--- type: QA asset_id: SIM-QA-Seguridad-Posta-v01 prefijo: SIM · BORRAR DESPUÉS DE DEMO version: v02 status: Listo para sesión owner: Víctor sherpa_conductor: Jay fecha_creacion: 2026-05-27 proposito: Respuestas preparadas para preguntas de seguridad e infraestructura que levante el equipo de TI de Posta durante o después de la demo · 4 bloques + encuadre consultivo · v02 actualizado con tono de consultor y argumento internet/SaaS --- # Q&A de Seguridad — Sesión Posta · 2026-05-28 > **Cómo usar este documento:** > Víctor lo tiene abierto en segundo plano durante la sesión. > Si alguien del equipo de TI interrumpe con una pregunta técnica, Jay (o Víctor) responde desde aquí. > Tono: directo, honesto, sin defensividad. No esquivar — encuadrar. --- ## BLOQUE 1 — Datos y privacidad con Anthropic --- **P: ¿Nuestra información va a los servidores de Anthropic? ¿La usan para entrenar sus modelos?** R: Cualquier sistema de IA que operen hoy — incluyendo el nuestro — requiere conectividad a la red para procesar. Eso es una realidad del estado actual de la tecnología, no una decisión nuestra. Lo que sí es una decisión nuestra es cómo protegemos su información dentro de ese modelo: su conocimiento vive en su infraestructura, los datos no se retienen más allá del procesamiento, van cifrados en tránsito con TLS, y Anthropic tiene política contractual de no usarlos para entrenar modelos. El acceso lo administran ustedes desde el día 1. *Si presionan con "queremos que nada salga de nuestra red":* "Para roles operativos de campo — como conductores o personal de almacén — tenemos un modelo de Playbook Inteligente que puede correr con un modelo local dentro de su red. Cero datos salen. Y ese es precisamente el caso de uso más valioso para empezar en operaciones." --- **P: ¿Dónde físicamente están los servidores que procesan nuestros datos?** R: Anthropic opera principalmente en AWS US-East y US-West. Para empresas con requerimientos estrictos de residencia de datos en México o LATAM, esto es algo que revisamos caso por caso. Anthropic tiene acuerdos de procesamiento de datos (DPA) disponibles bajo contrato enterprise — los gestionamos como parte del onboarding. --- **P: ¿Qué pasa si un colaborador escribe algo confidencial en el Sherpa? ¿Anthropic lo puede leer?** R: El modelo de Anthropic no tiene acceso humano a conversaciones individuales salvo por procesos de seguridad muy específicos documentados en su política de privacidad — igual que cualquier proveedor cloud enterprise. La práctica que recomendamos desde el inicio: no ingresar datos regulados (datos personales de clientes, información financiera sensible, credenciales) directamente en el Sherpa. El Sherpa opera sobre contexto operativo del equipo — no es un repositorio de datos regulados. --- ## BLOQUE 2 — Infraestructura Windows vs nuestro stack --- **P: Nosotros operamos en Windows on-premise. ¿Cómo se integra esto con nuestra infraestructura?** R: El modelo de implementación es ligero por diseño — no requiere instalación en sus servidores ni integración con su infraestructura de TI. Los colaboradores acceden vía app de escritorio o navegador. Lo único que necesitan es conectividad a internet saliente en los endpoints de los usuarios. No tocamos sus servidores, no requerimos VPN dedicada, no modificamos su Active Directory en fase inicial. *Si preguntan por Windows específicamente:* "El Cowork app tiene versión Windows — lo validamos como parte del onboarding técnico previo al despliegue." --- **P: ¿Necesitamos abrir puertos en el firewall?** R: Solo tráfico HTTPS saliente estándar (puerto 443) hacia los endpoints de Anthropic y nuestros servicios. No requiere puertos de entrada ni cambios en reglas de red internas. Es el mismo perfil de red que Teams, Slack, o cualquier SaaS enterprise que ya usen. --- **P: ¿Tienen opción on-premise completa para que nada salga de nuestra red?** R: Antes de responder — ustedes ya operan en la nube hoy. Jira, SharePoint, Teams: cada vez que un colaborador abre Jira, sus datos de proyectos van a los servidores de Atlassian en AWS. Cada vez que guardan en SharePoint, van a Azure. Ya tomaron esa decisión cuando adoptaron su primer SaaS. Lo que estamos haciendo con la IA no es diferente — es el siguiente paso natural en el mismo camino. Hace 40 años las empresas tenían esta misma conversación sobre conectarse a internet. Las que se encerraron perdieron una década. La IA es ese momento — solo que el ciclo se comprime de décadas a años. Dicho eso: sí tenemos opciones. Los IntelliBanks — el conocimiento de su empresa — pueden vivir en sus propios servidores o SharePoint desde el día 1. Y para operaciones de campo, tenemos un modelo de Playbook Inteligente que corre con modelo local sin salir de su red. Lo diseñamos según sus requerimientos. *Nota para Víctor: no entrar en debate de "todos hacen lo mismo" — eso es defensivo. Encuadrar desde la posición de consultor que ya conoce su operación.