Macha
Última actualización: Julio de 2026

Seguridad en Macha

El enfoque de seguridad de Macha. En Macha, proteger tus datos es nuestra máxima prioridad. Este documento describe nuestros protocolos de autenticación, prácticas de seguridad de datos, procedimientos de gestión de riesgos, cumplimiento con terceros y proceso interno de respuesta ante brechas.

Sections

1. Autenticación

Gestión de identidades

Nuestro protocolo de autenticación está diseñado con cuidado para asegurar medidas estrictas de seguridad manteniendo la comodidad para el usuario. Este es el resumen de nuestros procedimientos:

Autenticación por OTP por correo

  • Macha usa autenticación por contraseña de un solo uso (OTP) por correo, eliminando la necesidad de almacenar datos sensibles como contraseñas.
  • Al intentar iniciar sesión, los usuarios reciben un OTP único por correo. Este OTP es imprescindible para completar la autenticación.
  • Este método refuerza la seguridad y simplifica la experiencia de usuario.

Duración de sesión

  • Para reforzar la seguridad y bloquear accesos no autorizados, las sesiones tienen tiempo limitado.
  • Los usuarios se desconectan automáticamente tras un periodo predefinido de inactividad.
  • Esto mitiga el riesgo de acceso no autorizado en casos como olvidos de cierre de sesión o sesiones desatendidas.

Reclamación de dominio para organizaciones

  • Las organizaciones que usan Macha SaaS pueden reclamar su dominio.
  • La reclamación garantiza que solo los usuarios con correos del dominio reclamado accedan a la cuenta de la organización.
  • Esto añade una capa extra de seguridad, especialmente útil para organizaciones con requisitos estrictos de control de acceso.

Con estas medidas, Macha refuerza el proceso de autenticación, reduce vulnerabilidades y da a los clientes confianza en la protección de sus datos.

Control de acceso

En Macha priorizamos conceder acceso solo a personal autorizado, gestionando de forma eficiente roles y permisos. Nuestro sistema de control de acceso ofrece flexibilidad y seguridad para que los administradores supervisen el acceso al panel de Macha.

Roles de usuario

  • Macha ofrece dos roles: Admin y Agente.
  • Admin: los administradores tienen control total del panel, incluyendo la configuración. Pueden añadir o eliminar usuarios, definir permisos y gestionar ajustes del sistema.
  • Agente: los agentes tienen acceso limitado a ver conversaciones dentro del panel. No acceden a ajustes de configuración ni a información sensible más allá de sus conversaciones asignadas.

Permisos

  • Los administradores tienen autoridad para asignar roles y definir permisos según necesidades organizativas.
  • Pueden personalizar niveles de acceso por usuario, asegurando privilegios adecuados a cada responsabilidad.

Gestión de usuarios

  • Los administradores controlan exclusivamente la gestión de usuarios, incluyendo añadir y eliminar del panel de Macha.
  • Esto permite mantener una base de usuarios segura y organizada, revocando acceso cuando sea necesario y gestionando permisos con eficacia.

2. Seguridad y gestión de datos

Política de almacenamiento

En Macha priorizamos la minimización de datos y solo guardamos la información esencial para el funcionamiento óptimo de la plataforma. Nuestra política mantiene un repositorio ligero manteniendo eficiencia y eficacia del servicio.

Tipo de datoDescripciónProcesadorUbicación
Guardamos datos de productos Shopify como base de conocimiento para responder consultas de producto eficientemente.
Frankfurt, Alemania
Usamos datos de Zendesk, incluyendo macros y artículos, para que Macha AI ofrezca soluciones a medida a agentes y clientes.
Frankfurt, Alemania
Los datos de tickets de Zendesk se usan para dar a los agentes contexto sobre tickets relevantes según la consulta entrante.
Frankfurt, Alemania

Cifrado de datos sensibles

Priorizamos la seguridad y protección de datos sensibles, incluso cuando su almacenamiento se reduce al mínimo. Para los datos sensibles que sí guardamos, aplicamos cifrado estricto para protegerlos frente a accesos no autorizados.

