Cómo protege SpeakDo su ERP
Última actualización: agosto de 2026
1. Autenticación sin contraseña
Cada dispositivo inscrito (móvil, tableta) genera localmente su propio par de claves criptográficas en el momento de vincularse al ERP. La clave privada nunca sale del dispositivo y nunca se transmite, tampoco a MargePro SASU. Cada petición se firma con esa clave en lugar de protegerse con una contraseña compartida: así no existe ninguna contraseña de usuario que pueda filtrarse.
2. Cifrado del acceso al ERP
La clave de API de su ERP nunca se almacena en texto claro (libsodium, secretbox autenticada). Se descifra temporalmente en memoria durante las llamadas autorizadas a su ERP y se borra inmediatamente después de usarse, con un acceso de administración estrictamente limitado y registrado.
3. Tokens y protección contra la repetición de peticiones
- Los tokens de sesión y de pago se almacenan solo como hash, nunca en texto claro
- Cada petición firmada incluye una marca de tiempo y un nonce de un solo uso: una petición interceptada y reenviada se rechaza
- Todas las comunicaciones están cifradas mediante TLS (HTTPS obligatorio)
4. Minimización de los datos enviados al motor de lenguaje
El LLM se utiliza para entender una petición y preparar una acción estructurada, nunca para decidir permisos ni escribir libremente en el ERP. SpeakDo no envía una copia de su ERP: selecciona únicamente el contexto necesario para la acción en curso.
Algunas acciones — en particular identificar una empresa o un contacto — aplican una selección mínima de campos permitidos: nombre, referencia y ciudad, nunca la ficha completa ni datos bancarios. Esta minimización por acción se está extendiendo progresivamente al resto del catálogo.
SpeakDo da preferencia a proveedores europeos para el alojamiento y el procesamiento del lenguaje — en particular OVHcloud, con Scaleway como alternativa según los servicios activados.
Según los compromisos publicados por OVHcloud para AI Endpoints, el contenido enviado no se utiliza para entrenar ni mejorar los modelos. SpeakDo no registra los prompts completos de forma predeterminada.
El LLM propone una acción de un catálogo cerrado; el ERP aplica los permisos reales del usuario y realiza la escritura, previa confirmación cuando es necesario.
SpeakDo habla de minimización, no de anonimización: algunas peticiones necesitan por naturaleza el nombre de un cliente o un dato de negocio identificable. La política de privacidad detalla los tratamientos y sus finalidades.
5. Su ERP mantiene el control
SpeakDo no sustituye ni sus permisos ni sus validaciones:
- Los permisos aplicados son los del usuario del ERP, no los de SpeakDo
- Las escrituras usan un catálogo de acciones cerrado y versionado, nunca una escritura libre decidida por el modelo de lenguaje
- Toda operación sensible se muestra al usuario antes de confirmarla
- Un dispositivo puede revocarse en cualquier momento desde Dolibarr: la revocación es inmediata para cualquier escritura (los permisos se vuelven a comprobar sistemáticamente al confirmar una acción); para una simple consulta surte efecto en 10 minutos como máximo (ventana de revalidación de la sesión)
6. Agentes de IA y catálogo controlado
Un agente de IA conectado a SpeakDo (vía MCP) nunca obtiene acceso libre a su ERP. Recibe el mismo catálogo cerrado de acciones que la PWA, filtrado por los mismos permisos del ERP y, en su caso, por un perfil profesional que restringe aún más las acciones pertinentes en un contexto dado. Consulte SpeakDo Agentes IA y Perfiles profesionales.
7. Alojamiento y disponibilidad
El servicio está alojado por OVH SAS, en Francia. La base de datos no es accesible desde la red pública.
8. Notificación de incidentes
Para los datos de cuenta cuyo responsable del tratamiento es MargePro SASU, MargePro se compromete a notificar a la CNIL en un plazo de 72 horas conforme al artículo 33 del RGPD cuando el riesgo lo exija. Para los datos de negocio de su ERP, tratados por MargePro como encargado del tratamiento, MargePro le informa sin demora en caso de incidente: corresponde a usted, como responsable de esos datos, evaluar el incidente y, en su caso, notificarlo a la autoridad de control.
9. Comunicar una vulnerabilidad
¿Ha encontrado una vulnerabilidad de seguridad? Escríbanos a hello@speakdo.fr con los detalles necesarios para reproducirla. Le rogamos que no divulgue públicamente una vulnerabilidad antes de que se haya corregido.