GWhats
    Seguridad y Gobernanza

    Plataforma de atención LGPD con control de acceso y auditoría

    Roles con permisos granulares, alcance por equipo o bandeja y enmascaramiento de datos personales. Auditoría, consentimiento automático, solicitudes de titulares, 2FA, SSO con SAML y límites de uso. Quién hizo qué y cuándo, sin frenar la atención.

    capas de acceso: permisos, alcance y campos
    3
    evidencia de cada consentimiento registrado
    SHA-256
    alertas de uso y límites por métrica en el mes
    80 · 100%

    Qué es la capa de Seguridad y Gobernanza de GWhats

    Seguridad, gobernanza y LGPD reúnen los controles que definen quién entra a la plataforma de atención, qué ve y hace cada persona y cómo queda todo registrado. El módulo Roles y Accesos aplica RBAC en tres capas: permisos granulares por área, alcance por cuenta, equipos o bandejas de entrada y visibilidad de campos con reglas Visible, Enmascarado u Oculto para nombre, e-mail, teléfono, documento fiscal y dirección. La decisión final ocurre en el backend, no al ocultar botones.

    El hub Gobernanza y LGPD registra al DPO, envía la solicitud de consentimiento en el primer contacto por el propio canal, atiende solicitudes de titulares con exportación en JSON o anonimización, aplica retención central y retenciones legales y mantiene el registro de auditoría. Completan la capa el Modo Presentación para demos sin datos sensibles, 2FA, sesiones activas, token personal, SSO con SAML, uso y límites de consumo, claves de IA por cuenta y zona horaria e idioma como autoridad de la cuenta.

    Control de acceso, auditoría y LGPD en un solo lugar

    Gobernanza operativa para empresas con DPO, TI y compliance en la mesa.

    Control de acceso por rol (RBAC)

    Crea roles con permisos granulares por área y claves separadas para exportar, eliminar y auditar. Parte de modelos listos como DPO, supervisor, finanzas o tercerizado.

    Enmascaramiento de datos personales

    Nombre, e-mail, teléfono, documento fiscal y dirección quedan Visibles, Enmascarados u Ocultos. La regla vale en API, CSV y tiempo real, y el botón de llamar funciona sin revelar el número.

    Registro de auditoría

    Inicios de sesión, cambios de configuración, aplicación de modelos, agentes, bandejas, eliminaciones de contactos y solicitudes de titulares, con retención configurable y filtros por período y tipo.

    Gobernanza y LGPD

    DPO, consentimiento inbound automático con evidencia SHA-256, exportación y anonimización de titulares, retención central de mensajes y conversaciones y retenciones legales que nunca se borran.

    Modo Presentación

    Difuminado en avatares, nombres, teléfonos, e-mails, mensajes, medios y valores para demos y grabaciones. Cada agente lo activa o desactiva con Cmd/Ctrl+Shift+P, y el estado persiste.

    2FA, sesiones activas y token personal

    Autenticación en dos factores con app y códigos de recuperación, lista de sesiones por dispositivo con cierre remoto y token de API regenerable al instante.

    SSO con SAML

    Inicio de sesión por el IdP corporativo, como Okta, Azure AD o Google Workspace, con aprovisionamiento automático del agente en la primera entrada y MFA en el proveedor.

    Uso y límites de consumo

    Mensajes, conversaciones, contactos, solicitudes y tokens de IA medidos por mes, con límites por cuenta y alertas por webhook al 80% y 100%, sin bloquear mensajes.

    Claves de IA, zona horaria e idioma de la cuenta

    Claves propias de nueve proveedores de IA (BYOK) con precedencia cuenta y luego global, salud de Maestro con Probar conexión, y una única zona horaria e idioma como referencia de la cuenta.

    Roles y Accesos

    Permiso, alcance y campo: tres capas en un rol

    Cada rol nativo combina permisos de lectura o gestión por área, un alcance operativo (Cuenta completa, Equipos específicos o Bandejas específicas) y reglas de visibilidad por campo. Un permiso ausente es negación, y la decisión final ocurre siempre en el backend, nunca solo en la interfaz.

    • El alcance limita listas, búsqueda, contadores, acciones masivas, exportación y entrega en tiempo real.
    • Los campos enmascarados u ocultos quedan bloqueados para edición, incluso vía API y CSV.
    • Galería de modelos de rol: DPO, supervisor, finanzas y atención tercerizada.
    Auditoría

    Quién hizo qué y cuándo, con retención configurable

    El registro de auditoría nativo guarda inicios de sesión, cambios de configuración, aplicación de modelos, cambios de agentes y bandejas, eliminaciones de contactos y solicitudes de titulares. Toda acción de gobernanza genera un evento, incluidos los cambios en las categorías del Modo Presentación y las concesiones o rechazos de consentimiento.