  • Macha aplica cifrado a nivel de campo a todos los datos sensibles de tickets y agentes.
  • Usamos cifrado AES-256-GCM, un estándar moderno que proporciona confidencialidad e integridad. Cada campo se cifra individualmente y todas las claves se derivan y gestionan con derivación con salt (scrypt).
  • La comunicación entre sistemas, incluidos navegadores, Zendesk, Supabase, MongoDB y OpenAI, se protege con TLS 1.2+ o superior.
  • La información personal identificable (PII), como correos de agentes y contexto de cliente, se redacta cuando es posible y se cifra a nivel de campo cuando su retención es necesaria.

Protección de datos en IA y anonimización de PII

Las capacidades de IA de Macha se basan en modelos de lenguaje grandes (LLMs), principalmente OpenAI, accedidos vía su API. Dado que los tickets y conversaciones pueden contener datos personales, Macha te da control directo sobre lo que llega al proveedor del modelo.

Anonimizar PII antes de que llegue a la IA

Macha incluye un control opcional de anonimización de PII (disponible en planes Pro). Cuando está activado, los identificadores personales estructurados se sustituyen por tokens no identificativos antes de que cualquier petición salga de Macha al proveedor del LLM. El modelo razona sobre el texto tokenizado y nunca recibe los valores reales de esos campos.

Las siguientes categorías se detectan y tokenizan automáticamente:

  • Correos electrónicos
  • Teléfonos
  • Números de tarjeta
  • Identificadores nacionales (por ejemplo, SSN de EE. UU. y equivalentes)
  • Direcciones IP
  • URLs

Cómo funciona, de punta a punta:

  1. Detección y tokenización. Cuando un ticket o mensaje se prepara para la IA, Macha escanea los tipos anteriores y sustituye cada valor por un token reversible (por ejemplo, un correo pasa a ser [EMAIL_1]). La correspondencia token/valor real se conserva solo dentro de Macha y nunca se transmite.
  2. Solo se envían tokens. Al proveedor del LLM se le transmite el texto tokenizado, no el PII original, sobre TLS 1.2+.
  3. Las tools reciben valores reales justo a tiempo. Cuando la IA necesita actuar (por ejemplo, buscar un pedido o actualizar un registro), el token se sustituye por su valor real justo en el momento de ejecutar la tool. La funcionalidad se preserva; el valor real se usa solo dentro de tus sistemas conectados, no se envía al modelo.
  4. Restauración en el retorno. Cuando llega la respuesta del modelo, Macha vuelve a sustituir los valores reales para que agentes y clientes vean la información correcta y completa.

Alcance y limitaciones actuales, dichas claramente. Esta versión detecta identificadores estructurados y bien formateados mediante coincidencia por patrones. No detecta automáticamente nombres personales u otros identificadores en texto libre escritos en prosa, porque no siguen un formato fijo reconocible por máquina. Lo documentamos abiertamente para que el control pueda evaluarse con precisión. La anonimización de PII es una capa de un modelo de defensa en profundidad, aplicada junto a residencia de datos solo en la UE, cifrado AES-256-GCM a nivel de campo, ventanas de retención cortas y protecciones contractuales (DPA), y no debe usarse como salvaguarda única.

Tratamiento por parte del proveedor. Macha accede a OpenAI por su API. Los datos enviados por la API de OpenAI no se usan para entrenar sus modelos. Combinado con el control anterior de anonimización, los identificadores estructurados listados se tokenizan antes de enviarse y el resto del contenido es procesado por la API sin retenerse para entrenamiento del modelo.

Datos que no almacenamos

Mantenemos una política estricta de minimización de datos, garantizando que la información sensible no se almacena ni retiene innecesariamente. Nos comprometemos a proteger la privacidad y confidencialidad de nuestros clientes y sus clientes finales absteniéndonos de guardar las siguientes categorías:

  • Contraseñas: Macha no guarda contraseñas en ningún formato. Usamos métodos seguros como OTP por correo para verificar identidades sin retener contraseñas.
  • Datos financieros de los clientes finales: los datos financieros de los clientes finales (tarjetas, cuentas bancarias, historial de transacciones) no se almacenan en nuestros sistemas. No accedemos ni retenemos datos financieros de transacciones realizadas por los clientes finales.
  • IDs (documentos de identificación): Macha no guarda documentos de identificación (DNI, pasaportes, carnets) de clientes ni de sus clientes finales.
  • Pedidos de Shopify: no retenemos información sobre pedidos de Shopify (detalles, direcciones de envío o información de pago asociada a pedidos procesados por Shopify).

