Postgate AI
Seguridad y RGPD

Modelo de seguridad: permisos delegados en lugar de una cuenta de servicio compartida.

Acceso de la IA a los buzones de Microsoft Exchange sin torcer su modelo de permisos: cada persona entra solo con los suyos, el contenido del buzón pasa de largo sin guardarse y todo se aloja en Alemania, con contrato de encargo desde el primer día.

El modelo

Seis principios que marcan la diferencia

Los mismos compromisos son vinculantes en el contrato de encargo del tratamiento (anexos 1 y 2). Esta es la versión en lenguaje llano.

Permisos delegados, sin cuenta compartida

Cada empleado entra en su buzón con los permisos de Exchange que ya tiene. No hay ninguna cuenta de servicio central con acceso a todos los buzones ni suplantación de aplicación. La clásica «llave maestra» sencillamente no existe en Postgate AI.

La caché viene desactivada

De serie no guardamos el contenido de los buzones, solo pasa por nuestro servidor. Lo que sí conservamos son las credenciales cifradas y metadatos técnicos (quién, cuándo y qué función). Si lo prefiere, puede activar por organización una caché cifrada de corta duración con el texto convertido de los correos y de los adjuntos, 7 días de serie y como mucho 32 MB por buzón. Puede volver a apagarla en el portal cuando quiera, y los correos por encima del nivel de confidencialidad que usted marque se quedan fuera.

Caja fuerte cifrada para las credenciales

Las credenciales de Exchange se guardan cifradas con RSA-4096 en una caja fuerte en Alemania. Los usuarios están aislados entre sí, así que nadie ve el buzón de otra persona.

Separación entre organizaciones

Cada organización trabaja en una instancia propia y reforzada, con su configuración y sus datos. No hay entorno compartido con otros clientes.

Los datos se quedan en Alemania

El tratamiento ocurre únicamente en un centro de datos alemán cuyo operador tiene la certificación ISO 27001. Con un modelo de IA local, hasta el procesamiento entero puede quedarse en su casa.

Los límites los pone su administrador

En el portal, el administrador de su organización decide qué está permitido: por área (correo, calendario, contactos, tareas, carpetas, reglas) y por tipo de acceso (leer, escribir, enviar, borrar), para toda la organización, para grupos concretos o para un solo usuario. Lo que no está autorizado, el servidor lo rechaza. A eso se suma un cupo de cuántos destinatarios puede escribir un usuario por hora (100 por defecto) y un paro de emergencia que bloquea cualquier otro acceso, al instante y sin reiniciar nada. Los eventos relevantes para la seguridad quedan registrados sin contenido.

El recorrido de los datos, contado sin adornos

¿Qué pasa con una consulta?

Su asistente de IA envía una consulta a Postgate AI. Nuestro servidor en Alemania (con la licencia autoalojada, el suyo propio) recoge de su Exchange los datos pedidos con los permisos del usuario correspondiente y se los entrega al asistente que usted haya elegido, como un proxy transparente y con cifrado TLS en todo el trayecto. Ahí termina el proceso para nosotros. De serie no queda ninguna copia ni ningún registro del contenido. Solo si activa la caché guardamos el texto de los correos cifrado durante el plazo que usted fije. Sus buzones siguen en su Exchange en todo momento y usted decide qué modelo de IA trata el contenido, incluso uno alojado por completo en su red.

Pruebas para el proceso de compra

OWASP Top 10 for LLM Applications 2025, respondida punto por punto

Cada punto de la lista tiene su propia tarjeta, también los que cubrimos solo a medias. Donde falta algo, lo decimos ahí mismo. Un mecanismo sin prueba en el código no cuenta como mecanismo para nosotros.

Comprobado contra la edición 2025 de la lista. Si sale una edición nueva, esta valoración sigue vigente hasta que la repasemos. La lista aparte de OWASP sobre amenazas a los sistemas agénticos no es el tema de esta página.

a medias

LLM01:2025 Prompt Injection

Las funciones de lectura marcan su resultado como contenido ajeno, con el aviso expreso de que son datos y no una instrucción. Un escaneo de patrones clasifica el contenido y cuenta las coincidencias.

