Versión: 1.0 · Entrada en vigor: 12 de julio de 2026 · Última actualización: 12 de julio de 2026
Alcance
Esta página describe controles públicos comprobables de Synaptic Conversational OS y Social API relacionados con autenticación, aislamiento, Meta/Instagram, secretos, auditoría y eliminación. No constituye una certificación, reporte SOC, ISO, garantía de invulnerabilidad ni SLA.
Autenticación y sesiones
El producto usa sesiones respaldadas por base de datos y cookie synaptic_convo_session con HttpOnly, SameSite=Lax y duración máxima actual de 7 días. El cierre de sesión elimina la cookie y revoca la sesión almacenada cuando corresponde.
Aislamiento y autorización
Los datos operativos se organizan por tenant. Las rutas autenticadas validan sesión y pertenencia al tenant antes de mostrar o ejecutar operaciones. Las herramientas y acciones se controlan mediante permisos, readiness de capacidades, aprobaciones y handoff humano.
Meta e Instagram
Social API valida webhooks de Meta con X-Hub-Signature-256, persiste entregas de webhook para procesamiento, clasifica eventos y proyecta mensajes a Conversational OS mediante eventos internos firmados. Los comandos de respuesta hacia Social API también se firman internamente.
Tokens y secretos
Los tokens de Meta se almacenan en Social API cifrados con AES-256-GCM y no se envían al navegador ni a Conversational OS. Los secretos de aplicación, App Secret, verify token, claves internas y credenciales se gestionan por variables de entorno o configuración privada y no deben publicarse.
IA y datos
Las trazas de IA registran contexto operativo para auditoría y diagnóstico. La política del producto exige minimizar contexto y no enviar tokens, contraseñas, App Secret, cookies, datos fiscales o secretos a modelos de IA.
Eliminación y auditoría
El callback de eliminación de Meta verifica signed_request, registra una operación idempotente, elimina datos locales relacionados y coordina borrado con Conversational OS. Se conserva auditoría mínima cuando sea necesaria para seguridad, cumplimiento o evidencia de atención.
Limitaciones conocidas
No se publica un SLA de disponibilidad, certificación de seguridad, región de hosting, pentest independiente ni compromiso de retención automatizada que no esté verificado contractualmente. Reportes de seguridad: soporte@synaptic-ai.dev o privacidad@synaptic-ai.dev.