Retención de datos

  • Macha implementa políticas de retención automatizadas para que la información sensible no se conserve más de lo necesario.
  • Por defecto, el contenido de tickets generado por IA, respuestas de agente, traducciones y metadatos asociados se retienen 45 días desde la creación.
  • Se aplica mediante indexación TTL automática en nuestras bases de datos, que borra de forma segura e irreversible los datos vencidos.
  • Los clientes en planes enterprise pueden solicitar políticas personalizadas a nivel organizativo (por ejemplo, 30, 180 o 365 días).
  • Los datos anteriores a la ventana configurada se purgan automáticamente y no pueden recuperarse.
  • La analítica de onboarding y uso del widget se retiene un máximo de 12 meses para mejora del producto, salvo eliminación anticipada.

Eliminación de datos

En Macha priorizamos un manejo seguro y responsable de los datos, asegurando que las eliminaciones se ejecuten con eficiencia y conforme a las preferencias del usuario. Nuestra política facilita la eliminación oportuna de cuentas desactivadas ofreciendo flexibilidad.

  • Desactivación e inicio: al desactivar la cuenta iniciamos el proceso de eliminación. Tras 60 días entra en estado "Pendiente de eliminación".
  • Eliminación permanente: 15 días después los datos se eliminan definitivamente de nuestros sistemas.
  • Eliminación acelerada: a petición del cliente podemos acelerar la eliminación en cuestión de horas.

Derechos del interesado (RGPD)

Conforme al RGPD, Macha soporta los derechos del interesado. Los clientes (como responsables del tratamiento) pueden solicitar:

  • Acceso a los datos personales que Macha guarda
  • Corrección de información inexacta
  • Eliminación de datos personales (derecho al olvido)
  • Exportación de datos en formato portátil (JSON o CSV)

Macha ha implementado herramientas internas y APIs para consultar y gestionar de forma segura los datos por ID de ticket, ID de agente o correo. Esto permite acciones precisas y auditables ante solicitudes de acceso o borrado bajo el RGPD.

Las solicitudes se inician mediante el equipo de soporte y se resuelven en 30 días salvo que la ley requiera otro plazo.

3. Gestión de riesgos

En Macha priorizamos una gestión proactiva de riesgos para asegurar la integridad y seguridad de nuestros sistemas.

Monitorización de métricas de uso

  • Monitorizamos continuamente las métricas de uso mediante logs para detectar picos anormales que puedan indicar incumplimientos o riesgos de seguridad.

Identificación y resolución de incidencias

  • Se realizan revisiones periódicas para identificar y resolver incidencias con prontitud.
  • Las incidencias se priorizan y se asignan al equipo adecuado para su resolución.
  • Nuestro equipo trabaja hasta resolver la incidencia con eficacia, minimizando la interrupción del servicio.

Punto de contacto (POC) y cumplimiento de SLA

  • Se designa un punto de contacto (POC) para supervisar la resolución del incidente.
  • El POC cumple con los SLA predefinidos según la naturaleza y severidad del incidente.
  • Esto asegura una resolución oportuna y eficiente, minimizando impactos en el servicio.

Con estas medidas, Macha mantiene sistemas y procesos robustos para mitigar riesgos con eficacia.

4. Cumplimiento de terceros

Priorizamos la selección de proveedores externos con altos estándares de seguridad para proteger los datos de los usuarios. Estamos en proceso de obtener la certificación SOC 2, con finalización prevista en diciembre de 2026. Reforzará nuestro compromiso con la seguridad de datos y el cumplimiento.

ProveedorDescripciónUbicación
Se usa para almacenar la configuración de la aplicación Macha. No se guardan datos sensibles de clientes ni de sus clientes finales, salvo transcripciones de correo y chat.
Frankfurt, Alemania
Se usa para almacenar embeddings de datos como productos de Shopify y datos de Zendesk, accesibles vía API.
Frankfurt, Alemania
Se usa para analizar datos de tickets y chat y generar respuestas creativas.No aplica
Plataforma de hosting donde se ejecuta la aplicación Macha de forma segura.
Frankfurt, Alemania
Se integra para gestionar pagos y suscripciones de Macha. Los datos de cuenta se almacenan y gestionan mediante las medidas de seguridad robustas de Stripe.
APAC