El escaneo marca y cuenta, no quita nada. Además, en la instancia que alojamos nosotros falta la confirmación en la segunda llamada, que es el último freno antes de enviar.

a medias

LLM02:2025 Sensitive Information Disclosure

Las credenciales de Exchange se guardan solo cifradas y se resuelven por identidad, cada una con su propia clave de datos. Los registros tachan los campos sensibles, enmascaran las direcciones y llevan la identidad como pseudónimo. El espejo del buzón y el almacén de vectores existen únicamente si el operador los enciende.

El contenido del buzón llega al cliente de IA conectado, que para eso está, y lo que allí ocurra con él queda fuera de este servidor.

a medias

LLM03:2025 Supply Chain

La imagen base está fijada a una suma de comprobación y no a un nombre que se mueve. Las bibliotecas llegan con versión y suma de comprobación desde un archivo de bloqueo, y un vigilante se da cuenta si alguien cambia las dependencias sin generar un archivo de bloqueo nuevo.

No hay lista de materiales de los componentes, y tampoco un cotejo automático con los avisos de vulnerabilidades.

a medias

LLM04:2025 Data and Model Poisoning

No entrenamos ningún modelo y no metemos datos de clientes en ningún entrenamiento. Los datos guardados salen únicamente del buzón de la identidad correspondiente y quedan separados por identidad.

Un correo preparado a propósito está en ese mismo buzón y puede teñir una búsqueda posterior. No hay ninguna valoración de la procedencia de cada entrada.

a medias

LLM05:2025 Improper Output Handling

El HTML que vuelve a entrar en un correo pasa por una lista de etiquetas, atributos y esquemas de dirección permitidos. Los accesos a la base de datos van por parámetros.

En el formato de lectura predeterminado, las funciones entregan el HTML original del correo tal cual. Lo que se limpia es el camino de vuelta hacia un correo, no el camino de salida. Si el cliente conectado trata una respuesta como texto o la dibuja como HTML, eso no lo decide este servidor.

a medias

LLM06:2025 Excessive Agency

Solo hay acceso con una identidad comprobada y con los permisos de Exchange de esa misma persona. Sin identidad, el servidor rechaza la petición. Ni cuenta compartida ni suplantación. El paro de emergencia y el límite de envío detienen los envíos sin reiniciar el servicio.

La matriz de permisos por organización, grupo y usuario surte efecto solo cuando el administrador la activa. La confirmación en la segunda llamada antes de enviar y de borrar corre en la instalación autoalojada, y en la instancia que alojamos nosotros está apagada.

cubierto

LLM07:2025 System Prompt Leakage

El texto de sistema del servidor no lleva ningún secreto, y los permisos no cuelgan de él sino de los permisos de Exchange de la identidad.

El operador puede sobrescribir ese texto, y lo que ponga ahí lo ve cualquier cliente conectado.

a medias

LLM08:2025 Vector and Embedding Weaknesses

Cada acceso al almacén de vectores exige una identidad y va contra una tabla con seguridad a nivel de fila forzada, con un pseudónimo como clave. El asunto, el texto del correo y el texto de los adjuntos no entran nunca ahí.

Los vectores en sí no están cifrados, así que quien rodee el rol de la base de datos rodea también la regla. Lo que entra en el índice no se revisa en busca de instrucciones colocadas de tapadillo.

a medias

LLM09:2025 Misinformation

Las funciones entregan los datos del buzón desde la fuente y Exchange sigue siendo lo que manda. El contenido ajeno lleva una marca de procedencia. Una tarjeta del sistema declara abiertamente proveedor, modelo y destino.

