Qué guarda draften, dónde está y quién lo ve.
En la base de datos de draften
| Qué | Nota |
|---|---|
| organizaciones, personas, roles, accesos | correos electrónicos y nombres de los miembros |
| buzones y asistentes | direcciones, configuración, instrucciones con todas sus versiones |
| fuentes de conocimiento y adjuntos | documentos subidos con el texto extraído de ellos, archivos de los adjuntos |
| mensajes | remitente, asunto, hora, cómo los clasificó el asistente y por qué, textos ocultos encontrados |
| borradores | el texto del borrador, las versiones tras rehacerlo, la diferencia respecto a la versión enviada, la valoración |
| aprendizaje | lecciones y correcciones de la base de conocimiento con ejemplos de «antes y después» |
| conjunto de prueba | mensajes guardados con su texto y su hilo |
| configuración guiada de un asistente nuevo | por cada ejecución, la descripción de los hilos elegidos (tema, tipo, tono, citas literales de sus respuestas, como el saludo, la despedida o una disculpa, y los datos que usted da en ellas, como precios, plazos y contactos), una descripción anonimizada de cómo escribe usted, hasta diez de sus respuestas con la consulta acortada (con las direcciones ocultas) y los textos de la comprobación: un extracto de la consulta, su respuesta, el borrador y su valoración |
| registros | revisiones del correo, eventos, solicitudes, historial de cambios |
Así que la base de datos también contiene nombres de clientes y el contenido del correo. En el servicio draften la gestiona el operador; en una instalación en su propio servidor está en su poder y solo es accesible por la red dentro de la instalación.
Qué está cifrado
Los secretos se cifran en la base de datos (AES-256-GCM) con MASTER_KEY, que no está en la base de datos:
- las claves de API de los modelos,
- el acceso a los buzones (secretos de los registros, claves de las cuentas de servicio, tokens de las cuentas conectadas, contraseñas IMAP),
- los datos de acceso a los sistemas conectados (CRM),
- los clientes para iniciar sesión con Microsoft y Google,
- la contraseña o la clave de API del remitente de correo.
Una vez guardado, un secreto nunca se muestra en la interfaz ni aparece en el historial de cambios. Las contraseñas de los usuarios solo se guardan como hash (argon2id).
En su propia instalación, MASTER_KEY se puede sustituir sin interrumpir el servicio; todo lo guardado se vuelve a cifrar entonces con la clave nueva. Consulte Copia de seguridad y restauración.
Qué no se guarda
- Los mensajes entrantes completos no se guardan en ningún sitio: de un mensaje solo se conservan el remitente, el asunto y cómo lo clasificó el asistente, y la configuración guiada solo conserva los extractos y las respuestas suyas indicados en la tabla de arriba, que también se eliminan al terminar el plazo de conservación de los datos.
- Los datos de los sistemas conectados no se guardan: el asistente los lee mientras escribe un borrador; el registro solo contiene el nombre de la herramienta, no por quién preguntó.
- El correo enviado no se guarda completo, solo el texto de la respuesta enviada, para compararlo con el borrador.
Qué sale fuera
Al proveedor del modelo de lenguaje (Anthropic de forma predeterminada) se envían, durante la clasificación y la redacción, el contenido del mensaje y del hilo, las instrucciones, las fuentes de conocimiento y los datos de los sistemas conectados. Con OpenAI se envía store: false; aun así, con datos sensibles, revise las condiciones de conservación del proveedor. Con un modelo local en su propio servidor, el correo nunca sale del servidor.
draften no envía nada más a ningún sitio; los correos solo salen como invitaciones y avisos a través del remitente de correo configurado.
Cuánto tiempo se conservan los datos
El operador fija la conservación de los datos (Instalación › Instalación, la tarjeta Conservación de los datos): 90 días de forma predeterminada, de 30 a 3650 días, o «No eliminar nunca». Una vez al día se elimina entonces, en todas las organizaciones, lo que sea más antiguo:
- los mensajes (remitente, asunto, cabeceras),
- los borradores con su primer texto, la respuesta enviada y la diferencia respecto a ella, y sus versiones rehechas con una instrucción,
- los registros de las revisiones del correo (salvo la última ejecución correcta del asistente), los registros diarios del worker y el texto de los borradores dentro de los eventos de error antiguos,
- los textos literales de la configuración guiada: las respuestas suyas usadas para escribir las instrucciones, los textos de la comprobación y las citas y los datos de las descripciones de los hilos.
Lo que se conserva:
- las lecciones y las correcciones de la base de conocimiento completas, con sus ejemplos de «antes y después»,
- las instrucciones, los hallazgos y las propuestas de la configuración guiada y la descripción de cómo escribe usted,
- el conjunto de prueba con sus resultados, hasta que usted lo elimine,
- los eventos y las solicitudes (en el caso de un borrador rehecho, la instrucción, no el texto del borrador) y los costes.
Las valoraciones de los borradores desaparecen con los borradores, así que los resúmenes solo ofrecen los períodos que los datos todavía cubren. Acortar el plazo pide confirmación, porque los datos más antiguos se eliminan definitivamente en la siguiente limpieza. Los volcados de la base de datos de la carpeta backups/ de una instalación propia no se ven afectados.
Después de la actualización que incorpora la conservación de los datos, la primera limpieza se ejecuta 24 horas más tarde: el operador tiene un día para fijar el plazo (o elegir «No eliminar nunca») antes de que se elimine nada.
Quién ve qué
- Un miembro de la organización solo ve los buzones a los que tiene acceso.
- El operador (superadmin) no ve el interior de las organizaciones: solo su nombre, sus vinculaciones, sus propietarios y su tamaño.
- El registro de cambios (quién cambió qué) lo leen los propietarios y los administradores de la organización.
Eliminación
Una organización la elimina el operador, y solo si está suspendida: desaparece con todo lo que contiene (buzones, asistentes, mensajes, borradores, claves, configuración, historial de cambios). Las cuentas de usuario se conservan.