# Dónde están los datos

Qué guarda draften, dónde está y quién lo ve.

## En la base de datos de draften

| Qué | Nota |
|---|---|
| organizaciones, personas, roles, accesos | correos electrónicos y nombres de los miembros |
| buzones y asistentes | direcciones, configuración, instrucciones con todas sus versiones |
| fuentes de conocimiento y adjuntos | documentos subidos con el texto extraído de ellos, archivos de los adjuntos |
| mensajes | remitente, asunto, hora, cómo los clasificó el asistente y por qué, textos ocultos encontrados |
| borradores | el texto del borrador, las versiones tras rehacerlo, la diferencia respecto a la versión enviada, la valoración |
| aprendizaje | lecciones y correcciones de la base de conocimiento con ejemplos de «antes y después» |
| conjunto de prueba | mensajes guardados con su texto y su hilo |
| configuración guiada de un asistente nuevo | por cada ejecución, la descripción de los hilos elegidos (tema, tipo, tono, citas literales de sus respuestas, como el saludo, la despedida o una disculpa, y los datos que usted da en ellas, como precios, plazos y contactos), una descripción anonimizada de cómo escribe usted, hasta diez de sus respuestas con la consulta acortada (con las direcciones ocultas) y los textos de la comprobación: un extracto de la consulta, su respuesta, el borrador y su valoración |
| registros | revisiones del correo, eventos, solicitudes, historial de cambios |

Así que la base de datos también contiene nombres de clientes y el contenido
del correo. En el servicio draften la gestiona el operador; en una instalación
en su propio servidor está en su poder y solo es accesible por la red dentro de
la instalación.

## Qué está cifrado

Los secretos se cifran en la base de datos (AES-256-GCM) con `MASTER_KEY`, que
no está en la base de datos:

- las claves de API de los modelos,
- el acceso a los buzones (secretos de los registros, claves de las cuentas de
  servicio, tokens de las cuentas conectadas, contraseñas IMAP),
- los datos de acceso a los sistemas conectados (CRM),
- los clientes para iniciar sesión con Microsoft y Google,
- la contraseña o la clave de API del remitente de correo.

Una vez guardado, un secreto nunca se muestra en la interfaz ni aparece en el
historial de cambios. Las contraseñas de los usuarios solo se guardan como hash
(argon2id).

En su propia instalación, `MASTER_KEY` se puede sustituir sin interrumpir el
servicio; todo lo guardado se vuelve a cifrar entonces con la clave nueva.
Consulte [Copia de seguridad y restauración](/es/admin/backup-and-restore).

## Qué no se guarda

- **Los mensajes entrantes completos** no se guardan en ningún sitio: de un
  mensaje solo se conservan el remitente, el asunto y cómo lo clasificó el
  asistente, y la configuración guiada solo conserva los extractos y las
  respuestas suyas indicados en la tabla de arriba, que también se eliminan al
  terminar el plazo de conservación de los datos.
- **Los datos de los sistemas conectados** no se guardan: el asistente los lee
  mientras escribe un borrador; el registro solo contiene el nombre de la
  herramienta, no por quién preguntó.
- El correo enviado no se guarda completo, solo el texto de la respuesta
  enviada, para compararlo con el borrador.

## Qué sale fuera

Al **proveedor del modelo de lenguaje** (Anthropic de forma predeterminada) se
envían, durante la clasificación y la redacción, el contenido del mensaje y del
hilo, las instrucciones, las fuentes de conocimiento y los datos de los sistemas
conectados. Con OpenAI se envía `store: false`; aun así, con datos sensibles,
revise las condiciones de conservación del proveedor. Con un **modelo local** en
su propio servidor, el correo nunca sale del servidor.

draften no envía nada más a ningún sitio; los correos solo salen como
invitaciones y avisos a través del [remitente de correo](/es/admin/outgoing-mail)
configurado.

## Cuánto tiempo se conservan los datos

El operador fija la **conservación de los datos** (Instalación › Instalación,
la tarjeta **Conservación de los datos**): 90 días de forma predeterminada, de
30 a 3650 días, o «No eliminar nunca». Una vez al día se elimina entonces, en
todas las organizaciones, lo que sea más antiguo:

- los mensajes (remitente, asunto, cabeceras),
- los borradores con su primer texto, la respuesta enviada y la diferencia
  respecto a ella, y sus versiones rehechas con una instrucción,
- los registros de las revisiones del correo (salvo la última ejecución
  correcta del asistente), los registros diarios del worker y el texto de los
  borradores dentro de los eventos de error antiguos,
- los textos literales de la configuración guiada: las respuestas suyas usadas
  para escribir las instrucciones, los textos de la comprobación y las citas y
  los datos de las descripciones de los hilos.

Lo que se conserva:

- las lecciones y las correcciones de la base de conocimiento completas, con
  sus ejemplos de «antes y después»,
- las instrucciones, los hallazgos y las propuestas de la configuración guiada
  y la descripción de cómo escribe usted,
- el conjunto de prueba con sus resultados, hasta que usted lo elimine,
- los eventos y las solicitudes (en el caso de un borrador rehecho, la
  instrucción, no el texto del borrador) y los costes.

Las valoraciones de los borradores desaparecen con los borradores, así que los
resúmenes solo ofrecen los períodos que los datos todavía cubren. Acortar el
plazo pide confirmación, porque los datos más antiguos se eliminan
definitivamente en la siguiente limpieza. Los volcados de la base de datos de
la carpeta `backups/` de una instalación propia no se ven afectados.

Después de la actualización que incorpora la conservación de los datos, la
primera limpieza se ejecuta 24 horas más tarde: el operador tiene un día para
fijar el plazo (o elegir «No eliminar nunca») antes de que se elimine nada.

## Quién ve qué

- Un miembro de la organización solo ve los buzones a los que tiene acceso.
- El operador (superadmin) no ve el interior de las organizaciones: solo su
  nombre, sus vinculaciones, sus propietarios y su tamaño.
- El registro de cambios (quién cambió qué) lo leen los propietarios y los
  administradores de la organización.

## Eliminación

Una organización la elimina el operador, y solo si está suspendida: desaparece
con todo lo que contiene (buzones, asistentes, mensajes, borradores, claves,
configuración, historial de cambios). Las cuentas de usuario se conservan.
