Configuración de tu compañía
Configuración de tu compañía
La configuración te permite ajustar la información general, los parámetros de seguridad y la funcionalidad de los módulos de Soyio en base a las necesidades de tu empresa.
Información general
En esta sección puedes registrar los datos principales de tu organización:
- Nombre de la compañía
- Página web principal
- Correo de notificaciones de alerta
Algunos campos, como la razón social y el RUT/TIN, son definidos por el equipo de Soyio al crear tu cuenta y no pueden ser modificados posteriormente, ya que forman parte de la información oficial de tu compañía dentro de la plataforma.
Si necesitas actualizar información no editable, contacta al equipo de soporte de Soyio.
Acceso y seguridad
Define las políticas de acceso al entorno administrativo alineadas con las políticas internas de tu organización. Las opciones disponibles son:
- Acceso con contraseñas seguras.
- Autenticación multifactor (MFA) mediante passkeys.
- Inicio de sesión único (SSO) con Google o Microsoft.
Gestiona en esta misma pantalla la lista de dominios permitidos de la compañía.
Roles y permisos del dashboard
Cada persona que invitas a tu dashboard de Soyio necesita un rol. El rol define qué recursos puede ver y qué acciones puede realizar en cada uno. Gestiona los roles de tu equipo desde Usuarios y roles.
Roles predefinidos
Todas las empresas cuentan con tres roles listos para usar:
| Rol | Permiso base | Descripción |
|---|---|---|
| Administrador | dashboard.manage | Control total sobre todos los recursos, incluyendo permisos a la sección de configuración y permiso de lectura de datos personales. Este rol no se puede editar ni eliminar. |
| Editor | dashboard.write | Lectura y edición en todos los recursos. No tiene permisos para cambiar la configuración. Tampoco tiene permisos para ver o descargar datos personales |
| Visualizador | dashboard.read | Solo lectura en todos los recursos. Ideal para revisar información sin riesgo de modificarla. |
El rol Administrador es el único que no puedes modificar ni eliminar. Esto asegura que siempre exista al menos una persona con control total sobre la cuenta.
Además de estos tres, puedes crear roles personalizados combinando cualquiera de los permisos que se describen a continuación.
La matriz de permisos
Cada recurso del dashboard tiene hasta 4 niveles de acceso:
- Ver (
.read): consultar información sin poder modificarla. - Edición (
.write): crear y modificar registros asociados a cada recurso (ej. plantillas, solicitudes de derecho). - Configurar (
.config): ajustar la configuración de cada recurso (ej. reglas, comportamientos, ajustes generales). - Administrar (
.manage): control operativo completo del recurso, incluida su configuración.
No todos los recursos usan los 4 niveles. Esta es la matriz completa:
| Recursos | Administrar | Edición | Ver | Configurar |
|---|---|---|---|---|
| Dashboard (global) | ✓ | ✓ | ✓ | — |
| Consentimiento | ✓ | ✓ | ✓ | ✓ |
| Solicitudes de derecho | ✓ | ✓ | ✓ | ✓ |
| Solicitudes de identificación | ✓ | ✓ | ✓ | ✓ |
| Sujetos | — | — | ✓ | — |
| Usuarios y roles | ✓ | — | ✓ | — |
| API Keys | — | ✓ | ✓ | — |
| Action logs | ✓ | — | — | — |
| Webhooks | — | ✓ | ✓ | — |
| Workflows | ✓ | ✓ | ✓ | ✓ |
| Configuración de la empresa | ✓ | — | — | — |
| Datos personales | — | — | ✓ | — |
La fila Dashboard es un atajo global: si la activas, extiende ese nivel de acceso a todos los recursos que lo soporten.
- Ver global da lectura en todos los recursos, excepto Datos personales y Action logs.
- Edición global da lectura y edición en todos los recursos, con la misma excepción.
- Administrar global da control total sobre todo, incluyendo Datos personales y Action logs.
La fila Configuración de la empresa (config.manage) también tiene un efecto transversal. Es decir, además de permitir la configuración general (filiales y sucursales, personalización, acceso y seguridad, etc.), otorga acceso a la pantalla de configuración de Consentimiento, Solicitudes de derecho, Solicitudes de identificación y Workflows.
Administrar vs. Configurar
Estos dos niveles no cubren lo mismo, aunque parezcan similares. Acá te lo explicamos con un ejemplo para el caso de Consentimiento.
- Configurar (
consent.dashboard.config) le da acceso al usuario para configurar el servicio de Consentimiento (ej. ajustes de visualización y seguridad). No permite ver transacciones, crear formularios o editar plantillas de consentimiento. - Administrar (
consent.dashboard.manage) le da acceso al usuario para configurar el servicio de Consentimiento y también para ver transacciones, crear plantillas y formularios, exportar datos, etc.
En otras palabras, Administrar es un superconjunto que contiene Configurar, Editar y Ver. Esta misma relación aplica a Solicitudes de derecho, Solicitudes de identificación y Workflows.
Ejemplos de roles típicos
Usa estos ejemplos como punto de partida al crear roles personalizados para tu equipo.
Marketing y formularios: Rol personalizado para quienes crean y publican formularios de consentimiento y que no requieren acceso al resto de la cuenta.
