Seguridad y privacidad

Tus diagramas siguen siendo tuyos.

LetDraw nace local-first y cifrado desde el diseño. Tus dibujos viven en tu navegador, los datos sensibles se cifran de extremo a extremo y puedes autoalojarlo para mantener todo en tu propia infraestructura.

cifrado · en tu navegador
a9f27c1ee30bbb84
En resumen

Seguridad que realmente puedes verificar

Sin cajas negras. Esto es lo que protege tu trabajo, del navegador a la base de datos.

Cifrado de extremo a extremo

La colaboración en vivo y las instantáneas compartidas se cifran en tu navegador con AES-GCM. El servidor de retransmisión solo ve texto cifrado.

Cifrado en tránsito

Cada solicitud viaja por TLS con HSTS obligatorio, así que las conexiones nunca pueden volver en silencio a HTTP sin cifrar.

Control de acceso a nivel de fila

La base de datos decide quién puede leer cada fila. Solo accedes a tus propios documentos y a los datos de tu espacio de trabajo.

Reforzado por defecto

Una Content Security Policy estricta y un conjunto completo de cabeceras de seguridad bloquean XSS, clickjacking y MIME sniffing.

Local-first y privado

Los dibujos funcionan en tu navegador y sin conexión, sin rastreo de terceros. La sincronización en la nube es opcional, no viene activada por defecto.

Autoalojable

Ejecuta LetDraw en tus propios servidores con Enterprise. Tus datos nunca tienen que salir de tu red ni de tu región.

// Cifrado

Cifrado donde importa

El cifrado se aplica en el navegador antes de que los datos salgan de tu dispositivo, así que lo que contiene tus ideas sigue siendo ilegible para cualquier intermediario, incluida nuestra propia infraestructura.

  • En tránsito: TLS en todas partes, HSTS durante un año completo
  • De extremo a extremo: la colaboración y las instantáneas compartidas usan AES-GCM, con claves generadas en el navegador
  • En reposo: tus propias claves de IA se guardan cifradas y las escenas grandes quedan tras URLs firmadas de corta duración
  • Tus claves, tu decisión: las claves de IA de invitados y del plan Free nunca salen de tu dispositivo
payload de colaboración
// encrypted in the browser, before it is sent
crypto.subtle.encrypt(
  { name: "AES-GCM", iv },
  roomKey,        // derived on your device
  scenePayload
)
// the relay only ever forwards ciphertext
// Refuerzo

Blindado desde el edge

Cada respuesta se sirve con un conjunto estricto de cabeceras de seguridad y una Content Security Policy obligatoria. Los scripts solo pueden cargarse desde nuestro dominio, las conexiones están restringidas y ningún otro sitio puede incrustar la app.

  • CSP obligatoria, sin scripts inline, conexiones restringidas
  • Los SVG importados se sanean antes de llegar al lienzo
  • Cámara, micrófono y geolocalización desactivados salvo que los pidas
cabeceras de respuesta
Strict-Transport-Security: max-age=31536000; includeSubDomains
Content-Security-Policy: default-src 'self'; script-src 'self' …
X-Frame-Options: SAMEORIGIN
X-Content-Type-Options: nosniff
Referrer-Policy: strict-origin-when-cross-origin
Permissions-Policy: camera=(), microphone=(self), geolocation=()
Tus datos, tus reglas

Tú decides qué sale de tu dispositivo

LetDraw recopila lo mínimo posible y te da el control sobre el resto.

Minimización de datos

Guardamos lo necesario para que tu cuenta funcione y nada más. Sin analíticas de terceros que vendan tu comportamiento.

Exporta y elimina

Tus dibujos son tuyos: expórtalos cuando quieras (PNG, SVG, PDF o código) y elimínalos cuando termines.

Residencia de datos

Autoaloja LetDraw con Enterprise para mantener cada diagrama dentro de tu propia red, región y perímetro de cumplimiento.

// Controles Enterprise

Acceso gestionado como TI espera

Para organizaciones, LetDraw se conecta a tu sistema de identidad para que las altas y bajas sean automáticas y el acceso se controle de forma centralizada.

  • Inicio de sesión único (SSO) con tu proveedor de identidad
  • Aprovisionamiento SCIM de usuarios y grupos
  • Unión automática por dominio y roles del espacio de trabajo (propietario / editor / lector)
  • Verificación de email al registrarse, tokens de API revocables con permisos acotados

Pagos fuera de nuestros servidores

Las suscripciones se gestionan a través de Paddle como Merchant of Record. LetDraw nunca ve ni guarda los datos de tu tarjeta, y cada recibo enlaza directamente a Paddle para gestionar o cancelar tu suscripción.

Divulgación responsable

¿Encontraste algo? Cuéntanos.

Nos tomamos en serio los reportes de seguridad y colaboraremos contigo de buena fe.

Reportar una vulnerabilidad

Escribe a contact@letdraw.com con "Security" en el asunto. Incluye los pasos para reproducirlo y danos un plazo razonable para corregir el problema antes de hacerlo público. Te mantendremos al tanto y te daremos crédito si lo deseas.

Cumplimiento y protección de datos

Respuestas claras

Dónde estamos

Aplicamos las prácticas que revisan las auditorías formales (cifrado, acceso de mínimo privilegio y minimización de datos) y seguimos los principios del GDPR. Aún no contamos con certificación formal SOC 2 ni ISO 27001. Si tu organización necesita una certificación concreta, un acuerdo de tratamiento de datos (DPA) o completar un cuestionario de seguridad, escríbenos a contact@letdraw.com y lo resolvemos contigo. Para los requisitos más estrictos, el autoalojamiento mantiene todo dentro de tu propio perímetro.

Seguridad que puedes leer, no solo creer.

Empieza gratis en tu navegador, mantén tus datos en local y pasa al autoalojamiento cuando necesites control total.