5. Proceso interno ante brechas de datos

Responsable: Equipo de seguridad y cumplimiento
Última actualización: 1 de abril de 2025
Aplica a: todo el personal, contratistas y sistemas de Macha

1. Identificación de la brecha

Disparador: cualquier empleado, herramienta de monitorización o tercero reporta actividad anormal, como:

  • Acceso no autorizado a datos de usuarios
  • Pérdida de integridad de los datos
  • Comportamiento inesperado del sistema
  • Credenciales o tokens comprometidos

Acción:

  • Reportar de inmediato al punto de contacto de seguridad (POC)
  • Registrar el incidente en el Security Incident Tracker interno

2. Triage inicial (en 4 horas)

Realizado por: POC de seguridad + tech lead

Objetivo: determinar si es una brecha real.

Checklist:

  • ¿Qué sistemas están implicados?
  • ¿Qué tipos de datos se ven afectados (PII, credenciales, logs)?
  • ¿La brecha está en curso?

Resultado:

  • Brecha confirmada → pasar a Contención
  • Falso positivo → documentar y cerrar

3. Contención (inmediata)

Acciones:

  • Revocar cualquier API key, token o credencial de sesión expuestos
  • Aislar componentes comprometidos
  • Suspender integraciones externas si es necesario
  • Notificar a proveedores externos (por ejemplo, Supabase, DigitalOcean)

4. Análisis de causa raíz (en 24 horas)

Equipo: seguridad e ingeniería

Pasos:

  • Rastrear el punto de entrada
  • Revisar logs de acceso y trazas de auditoría
  • Preservar evidencia forense
  • Identificar servicios y tipos de datos afectados

5. Protocolo de notificación (en 72 horas)

Si aplica RGPD: notificar a las autoridades europeas de protección de datos en 72 horas.

Si el riesgo para el usuario es alto:

  • Notificar a los clientes por correo y mensajes in-app
  • Incluir:
    • Qué ha pasado
    • Qué datos se han visto afectados
    • Cómo pueden protegerse
    • Qué está haciendo Macha para arreglarlo

6. Remediación y recuperación

Crear un plan de remediación:

  • Cerrar brechas de seguridad (parches, reconfiguración)
  • Rotar todas las claves afectadas
  • Ejecutar auditoría de todo el sistema
  • Mejorar los SOP correspondientes

7. Documentación y lecciones aprendidas

Documentar:

  • Resumen del incidente y línea temporal
  • Causa raíz
  • Acciones tomadas
  • Notificaciones realizadas
  • Post-mortem completo con firmas

Retro: reunión breve con los stakeholders implicados para identificar mejoras.

Resumen del proceso:

  1. Detectar
  2. Escalar
  3. Contener
  4. Analizar
  5. Notificar
  6. Arreglar
  7. Aprender

6. Conclusión

En Macha, nuestro compromiso con la seguridad, la privacidad y el cumplimiento sostiene cada aspecto de la operación. Con prácticas cuidadas de gestión de datos, estrategias de mitigación de riesgos exigentes y selección minuciosa de proveedores, priorizamos por encima de todo la protección de los datos de nuestros usuarios.

Desde protocolos robustos de autenticación hasta el cifrado de datos sensibles y la elección cuidadosa de proveedores con excelente cumplimiento, cada decisión se guía por nuestra dedicación a salvaguardar la confidencialidad, integridad y disponibilidad de la información de los usuarios.

Mientras seguimos innovando, nuestro compromiso con la seguridad se mantiene firme. Reconocemos la confianza que nos otorgan los usuarios y nos comprometemos a superar sus expectativas manteniendo los más altos estándares de seguridad y cumplimiento en toda la plataforma.

Si tienes más consultas, inquietudes o sugerencias sobre nuestras prácticas de seguridad o cumplimiento, te invitamos a contactar con nuestro equipo de soporte.

Construido para la confianza.
Diseñado para la privacidad.

Tus datos están seguros con Macha AI. Cumplimos los más altos estándares de seguridad para que puedas centrarte en el soporte sin concesiones.

Cumple con GDPR

Totalmente alineado con los estándares globales de protección de datos y seguridad.

Política de retención cero de datos

Nunca almacenamos información de clientes ni tus conversaciones con clientes.