Seguridad
1) Resumen
Polzy custodia opiniones que las personas compartieron de forma confidencial, por lo que la seguridad forma parte del funcionamiento del producto en lugar de añadirse a su alrededor. Esta página describe los controles vigentes en la actualidad.
2) Cifrado
Los datos se cifran en tránsito con TLS y en reposo en volúmenes de almacenamiento cifrados. Las credenciales de los sistemas conectados — una plataforma de RR. HH., un proveedor de mensajería — se cifran por separado antes de guardarse, de modo que una copia de la base de datos no da acceso a nada de lo que hayas conectado.
3) Anonimato desde el diseño
Los resultados se ocultan por debajo de un tamaño mínimo de grupo en cada agrupación, filtro, exportación y llamada a la API, incluidos los grupos creados a partir de sus propios campos. El umbral se aplica en la consulta que calcula cada resultado, no en la interfaz que lo muestra.
4) Control de acceso
Cada espacio de trabajo está aislado de todos los demás: cada consulta se limita al espacio de trabajo en el que se ejecuta. Dentro de un espacio de trabajo, los roles determinan qué puede ver y modificar cada persona. Se accede con contraseña, Google o Microsoft, y se puede añadir la verificación en dos pasos con una aplicación de autenticación. Las organizaciones pueden exigir la verificación en dos pasos a todos sus administradores, admitir miembros solo de sus propios dominios de correo y fijar la duración de las sesiones.
5) Auditoría y supervisión
Las acciones administrativas quedan registradas en un registro de auditoría de solo adición: inicios de sesión, incluidos los rechazados; cambios en miembros, roles, claves de API, proveedores de inicio de sesión, integraciones y ajustes; cambios de plan; exportaciones y eliminaciones; y cada acceso del personal de Polzy, incluidas las sesiones «Abrir como admin». Cada evento recoge quién actuó, sobre qué, cuándo, desde qué dirección y si estaba permitido. Nunca se registran contraseñas, claves, tokens ni el contenido de los mensajes. En los planes que incluyen el registro de auditoría, los administradores de una organización pueden consultar y exportar sus eventos desde Ajustes; nadie, tampoco Polzy, puede editar ni eliminar un evento. Los eventos se conservan 400 días y después se eliminan automáticamente. La plataforma se supervisa de forma continua, y su estado actual y los incidentes pasados se publican en la página de estado.
6) Sus datos, sus derechos
La ficha de un participante puede exportarse como JSON portable, y el borrado desvincula sus respuestas de la persona manteniendo intactos los agregados. Quien responde puede eliminar sus propias respuestas a una encuesta identificada desde el aviso de privacidad de la encuesta. Los administradores de un espacio pueden exportar sus datos en cualquier momento, eliminar un espacio o cerrar su organización desde Ajustes; una eliminación espera 14 días, en solo lectura y cancelable, antes de que se elimine todo.
7) Notificación de vulnerabilidades
Si considera que ha detectado un problema de seguridad, escriba a security@polzy.ai con los detalles. Respondemos en un plazo de dos días hábiles y le mantenemos informado hasta que se resuelva. Le rogamos que, durante la investigación, no acceda a datos que no le pertenezcan ni interrumpa el servicio.