Privacidad y protección de datos
Política de Privacidad
Esta política describe cómo el Conector MCP de World Office trata los datos cuando un usuario lo conecta desde un asistente de IA como Claude.ai, ChatGPT u otro cliente MCP.
Qué datos se procesan
El Conector expone, en modo solo lectura, informes contables, ventas, inventarios, nómina y consultas maestras de la cuenta de World Office del usuario:
-
Credenciales de acceso
El correo y la contraseña se usan solo durante el flujo de login OAuth para autenticar contra World Office y emitir un token del canal MCP. Nunca se almacenan.
-
Token del canal MCP (JWT)
Identifica al usuario y su licencia o tenant. Vive únicamente en memoria del proceso mientras dura la sesión; nunca se persiste en disco.
-
Datos de negocio consultados bajo demanda
Incluyen ventas, balances, estados de resultados, libro auxiliar, cartera, existencias de inventario, terceros y empresas. Se obtienen del backend de World Office en el momento de la consulta y se devuelven al asistente de IA que hizo la petición. El Conector no los almacena ni los reenvía a terceros.
Qué no hace el Conector
- No modifica, crea ni elimina información contable; todas las herramientas son de solo lectura.
- No persiste datos de negocio, credenciales ni tokens en disco ni en bases de datos.
- No comparte datos con terceros distintos del backend de World Office del propio usuario.
- No usa los datos para entrenar modelos ni para fines de marketing.
Autenticación y seguridad
- OAuth 2.1 con PKCE S256 obligatorio;
redirect_uricon coincidencia exacta; códigos de autorización de un solo uso con TTL corto; refresh tokens con rotación. - Los tokens OAuth y del canal MCP permanecen solo en memoria, nunca en disco.
- CORS restringido en el endpoint de recurso
/mcp. - Los logs redactan automáticamente
authorization,password,client_secret,access_token,refresh_token,jwtytoken.
El canal MCP es independiente del canal web de World Office: conectar el asistente no cierra la sesión web del usuario.
Retención
-
Credenciales
No se retienen. Se usan y se descartan en la misma llamada.
-
Tokens
Se retienen en memoria mientras la sesión o conexión está activa; se eliminan al cerrar la sesión, al expirar el TTL o al reiniciar el proceso.
-
Datos de negocio
No se retienen; se transmiten y se descartan.
-
Métricas y auditoría de uso
Los datos sobre qué herramienta se usó, qué tenant, duración y éxito o error se mantienen en memoria de forma efímera para observabilidad. No incluyen el contenido de los reportes.
Derechos del usuario y revocación
El usuario puede desconectar el Conector en cualquier momento desde el cliente de IA, lo que revoca el token OAuth localmente.
Desde la plataforma World Office Cloud, en Seguridad → Usuarios → Modificar, se puede definir qué usuarios tienen permiso para agregar el Conector.
Contacto
Para solicitudes relacionadas con privacidad o datos, comunícate con World Office Colombia SAS
Correo de atención para privacidad y datos
contactenos@worldoffice.com.co