* --- ## BLOQUE 3 — Los IntelliBanks y el WORX OS --- **P: ¿Dónde se almacena el conocimiento que el sistema aprende de nuestra empresa?** R: El conocimiento vive en los IntelliBanks — una arquitectura de archivos estructurados que puede residir en sus propios sistemas (servidor interno, SharePoint, OneDrive, o cualquier almacenamiento que ya tengan). No es una base de datos en nuestros servidores — es un sistema de archivos que ustedes controlan. Eso es parte del diseño: su conocimiento es de ustedes, no queda atrapado en nuestra infraestructura. --- **P: ¿Quién tiene acceso a esos archivos? ¿Pueden sus colaboradores ver información de otros departamentos?** R: El control de acceso se configura con los permisos del sistema de archivos que ya tienen — si usan Active Directory o Azure AD, los permisos de carpetas aplican normalmente. En la implementación inicial definimos qué IntelliBank ve cada rol. Es parte del diseño de gobernanza que hacemos en la fase de setup. --- **P: ¿Qué pasa si un empleado se va — sigue teniendo acceso al Sherpa?** R: El acceso al Sherpa está ligado a la cuenta del usuario en el sistema que ustedes administran. Si revocan el acceso en su directorio de usuarios (lo que ya hacen hoy con cualquier herramienta), el acceso al Sherpa queda revocado automáticamente. No hay cuentas paralelas que administrar. --- **P: ¿Hay auditoría de quién accedió a qué y cuándo?** R: En la implementación base los logs de conversación quedan registrados por usuario. El nivel de auditoría detallado (quién leyó qué archivo, qué prompts se enviaron) es configurable — lo definimos según sus requerimientos de compliance en el onboarding. Para empresas con requerimientos de auditoría estrictos esto es parte del diseño, no un add-on. --- ## BLOQUE 4 — Certificaciones y compliance --- **P: ¿Tienen SOC 2 Type II? ¿ISO 27001?** R: Hoy no tenemos esas certificaciones — somos una empresa en etapa de escala y estamos en el camino hacia ellas. Lo que sí tenemos son los acuerdos de procesamiento de datos de Anthropic (que sí está en proceso de certificaciones enterprise) y nuestra arquitectura está diseñada para cumplir con esos estándares. Para clientes que lo requieren como condición, lo gestionamos a través de un DPA bilateral que cubre los compromisos operativos mientras completamos la certificación formal. *Nota para Víctor: ser honesto aquí es más valioso que esquivar. La mayoría de empresas que adoptan herramientas innovadoras en etapa temprana lo hacen con esta misma respuesta — igual que cuando adoptaron Slack o Notion antes de que tuvieran SOC 2.* --- **P: ¿Qué pasa con nuestros datos si terminamos el contrato?** R: Los IntelliBanks son suyos desde el día 1 — son archivos en su infraestructura. No hay lock-in de datos. Al término del contrato simplemente dejan de usar el Sherpa; su conocimiento sigue siendo suyo en los mismos archivos donde siempre estuvo. Eso es parte de lo que diferencia nuestro modelo de un SaaS tradicional donde sus datos quedan en nuestra base de datos. --- ## ENCUADRE GENERAL — Si la conversación se pone técnica y defensiva Si el equipo de TI empieza a escalar objeciones técnicas en sala, Víctor entra como consultor — no como vendedor defendiendo su producto: > *"Aprecio las preguntas — son exactamente las correctas. Y les voy a dar una respuesta directa: cualquier sistema de IA que evalúen hoy requiere salir a la red. No es una limitación nuestra — es el estado de la tecnología. La misma conversación se tuvo hace 40 años con internet, y hace 15 con el SaaS. Las organizaciones que se encerraron en ambos casos pagaron el costo de llegar tarde.* > > *Lo que nosotros garantizamos es esto: su conocimiento vive en su infraestructura, no en la nuestra. El acceso lo controlan ustedes. No hay lock-in. Y tenemos opciones de deployment que se adaptan a sus requerimientos — incluyendo modelos locales para sus operaciones de campo.* > > *UPS no se preguntó si sus datos de rutas iban a salir a servidores externos. Se preguntó cómo usarlos para ganar $500 millones al año. Esa es la pregunta que vale la pena hacer hoy."* *Nota para Víctor: el tono es de consultor que ya conoce la industria — no de startup defendiéndose. La diferencia es quién tiene la autoridad en la sala.* --- *SIM-QA-Seguridad-Posta-v01 · Prefijo SIM = borrar post-demo · Jay (SherpaX) · 2026-05-27*