STEAMNODE
Seguridad y control

Autonomía con límites.

Definimos qué sabe el sistema, qué puede hacer, qué debe confirmar y cuándo debe escalar a una persona.

Cómo se define el control

Cuatro puntos donde el sistema se detiene a comprobar.

Permisos

Definimos qué acciones puede ejecutar el sistema. Cuando una solicitud queda fuera de ese alcance, configuramos qué debe ocurrir: bloquearla, pedir confirmación, notificar o derivarla cuando el canal lo permita.

Información

Limitamos las fuentes, datos y operaciones a los que el sistema puede acceder. Dentro de ese alcance autorizado, el agente puede consultar la información necesaria para su tarea. Qué puede registrar y dónde también se define en la arquitectura.

Escalado humano

Cuando una situación supera sus límites, podemos configurar que el sistema se detenga, solicite confirmación, notifique o derive a una persona según el canal y la arquitectura.

Registro y control

Las acciones relevantes pueden quedar registradas para que puedas revisar qué hizo el sistema y cuándo, según cómo se configure cada proyecto.

Cómo decide el sistema

Antes de actuar, el sistema comprueba si está autorizado.

SOLICITUD
¿AUTORIZADO?
Actúa
No
Bloquea, confirma, notifica o deriva
Cambiar cita
Cliente pide cambiar su cita
¿Autorizado?
El sistema actúa
Solicitar devolución excepcional
Cliente pide una devolución fuera de lo habitual
¿Autorizado?
No
Escala a una persona
Human handoff
Un ejemplo configurado

Los límites de ELENA, no una promesa universal.

Esto es una demostración de cómo se configuran los límites de un agente concreto — no el comportamiento garantizado de todos los sistemas que construimos.

ELENA · Configuración de límites
Demostración
Puede
  • Responder preguntas frecuentes
  • Consultar disponibilidad
  • Actualizar una cita existente
No puede
  • Acceder a datos que no están autorizados
  • Ejecutar una acción fuera de lo permitido
  • Afirmar información que no tiene
Escala cuando
  • El cliente lo pide explícitamente
  • La solicitud no está cubierta por sus permisos
  • Hay ambigüedad relevante en lo que se pide
Dónde viven tus datos

Tus datos no son un detalle.

Cada conversación o acción puede pasar por varias partes, según cómo esté construido tu proyecto. Preferimos que sepas cuáles son, no que las asumas.

STEAMNODE

Diseña, construye y mantiene el sistema. Accede a lo necesario para operarlo.

Tu infraestructura

Servidor, base de datos o software propio, cuando el proyecto se aloja ahí.

Proveedores de IA

El modelo de lenguaje que procesa las conversaciones (por ejemplo, OpenAI o Anthropic).

Telefonía

Cuando hay llamadas de voz involucradas, un proveedor de infraestructura telefónica.

Meta / WhatsApp

Cuando el canal es WhatsApp Business, la plataforma de mensajería de Meta.

CRM y otros proveedores

El software conectado al sistema y cualquier otro servicio que un proyecto concreto requiera para funcionar.

Diseñamos cada proyecto con los principios del RGPD en mente — minimizar datos, limitar el acceso, definir el propósito de cada tratamiento. Esto no sustituye asesoría legal. Si tu negocio trabaja con datos especialmente sensibles (salud, menores, información financiera), recomendamos una revisión de privacidad y seguridad específica antes de construir.

Cómo se conectan estos sistemas con las herramientas que ya usas se explica en integraciones.

Human handoff

Cuando debe entrar una persona, entra.

Agente
Regla
Persona
El cliente pide explícitamente hablar con una persona
La solicitud está fuera de los permisos configurados
Hay una queja o una situación sensible
El sistema no tiene suficiente certeza para actuar

Cómo llega esa señal a tu equipo depende del canal y del proyecto: puede significar derivar la conversación, notificar a la persona indicada o, cuando la infraestructura de voz lo permite, transferir la llamada. Lo definimos antes de construir, no lo prometemos en genérico.

Los límites no se quedan fijos el día del lanzamiento.

Los ajustes razonables sobre reglas, permisos y límites ya existentes pueden formar parte del mantenimiento continuo. Si el cambio requiere una nueva funcionalidad, integración o arquitectura, se valora como nueva implementación.

Preguntas directas

Lo que sueles preguntarnos sobre esto.

¿El sistema puede alucinar o inventar información?

Puede ocurrir, como con cualquier sistema basado en modelos de lenguaje. Por eso limitamos lo que puede afirmar sin verificar y definimos cuándo debe derivar en lugar de responder con incertidumbre.

¿Quién es responsable si el sistema comete un error?

Depende del error y de lo acordado en el proyecto. Diseñamos límites para reducir el riesgo, pero no eliminamos la posibilidad de error — ningún sistema, humano o automatizado, lo hace.

¿Mis datos están seguros?

Aplicamos buenas prácticas de seguridad y limitamos el acceso a lo necesario para operar. No afirmamos una certificación que no tenemos — si tu proyecto requiere una (ISO 27001, SOC 2, HIPAA, ENS u otra), lo evaluamos caso por caso antes de empezar.

¿Cumplen con el RGPD?

Diseñamos cada proyecto con los principios del RGPD en mente: minimizar datos, limitar el acceso, definir el propósito de cada tratamiento. Esto no sustituye asesoría legal. Si tu sector maneja datos sensibles (salud, menores, información financiera), recomendamos una revisión de privacidad específica.

¿Dónde se alojan mis datos?

Depende de la infraestructura del proyecto: puede ser tuya, nuestra o la de un proveedor de IA o telefonía necesario para que el sistema funcione. Lo definimos y documentamos antes de construir, sin asumir una ubicación por defecto.

¿Puedo ver qué hizo el sistema en cada conversación?

Según cómo se configure el proyecto, sí — puedes tener visibilidad sobre las acciones relevantes. No es un registro universal de absolutamente todo lo que ocurre, es lo que se define como necesario para tu control.