El servidor no revisa lo que sale del modelo. Si un resumen es correcto, eso no lo mide, y no hay obligación de citar una fuente en cada afirmación.

cubierto

LLM10:2025 Unbounded Consumption

La frecuencia de llamadas está topada por identidad, la cola de trabajo tiene tope, la concurrencia contra Exchange está acotada y el envío está topado por identidad y hora.

Con varios nodos, el límite vale por nodo mientras el contador común no viva en la base de datos. El coste de un modelo conectado no es algo que este servidor acote.

La hoja completa nombra, en cada punto, el mecanismo, el veredicto, el límite y el sitio en el código. La entregamos a quien la pida. Pedir la hoja

Instrucciones camufladas

Qué funciona frente a las instrucciones metidas en un correo

Un correo puede traer texto que al modelo le suena a orden. Tres cosas actúan ahí, y ninguna de las tres es un filtro que lo atrape todo.

El texto ajeno se sigue reconociendo como ajeno

Cada resultado de lectura lleva el aviso de que son datos y no una instrucción. El modelo recibe la procedencia junto con el contenido, no solo el contenido.

Un escaneo de patrones con un alcance honesto

Hoy reconoce frases de mando en alemán y en inglés, tokens de control de las plantillas de chat, texto escondido y caracteres invisibles. Marca y cuenta, nada más. El contador de coincidencias y el nivel de riesgo miden cosas distintas: el contador sube con la primera coincidencia fuerte, y el nivel solo a partir del umbral que se haya fijado.

Destinatarios que salen solo de texto ajeno

Si una dirección aparece únicamente en el texto que se ha leído, el vigilante de salida endurece la pregunta que se hace antes de enviar. Eso surte efecto allí donde corre la confirmación previa al envío, es decir, en la instalación autoalojada.

Los patrones no se miden solo contra casos que se nos han ocurrido a nosotros. Los hemos pasado por una lista pública de ataques de un tercero, garak de NVIDIA, con la sonda para la inyección indirecta desde el contenido de documentos y de correos. Cada caso es una prueba propia. Los huecos que medimos quedan como pruebas que fallan a propósito, para que cerrar uno más adelante se note en lugar de esfumarse en silencio. El correo normal no dispara ninguna falsa alarma, y para eso hay anclas de prueba aparte. Damos el nombre de la herramienta, porque una lista sin nombre no es una prueba sino una afirmación.

FAQ

Preguntas frecuentes

¿Cumple el RGPD?

Sí. El tratamiento se realiza en Alemania y el contrato de encargo del tratamiento según el art. 28 del RGPD se firma durante el propio registro, con las medidas técnicas y organizativas documentadas y la lista de subencargados. Los usuarios registrados pueden consultarlo en el portal cuando quieran.

¿Por qué es un riesgo una cuenta de servicio con acceso a todos los buzones?

Una cuenta con acceso a los buzones de toda la organización es un único punto de ataque: si alguien la compromete, quedan expuestos todos los buzones. Además, cada acción corre bajo la misma identidad, así que nadie puede saber quién hizo qué. Postgate AI prescinde de ella por completo.

¿Qué datos guarda Postgate AI de forma permanente?

Las credenciales cifradas de Exchange (RSA-4096, caja fuerte en Alemania), las cuentas del portal (nombre, correo de trabajo y hash de la contraseña) y metadatos técnicos de auditoría sin contenido. De serie, el contenido de los buzones no entra ahí, se queda en su Exchange. Si activa la caché, se suma el texto convertido de los correos y de los adjuntos, cifrado y borrado a los 7 días de serie.

¿Ve nuestros correos el proveedor de IA?

Eso lo decide usted: elige el asistente y lo conecta al servicio, así que está en sus manos qué modelo trata el contenido. Con un modelo alojado en su red, por ejemplo con Ollama, no sale nada de su entorno. Nosotros no operamos ninguna IA propia.

Seguridad que su delegado de protección de datos firmará sin pegas.

El contrato de encargo, con las medidas técnicas y la lista de subencargados, se firma durante el registro, y la prueba funciona exactamente con el mismo modelo que rige en producción.