Tus diagramas siguen siendo tuyos.
LetDraw nace local-first y cifrado desde el diseño. Tus dibujos viven en tu navegador, los datos sensibles se cifran de extremo a extremo y puedes autoalojarlo para mantener todo en tu propia infraestructura.
Seguridad que realmente puedes verificar
Sin cajas negras. Esto es lo que protege tu trabajo, del navegador a la base de datos.
Cifrado de extremo a extremo
La colaboración en vivo y las instantáneas compartidas se cifran en tu navegador con AES-GCM. El servidor de retransmisión solo ve texto cifrado.
Cifrado en tránsito
Cada solicitud viaja por TLS con HSTS obligatorio, así que las conexiones nunca pueden volver en silencio a HTTP sin cifrar.
Control de acceso a nivel de fila
La base de datos decide quién puede leer cada fila. Solo accedes a tus propios documentos y a los datos de tu espacio de trabajo.
Reforzado por defecto
Una Content Security Policy estricta y un conjunto completo de cabeceras de seguridad bloquean XSS, clickjacking y MIME sniffing.
Local-first y privado
Los dibujos funcionan en tu navegador y sin conexión, sin rastreo de terceros. La sincronización en la nube es opcional, no viene activada por defecto.
Autoalojable
Ejecuta LetDraw en tus propios servidores con Enterprise. Tus datos nunca tienen que salir de tu red ni de tu región.
Cifrado donde importa
El cifrado se aplica en el navegador antes de que los datos salgan de tu dispositivo, así que lo que contiene tus ideas sigue siendo ilegible para cualquier intermediario, incluida nuestra propia infraestructura.
- En tránsito: TLS en todas partes, HSTS durante un año completo
- De extremo a extremo: la colaboración y las instantáneas compartidas usan AES-GCM, con claves generadas en el navegador
- En reposo: tus propias claves de IA se guardan cifradas y las escenas grandes quedan tras URLs firmadas de corta duración
- Tus claves, tu decisión: las claves de IA de invitados y del plan Free nunca salen de tu dispositivo
// encrypted in the browser, before it is sent crypto.subtle.encrypt( { name: "AES-GCM", iv }, roomKey, // derived on your device scenePayload ) // the relay only ever forwards ciphertext
Blindado desde el edge
Cada respuesta se sirve con un conjunto estricto de cabeceras de seguridad y una Content Security Policy obligatoria. Los scripts solo pueden cargarse desde nuestro dominio, las conexiones están restringidas y ningún otro sitio puede incrustar la app.
- CSP obligatoria, sin scripts inline, conexiones restringidas
- Los SVG importados se sanean antes de llegar al lienzo
- Cámara, micrófono y geolocalización desactivados salvo que los pidas
Strict-Transport-Security: max-age=31536000; includeSubDomains Content-Security-Policy: default-src 'self'; script-src 'self' … X-Frame-Options: SAMEORIGIN X-Content-Type-Options: nosniff Referrer-Policy: strict-origin-when-cross-origin Permissions-Policy: camera=(), microphone=(self), geolocation=()
Tú decides qué sale de tu dispositivo
LetDraw recopila lo mínimo posible y te da el control sobre el resto.
Minimización de datos
Guardamos lo necesario para que tu cuenta funcione y nada más. Sin analíticas de terceros que vendan tu comportamiento.
Exporta y elimina
Tus dibujos son tuyos: expórtalos cuando quieras (PNG, SVG, PDF o código) y elimínalos cuando termines.
Residencia de datos
Autoaloja LetDraw con Enterprise para mantener cada diagrama dentro de tu propia red, región y perímetro de cumplimiento.
Acceso gestionado como TI espera
Para organizaciones, LetDraw se conecta a tu sistema de identidad para que las altas y bajas sean automáticas y el acceso se controle de forma centralizada.
- Inicio de sesión único (SSO) con tu proveedor de identidad
- Aprovisionamiento SCIM de usuarios y grupos
- Unión automática por dominio y roles del espacio de trabajo (propietario / editor / lector)
- Verificación de email al registrarse, tokens de API revocables con permisos acotados
Pagos fuera de nuestros servidores
Las suscripciones se gestionan a través de Paddle como Merchant of Record. LetDraw nunca ve ni guarda los datos de tu tarjeta, y cada recibo enlaza directamente a Paddle para gestionar o cancelar tu suscripción.
¿Encontraste algo? Cuéntanos.
Nos tomamos en serio los reportes de seguridad y colaboraremos contigo de buena fe.
Reportar una vulnerabilidad
Escribe a contact@letdraw.com con "Security" en el asunto. Incluye los pasos para reproducirlo y danos un plazo razonable para corregir el problema antes de hacerlo público. Te mantendremos al tanto y te daremos crédito si lo deseas.
Respuestas claras
Dónde estamos
Aplicamos las prácticas que revisan las auditorías formales (cifrado, acceso de mínimo privilegio y minimización de datos) y seguimos los principios del GDPR. Aún no contamos con certificación formal SOC 2 ni ISO 27001. Si tu organización necesita una certificación concreta, un acuerdo de tratamiento de datos (DPA) o completar un cuestionario de seguridad, escríbenos a contact@letdraw.com y lo resolvemos contigo. Para los requisitos más estrictos, el autoalojamiento mantiene todo dentro de tu propio perímetro.
Seguridad que puedes leer, no solo creer.
Empieza gratis en tu navegador, mantén tus datos en local y pasa al autoalojamiento cuando necesites control total.