Seguridad

Cómo tratamos lo más delicado que tiene una empresa: su correo.

Arquitectura

OVIOO es una aplicación que habla con nuestro servidor y, para el correo, con tu proveedor. La lógica que no se puede tocar —permisos, qué incluye tu plan, estado de facturación, registro de auditoría— vive en el servidor, nunca solo en el cliente.

Cada registro es de una organización, y esa frontera se impone en las consultas del servidor, no filtrando en la pantalla.

Credenciales y conexiones

  • Para Microsoft 365 y Google preferimos OAuth; los tokens se guardan cifrados y no vuelven nunca al cliente.
  • Las contraseñas de IMAP y SMTP se guardan cifradas y no se vuelven a mostrar después de guardarlas.
  • El tráfico va cifrado. La caché local del ordenador está cifrada y separada por organización.
  • Las sesiones van por dispositivo y se pueden cerrar una a una.

El acceso va con el rol

  • Los buzones los reparte el dueño persona a persona: no todo el mundo ve todas las bandejas.
  • Los orígenes de archivos se conectan una vez para toda la organización; la cuenta conectada marca el máximo al que OVIOO podrá llegar jamás, y el dueño reparte ámbitos dentro de ese máximo por usuario, departamento o rol.
  • Preguntar a OVIOO, la búsqueda y las sugerencias de adjuntos funcionan dentro de los permisos de quien pregunta. No existe ningún «buscar en todo» por detrás.

Hasta dónde llega la IA

Los permisos se resuelven antes de sacar nada para un modelo, y no mandándolo todo y pidiéndole al modelo que sea discreto. Si alguien no puede abrir un buzón o un ámbito de archivos, su contenido no puede aparecer en una respuesta de IA que reciba esa persona.

El dueño de la organización decide qué funciones de IA están encendidas siquiera. Cada usuario puede ser más estricto que esa norma; más flojo, nadie.

Las relaciones que se crean solas y que importan —un correo enganchado a una referencia, un documento que reparte una regla— dejan constancia de cómo se hicieron. Cuando no hay confianza suficiente, OVIOO propone y confirma una persona.

Nuestro acceso a tu correo

Por defecto, nadie de OVIOO puede leer tus mensajes. El acceso de soporte lo tienes que dar tú, se limita a lo justo, caduca solo, dice quién lo recibió y queda escrito en tu registro de auditoría.

Borrado y conservación

Quitar un buzón o dar de baja la suscripción abre un plazo de 30 días, con la fecha de borrado a la vista, una exportación y un botón de cancelar. No destruimos datos de una empresa por un clic mal dado o una sincronización fallida.

Avisar de una vulnerabilidad

Escribe a security@ovioo.app con los pasos para reproducirla. Te contestamos en tres días laborables como mucho, te vamos contando y te damos crédito si quieres. Te pedimos que no hagas pruebas con datos de otros clientes y que nos des un plazo razonable antes de publicarlo.

Certificaciones

Ahora mismo no tenemos la certificación [SOC 2 / ISO 27001] y no vamos a poner un sello que no nos hemos ganado. Pregúntanos por dónde vamos y te diremos la verdad. Y que quede claro: el RGPD no es una certificación que nadie pueda tener.

Míralo en tu propio buzón

Catorce días de prueba para toda la organización. Sin tarjeta.