    • Lista cronológica con actor, acción, objetivo y fecha/hora, filtrable por período y tipo.
    • Retención del registro definida en días por el administrador.
    • Consentimiento con evidencia: IDs técnicos, token normalizado y hash SHA-256, nunca el texto en bruto.
    Seguridad de acceso

    2FA, sesiones activas y SSO con SAML

    Cada usuario activa la autenticación en dos factores con app autenticadora y códigos de recuperación, revisa sesiones por dispositivo y ubicación y cierra cualquiera de forma remota. Para la empresa, el SSO con SAML lleva el inicio de sesión al IdP corporativo y aprovisiona al agente en la primera entrada.

    • SAML 2.0 con Okta, Azure AD / Entra o Google Workspace; la MFA ocurre en el IdP.
    • Aprovisionamiento automático a partir de email, first_name y last_name; el rol viene de la gobernanza de la cuenta.
    • Token personal de API regenerable: el anterior deja de valer al instante.
    Uso y límites

    Consumo medido por mes, con alerta antes del tope

    Cinco métricas por cuenta y mes calendario: mensajes, conversaciones, contactos, solicitudes de IA y tokens de IA. El operador define límites por métrica y la plataforma avisa por webhook al cruzar el 80% y el 100%, una vez por métrica por mes, sin bloquear nunca el flujo de mensajes.

    • Totales disponibles para la cuenta, para el operador y vía API.
    • Claves de IA por cuenta (BYOK) para OpenAI, Anthropic, Google, Groq, xAI, DeepSeek, OpenRouter, Cohere y ElevenLabs.
    • Medición tolerante a fallos: alertas informativas, sin bloqueo automático.

    Cómo funciona

    1. 1

      Controla quién entra

      Activa el SSO con SAML o exige 2FA, revisa las sesiones activas y trata los tokens de API como contraseñas.

    2. 2

      Define qué ve y hace cada persona

      Crea roles desde modelos, restringe el alcance a equipos o bandejas y enmascara datos personales por campo.

    3. 3

      Cumple la LGPD en el día a día

      Registra al DPO, activa el consentimiento automático, configura la retención y atiende solicitudes de titulares.

    4. 4

      Audita, demuestra y mide

      Consulta el registro de auditoría, usa el Modo Presentación en demos y sigue uso y límites.

    Preguntas frecuentes

    ¿Puedo limitar a un agente tercerizado a una sola bandeja y ocultar teléfono y e-mail de los contactos?

    Sí. En Roles y Accesos, crea un rol con alcance Bandejas específicas y reglas de campo Enmascarado u Oculto para teléfono y e-mail. La regla vale en listas, búsqueda, API, CSV y eventos en tiempo real; los campos enmascarados quedan bloqueados para edición, pero el botón de llamar sigue funcionando sin mostrar el número.

    ¿Qué registra la auditoría y por cuánto tiempo?

    El registro nativo guarda inicios de sesión, cambios de configuración, aplicación de modelos de rol, cambios de agentes y bandejas, eliminaciones de contactos y solicitudes de titulares, con retención configurable por el administrador. Los logs de auditoría premium muestran actor, acción, objetivo y fecha/hora con filtros; su retención sigue el plan.

    ¿Cómo atiendo una solicitud de titular de datos (art. 18 de la LGPD)?

    En Gobernanza y LGPD, busca el contacto y elige Exportar datos (paquete JSON con perfil, vínculos con Empresas, consentimientos, conversaciones, mensajes y adjuntos, con e-mail y enlace temporal) o Anonimizar (borra la identidad y conserva el historial). La anonimización exige escribir el id del contacto y todo queda en la auditoría.

    ¿El consentimiento automático bloquea la atención hasta que el cliente responda?

    No. La solicitud se envía en segundo plano por el propio canal, en paralelo a bots y automatizaciones. Solicita y registra, pero no pone el inbound en cuarentena, no interrumpe automatizaciones ni bloquea el outbound. Si la política jurídica exige suspensión total, debe modelarse en el flujo operativo.

    ¿Puedo usar el inicio de sesión corporativo (Okta, Azure AD, Google Workspace)?

    Sí, con el SSO con SAML en Configuración, área Seguridad (función premium, Cloud o Enterprise, en Beta). Basta informar SSO URL, Entity ID y certificado del IdP y registrar el SP Entity ID en el proveedor; el agente se aprovisiona en la primera entrada con email, first_name y last_name.

    ¿Puedo usar mis propias claves de IA y controlar el consumo?

    Sí. Cada cuenta puede registrar claves de OpenAI, Anthropic, Google, Groq, xAI, DeepSeek, OpenRouter, Cohere y ElevenLabs (BYOK); sin clave, valen las globales del operador. La medición mensual cuenta solicitudes y tokens de IA y dispara alertas al 80% y 100% del límite configurado.
    Comience hoy mismo

    ¿Listo para transformar
    su atención?

    Únase a más de 1.000 empresas que ya usan GWhats para atender, automatizar y vender más por WhatsApp.

    7 días gratis, sin tarjeta
    API Oficial de Meta
    Soporte dedicado
    Cancele cuando quiera