Seguridad y Confianza
Cómo Coderblock protege sus aplicaciones, sus datos y a sus usuarios: desde el aislamiento entre clientes hasta el tratamiento de los datos por la IA.
La seguridad en Coderblock
Coderblock crea y aloja aplicaciones para miles de usuarios, por lo que tratamos la seguridad de su código, de sus datos y de los datos de sus usuarios como una característica del producto, no como algo secundario. Esta página resume nuestra arquitectura de seguridad, cómo tratamos sus datos con los proveedores de IA y los documentos de cumplimiento normativo disponibles para su equipo.
Los clientes de la UE contratan con Coderblock Srl (Italia); los clientes del resto del mundo contratan con Coderblock, Inc. (Delaware, EE. UU.). ¿Preguntas? security@coderblock.ai
Infraestructura y Aislamiento entre Clientes
Aislamiento por arquitectura, no solo por política. Cada aplicación que usted crea en Coderblock obtiene su propio backend dedicado: una base de datos, un dominio de autenticación y un almacenamiento de archivos independientes, aprovisionados por proyecto. Los datos de su aplicación nunca se almacenan en una base de datos compartida con las aplicaciones de otros clientes.
- Cada aplicación se ejecuta en máquinas virtuales dedicadas (vista previa y producción), no en un entorno de ejecución compartido.
- Los datos de la plataforma están protegidos con seguridad a nivel de fila: cada consulta se limita al usuario autenticado.
- Las regiones principales de alojamiento se encuentran en la Unión Europea, con regiones globales disponibles para reducir la latencia.
Protección de Datos y Cifrado
- En tránsito: todas las conexiones utilizan TLS 1.2+ (HTTPS en todas partes, incluidas las aplicaciones de vista previa).
- En reposo: los archivos de los proyectos, las bases de datos y las copias de seguridad están cifrados en reposo por nuestros proveedores de infraestructura.
- Secretos: las claves de API y los tokens (p. ej., su conexión con GitHub) se almacenan cifrados y nunca se exponen a otros usuarios ni a las aplicaciones generadas.
- Pagos: los datos de las tarjetas los gestiona íntegramente Stripe (PCI-DSS Level 1): nunca pasan por nuestros servidores.
La IA y sus Datos
Su código y sus prompts no se utilizan para entrenar modelos de IA. Enviamos sus instrucciones y el contexto pertinente del proyecto a nuestros proveedores de IA con el único fin de generar y editar su aplicación y el contenido que usted solicita, en virtud de condiciones que no les permiten entrenar sus modelos con ellos. Para mejorar los Servicios utilizamos únicamente datos de uso agregados o desidentificados.
- Los proveedores de IA tratan los datos como subencargados del tratamiento; pueden conservar las solicitudes durante un período limitado con fines de seguridad y de supervisión de abusos, según lo establecido en sus condiciones.
- Usted elige el modo de generación; las solicitudes se dirigen únicamente a los proveedores que requiere dicho modo.
- El contexto del proyecto que se envía a los modelos se limita a su proyecto: nunca incluye código de otros clientes.
- Supervisión humana: los cambios del agente se muestran en el chat, pueden revisarse en el editor de código y revertirse mediante puntos de control (checkpoints).
- Marcado de los medios sintéticos: las imágenes, los vídeos y los audios generados a través de Coderblock llevan, o llevarán, un marcado legible por máquina que los identifica como generados por IA (artículo 50, apartado 2, de la Ley de IA de la UE, aplicable a los sistemas ya introducidos en el mercado desde el 2 de diciembre de 2026); conservamos los marcados incorporados por los proveedores de los modelos.
Autenticación y Control de Acceso
- Autenticación multifactor (MFA) disponible en todas las cuentas.
- Inicio de sesión único (SSO) mediante SAML 2.0 / OIDC (Okta, Microsoft Entra ID, Auth0 y cualquier proveedor que cumpla los estándares), disponible en los planes Business y Enterprise.
- Roles de equipo (propietario / administrador / miembro) con restricciones de acceso por proyecto en los espacios de trabajo de equipo.
- Los tokens de sesión son de corta duración y se renuevan automáticamente; el acceso puede revocarse de forma centralizada.
Subencargados del Tratamiento
Utilizamos los siguientes subencargados del tratamiento para prestar el servicio. Cada uno de ellos está vinculado por un acuerdo de tratamiento de datos:
| Proveedor | Finalidad | Ubicación |
|---|---|---|
| Amazon Web Services (S3, CloudFront) | Almacenamiento de archivos de proyectos y CDN | EE. UU. / UE |
| Supabase | Base de datos, autenticación, backends por aplicación | UE (principal) |
| Fly.io | Alojamiento de aplicaciones de vista previa y producción | UE (principal), regiones globales |
| Stripe | Procesamiento de pagos (PCI-DSS Level 1) | Entidades en EE. UU. / UE |
| Brevo | Correo electrónico transaccional | UE |
| Anthropic | Agente de IA (generación de código) | EE. UU. |
| OpenAI | Agente de IA, embeddings para la búsqueda en los proyectos | EE. UU. |
| Generación de imágenes, modos de IA alternativos | EE. UU. | |
| OpenRouter | Acceso a modelos de IA alternativos (p. ej., DeepSeek, Google) | EE. UU. |
| Zhipu AI (Z.ai) | Modo de IA predeterminado (GLM), generación de vídeo | Asia-Pacífico |
| Moonshot AI / Xiaomi | Modos de IA alternativos | Asia-Pacífico |
| Kuaishou (Kling) | Generación de vídeo | Asia-Pacífico (Singapur) |
| ElevenLabs | Generación de voz | EE. UU. |
| fal.ai | Sincronización labial (lip-sync) de los vídeos generados | EE. UU. |
| Langfuse | Supervisión de la calidad y el coste de las solicitudes de IA | EE. UU. |
| PostHog | Analítica de producto (sujeta a consentimiento) | UE |
Cumplimiento Normativo y DPA
- GDPR (RGPD, Reglamento General de Protección de Datos): respaldamos los derechos de los interesados (acceso, rectificación, supresión, portabilidad). Consulte nuestra Política de Privacidad.
- Ley de IA de la UE: cumplimos las obligaciones de transparencia del artículo 50 aplicables desde el 2 de agosto de 2026 (se informa a los usuarios de que interactúan con un sistema de IA; los medios sintéticos se marcan como se ha descrito anteriormente), prohibimos los usos vetados por el artículo 5 y promovemos la alfabetización en materia de IA de nuestro personal. Los detalles y sus obligaciones figuran en nuestros Términos del Servicio, sección "Inteligencia Artificial y Ley de IA de la UE".
- Acuerdo de Tratamiento de Datos (DPA): disponible para los clientes Business y Enterprise; solicítelo en legal@coderblock.ai.
- Revisiones de seguridad: los clientes Enterprise pueden solicitar nuestro paquete de documentación de seguridad y asistencia con los cuestionarios de proveedores.
Divulgación Responsable
¿Ha encontrado una vulnerabilidad? Valoramos la divulgación coordinada. Escriba a security@coderblock.ai indicando los pasos para reproducirla: acusamos recibo de los informes en un plazo de 72 horas y le mantenemos informado durante todo el proceso de corrección. Le rogamos que evite acceder a datos de otros usuarios y que nos conceda un plazo razonable para solucionar los problemas antes de hacerlos públicos.