Transporte cifrado
El servicio público de Phaseo se ofrece mediante HTTPS. Las solicitudes se reenvían a los proveedores de modelos mediante conexiones HTTPS cifradas.
Salvaguardas actuales del producto, prácticas de datos y estado de garantía. Las afirmaciones de esta página se limitan a lo que Phaseo puede respaldar hoy.
Consulta el material detallado para revisiones de seguridad, evaluaciones de proveedores o conversaciones sobre el DPA.
Arquitectura, flujos de datos, medidas de seguridad actuales, limitaciones y responsabilidades del cliente.
Declaración propia
Infraestructura principal, encargados condicionales y terceros indicados por el cliente.
Listado público
Primer borrador no vinculante para revisión de relaciones responsable-encargado en Reino Unido y la UE.
Requiere revisión legal
Salvaguardas del producto y operativas respaldadas por el código y la documentación actuales.
El servicio público de Phaseo se ofrece mediante HTTPS. Las solicitudes se reenvían a los proveedores de modelos mediante conexiones HTTPS cifradas.
Las credenciales de proveedores propias del cliente se cifran con AES-256-GCM antes de guardarse. Los secretos de API, administración y OAuth se derivan en un solo sentido antes del almacenamiento.
Los roles del espacio de trabajo y los permisos limitados de API u OAuth restringen el acceso. Las conexiones OAuth muestran sus permisos solicitados durante el consentimiento y pueden revocarse.
El inicio de sesión SAML y el aprovisionamiento de usuarios y grupos SCIM dependen de permisos del espacio de trabajo y funciones habilitadas; no están disponibles para todas las cuentas.
Se pueden enviar informes mediante GitHub Security Advisories o [email protected]. Phaseo se propone confirmar su recepción en un plazo de tres días laborables.
Cómo se gestiona por defecto el contenido de Gateway, cuándo se aplican excepciones y qué depende del proveedor.
Las solicitudes sin procesar y las respuestas completas se excluyen de la base de datos principal de solicitudes y de los análisis de Phaseo. Las respuestas aptas que no se transmiten en streaming pueden guardarse en caché en Upstash durante cinco minutos por defecto o hasta 24 horas con una política configurada.
Una opción habilitada para ciertos espacios de trabajo puede guardar solicitudes, respuestas y cargas opcionales del proveedor en Cloudflare R2 privado durante 90, 180 o 365 días. Está desactivada por defecto.
Es opcional. Las solicitudes y respuestas aptas pueden redactarse y conservarse durante un máximo de 30 días. Revocar el consentimiento detiene nuevas capturas y pone las anteriores en cola para su eliminación.
Phaseo no puede prometer retención cero de datos para todos los proveedores de modelos. El tratamiento posterior depende del proveedor y la ruta utilizados; revisa su política antes de enviar datos sensibles.
Los controles de proveedor y región pueden limitar las rutas aptas, pero Phaseo no garantiza actualmente la residencia de datos de extremo a extremo para todas las solicitudes.
Categorías divulgadas en la política de privacidad actual de Phaseo.
| Proveedor | Finalidad | Datos implicados |
|---|---|---|
| Cloudflare y Vercel | Alojar, proteger y distribuir el servicio | Tráfico del servicio, contenido de solicitudes durante el tránsito y metadatos operativos necesarios para ejecutar Phaseo |
| Supabase | Base de datos e infraestructura de cuentas | Metadatos de cuentas, espacios de trabajo, configuración y solicitudes |
| Upstash | Almacenamiento en caché de respuestas a corto plazo | Respuestas de modelos en caché, claves de caché por espacio de trabajo y metadatos de respuesta |
| Stripe | Pagos y facturación | Identidad de facturación y registros de transacciones; Phaseo no almacena los datos completos de las tarjetas |
| Proveedores de análisis y funciones | Análisis del producto, entrega de funciones y diagnóstico de errores | Telemetría de páginas, dispositivos, identidad y uso; se excluyen las solicitudes y respuestas sin procesar de la pasarela |
| Proveedores de correo y asistencia | Comunicaciones del servicio y asistencia al cliente | Datos de contacto, contenido de mensajes o tickets y contexto de cuenta relacionado |
| Proveedores de modelos | Procesar la solicitud de inferencia que diriges | Entradas, salidas y metadatos necesarios de la solicitud; se aplican las condiciones y la retención del proveedor |
| Proveedores de asistentes conectados | Devolver resultados autorizados de herramientas OAuth | Solo el resultado de lectura y los permisos aprobados mediante el flujo de consentimiento |
Consulta el listado de subencargados del tratamiento, con fecha, para ver proveedores, condiciones, lagunas sobre ubicación y el tratamiento diferenciado de los proveedores de IA elegidos por el cliente.
El estado actual y los incidentes se publican en status.phaseo.app. Phaseo no ofrece un SLA contractual de disponibilidad pública.
El código operativo incluye rutas para notificar incidentes y contactar a las partes. Los procedimientos internos no son públicos y el proceso no se ha probado de forma independiente.
Phaseo no dispone actualmente de una certificación de seguridad independiente. El DPA público es un primer borrador no vinculante y el informe de seguridad se basa en una declaración propia. Se podría considerar un programa formal de garantías si las necesidades de los clientes y el presupuesto lo justifican; no hay un marco ni una fecha comprometidos.
Comunica los problemas de seguridad de forma privada. No accedas a datos de otras personas, no realices pruebas de denegación de servicio ni divulgues una vulnerabilidad antes de que haya una solución.