Seguridad integrada en el funcionamiento de la plataforma
Morasel gestiona conversaciones y registros de clientes, así que proteger esos datos es una parte central de cómo construimos. Esta página describe nuestras prácticas de seguridad con honestidad y a alto nivel.
Nuestro enfoque
Seguimos prácticas de seguridad establecidas y las mejoramos a medida que la plataforma crece. Aquí describimos lo que está en marcha hoy y lo que está previsto. No tenemos certificaciones formales y no afirmamos un cumplimiento que no hayamos establecido. Si tienes un requisito de seguridad específico, contáctanos y te diremos en qué punto estamos.
Qué hacemos para proteger tus datos
Aislamiento por inquilino
Los datos de cada cliente están acotados a su propio inquilino. El acceso se comprueba en cada solicitud, de modo que una organización no puede leer ni cambiar los datos de otra.
Control de acceso basado en roles
A los miembros del equipo se les concede acceso por rol. Los administradores controlan quién puede ver y hacer qué, de modo que cada persona solo alcanza los datos que su trabajo requiere.
Registro de auditoría
Las acciones relevantes para la seguridad se registran en un registro de auditoría, para que la actividad sensible pueda revisarse y rastrearse cuando sea necesario.
Cifrado en tránsito
El tráfico entre tu navegador o app móvil y Morasel se cifra con TLS, protegiendo los datos mientras se mueven por la red.
Cifrado en reposo
Donde está implementado, los datos almacenados se cifran en reposo usando las funciones de cifrado de nuestros proveedores de infraestructura en la nube.
Gestión de secretos
Las credenciales y las claves de API se mantienen fuera del código fuente y se gestionan mediante un almacenamiento de secretos dedicado, con acceso limitado a los servicios que las necesitan.
Copias de seguridad
Donde está implementado, hacemos copias de seguridad periódicas de los datos principales para poder recuperarlos en caso de un fallo.
Gestión de incidentes
Tenemos un proceso para investigar los incidentes de seguridad sospechados, contener los problemas y notificar a los clientes afectados cuando corresponde.
Controles de retención de datos
Ofrecemos controles para gestionar cómo se conservan y eliminan los datos de los clientes, y respetamos las preferencias de alta y baja en toda la plataforma.
Desarrollo de software seguro
La seguridad se tiene en cuenta durante el desarrollo mediante revisión de código, gestión de dependencias y despliegues controlados.
Dónde está realmente cada control
| Control | Estado | Cobertura | Última verificación |
|---|---|---|---|
| Aislamiento por inquilino | Implantado | Todo registro perteneciente al espacio de trabajo al que se accede desde el producto. El filtro del espacio de trabajo lo aplica la capa de datos, no cada endpoint. | 2026-09-12 |
| Control de acceso basado en roles | Implantado | Tres roles de espacio de trabajo sobre un único mapa de permisos, aplicado en la API y reflejado en la interfaz. El acceso de los operadores de Morasel es un mapa aparte que no concede nada dentro de tu espacio de trabajo. | 2026-09-12 |
| Registro de auditoría | Implantado | Acciones de inicio de sesión, de equipo, de espacio de trabajo y de los operadores de Morasel, cada una con el autor, el objetivo y la hora. | 2026-09-12 |
| Cifrado en tránsito | Implantado | El tráfico hacia el producto y cada conexión con la base de datos, que rechaza las conexiones sin cifrar. | 2026-08-10 |
| Cifrado en reposo | Implantado | La base de datos gestionada y el almacenamiento de archivos que la acompaña, con el cifrado propio del proveedor de nube. Las credenciales de proveedores almacenadas las cifra Morasel otra vez antes de que lleguen a la base de datos. | 2026-08-10 |
| Gestión de secretos | Parcial | Las credenciales se guardan por referencia y se cifran con AES-256-GCM antes de almacenarse. La vía de gestión de claves en la nube está construida, pero no es la que funciona en producción. | 2026-09-12 |
| Copias de seguridad | Parcial | Copias diarias conservadas 14 días, más recuperación a un punto en el tiempo sobre 7 días de registros de transacciones, restauradas y validadas de principio a fin en un simulacro. Las copias están en el mismo proyecto de nube que la base de datos; no hay una copia fuera de él. | 2026-08-10 |
| Gestión de incidentes | Parcial | Los incidentes sospechosos se investigan y se documentan con una forma fija: qué ocurrió, qué quedó expuesto, qué lo contuvo y qué hay que rotar. No publicamos un plazo de notificación al cliente. | 2026-09-12 |
| Retención de datos | Parcial | Seis clases de datos operativos se eliminan según un calendario fijado. Los mensajes, contactos, citas y archivos no tienen periodo de retención definido y se conservan hasta que se elimina el espacio de trabajo. | 2026-08-10 |
| Desarrollo de software seguro | Implantado | Cada cambio pasa por lint, un escaneo de secretos, comprobación de tipos, la suite de pruebas completa y una compilación de producción antes de poder fusionarse, y las versiones las compila el servicio de compilación, no un equipo personal. | 2026-09-12 |
| Certificación independiente | No implantado | Morasel no tiene certificación SOC 2, ISO 27001 ni HIPAA, y no la reclama. Cuéntanos tu requisito y te diremos en qué punto estamos. | 2026-09-12 |
«Última verificación» significa que alguien leyó la configuración o el código correspondiente en esa fecha y comprobó que coincide con la fila. No es una auditoría externa, ni una prueba de intrusión, ni una certificación.
Divulgación responsable
Si crees que has encontrado una vulnerabilidad de seguridad en Morasel, queremos saberlo. Escríbenos con los detalles para que podamos investigar. Agradecemos los informes hechos de buena fe y trabajaremos contigo para entender y resolver los problemas válidos.
- security@morasel.ai
Preguntas sobre seguridad
¿Morasel está certificado para SOC 2, ISO 27001 o HIPAA?
Actualmente no tenemos estas certificaciones y no las afirmamos. Seguimos prácticas de seguridad establecidas y podemos hablar de tus requisitos específicos — contáctanos para saber en qué punto estamos.
¿Cómo se mantienen separados los datos de mi organización de los de otras?
Los datos se aíslan por inquilino, y el acceso se comprueba en cada solicitud, de modo que una organización no puede acceder a los datos de otra.
¿Están cifrados mis datos?
Los datos se cifran en tránsito con TLS. Donde está implementado, los datos almacenados se cifran en reposo usando las funciones de cifrado de nuestros proveedores de nube.
¿Quién puede acceder a los datos dentro de mi cuenta?
El acceso se basa en roles. Tus administradores deciden quién puede ver y hacer qué, de modo que cada persona solo alcanza los datos que su rol permite.
¿Cómo informo de un problema de seguridad?
Escribe a security@morasel.ai con los detalles. Revisamos los informes hechos de buena fe y trabajaremos contigo para resolver los problemas válidos.
¿Tienes una pregunta de seguridad?
Habla con nuestro equipo sobre tus requisitos, o solicita una demo para ver cómo Morasel gestiona tus datos.