden sincronizar metadatos de auditoría limitados: identificadores de usuario e interferencia, título generado, ajustes de nomenclatura, fecha y hora, nombre del archivo de Navisworks y nombres de modelos de origen.
ClashWise no usa datos de clientes para entrenar ni ajustar sus modelos de IA. Los modelos locales se ejecutan en la estación del cliente; el procesamiento de Azure OpenAI está sujeto a las condiciones de uso de datos aplicables de Microsoft.
Residencia de datos y alojamiento
- Base de datos, almacenamiento de archivos y correo transaccional
- Reino Unido
- Alojamiento de la aplicación
- Alemania
- Recurso de Azure OpenAI y datos almacenados
- Suecia
El procesamiento de IA GlobalStandard puede realizarse en otras zonas geográficas de Azure. La oferta no limita la residencia de datos a la UE/EEE.
Consultar los subencargadosInformar de una vulnerabilidad
Contacta con support@clashwise.ai e indica la página o el flujo afectado y los pasos para reproducir el problema. No incluyas contraseñas, tokens de acceso ni datos de proyectos de clientes en el mensaje inicial.
Contactar con soporte de seguridadCompras y revisiones de seguridad
Para un cuestionario, el estado actual de las evaluaciones o requisitos de alojamiento específicos, contacta con nuestro equipo. Esta página resume el producto; las condiciones contractuales figuran en los acuerdos aplicables.