- Consentimiento: Edición
- Sujetos: Ver
Equipo del DPO: Para quienes gestionan solicitudes de derechos, crean automatizaciones de resolución y supervisan el proceso.
- Solicitudes de derecho: Edición
- Workflows: Edición
- Datos personales: Ver
- Solicitudes de identificación: Ver
- Sujetos: Ver
Solo lectura Para auditores o stakeholders que solo necesitan revisar información.
- Dashboard (global): Ver
Dominios permitidos
Agrega dominios permitidos (whitelisted domains) que podrán desplegar los componentes de Soyio. Esta es una configuración que aplica a nivel de compañía y afecta todos los componentes de Soyio de tu cuenta.
Encuéntrala en Configuración > Acceso y seguridad del dashboard, en la tarjeta Seguridad de módulos, campo Dominios permitidos.
También puedes definir dominios permitidos por componente. Por ejemplo, en el Centro de Privacidad puedes configurar una lista específica adicional. La lista global y la lista por componente se combinan para determinar los orígenes permitidos.
Formato
Usa el hostname exacto: sin esquema (https://), sin puerto y sin barra final. La única excepción es un sitio anfitrión en puerto no estándar.
| Valor | Estado | Detalle |
|---|---|---|
ejemplo.cl | Recomendado | hostname exacto |
app.ejemplo.cl | Recomendado | subdominio explícito |
*.ejemplo.cl | Recomendado | cubre los subdominios, con un matiz en el dominio raíz |
https://ejemplo.cl | Evítalo | funciona porque los componentes descartan el esquema, pero guárdalo normalizado |
ejemplo.cl/ | Evítalo | funciona porque los componentes descartan la barra final, pero guárdalo normalizado |
ejemplo.cl:8443 | Caso especial | úsalo solo si tu sitio corre en ese puerto |
https://app.ejemplo.cl/consentimientos | No funciona | la ruta nunca se descarta y la comparación falla |
Wildcards
*.ejemplo.cl cubre tanto ejemplo.cl como cualquiera de sus subdominios en la validación interna de los componentes embebidos.
Si tu sitio anfitrión corre en el dominio raíz, agrega también ejemplo.cl como entrada aparte. La política CSP que evalúa el navegador sigue la especificación de frame-ancestors, donde un wildcard cubre solo los subdominios y no el dominio raíz.
Puertos
El navegador compara el origen completo del sitio anfitrión, incluido el puerto, porque la lista se entrega tal cual a la cabecera frame-ancestors. Esto aplica a todos los componentes embebidos: captura de consentimiento, disclosure embebido y el flujo interno de sincronización (/sync).
- Puerto estándar (
443): omite el puerto - Puerto no estándar (típico en staging o local): agrega la entrada con puerto, por ejemplo
staging.ejemplo.cl:8443
La validación interna de los componentes compara solo el hostname, así que una entrada con puerto no la satisface. Si tu sitio corre en un puerto no estándar, mantén ambas entradas: staging.ejemplo.cl:8443 y staging.ejemplo.cl.
Un valor mal formateado se guarda sin error y falla recién al cargar el componente. Los síntomas son el widget bloqueado en consola con Refused to frame ... because an ancestor violates Content Security Policy (directiva frame-ancestors) o el error hostNotAllowed en los componentes embebidos. Revisa primero el formato del valor guardado.
Apariencia
- Logo: Configura un logo que se mostrará en los componentes de Soyio.
- Color principal: Configura un color principal que aplicará a todos los componentes.
- Estilo de íconos: Configura un estilo de íconos. Esto aplica para los componentes de captura de consentimiento y gestión de consentimientos.
Puedes sobreescribir el color principal usando el parámetro appearance de cada componente, consulta la guía de personalización para más información.
Configuración de módulos y funcionalidades
A través de la configuración de la compañía, puedes configurar el comportamiento de cada servicio de acuerdo con tus flujos y requerimientos de cumplimiento.
Validación de identidad
- Validación gubernamental: Indica si se debe hacer un cruce con la base de datos del gobierno al validar una identidad.
- Datos transaccionales efímeros: Indica si los datos de la transacción deben ser eliminados después de la validación.
- Paso para registro de passkey: Indica si se debe mostrar un paso para registrar una passkey al validar una identidad. Esto no aplica en las validaciones de identidad del Privacy Center.
Consentimiento
- Dominios permitidos: Lista de dominios permitidos que podrán desplegar el componente de captura de consentimiento. Estos dominios se agregarán a la lista de dominios permitidos de la compañía.
- Label de obligatoriedad: Indica si se debe mostrar el label de obligatoriedad en los consentimientos.
- Texto del label de obligatoriedad: Texto que se mostrará en el label de obligatoriedad.
Centro de privacidad
- Correo de contacto: Correo de contacto para el Privacy Center. Este correo será visible en el Privacy Center para que los usuarios puedan contactar con el equipo de soporte de tu compañía.
- URL pública: URL pública del Privacy Center.
- URL privada: URL privada del Privacy Center.
- Dominios permitidos: Lista de dominios permitidos para incrustar el Centro de Privacidad. Estos dominios se suman a los dominios permitidos a nivel de compañía.
Solicitudes de derechos
- Validación de identidad obligatoria: Indica si se debe validar la identidad antes de poder realizar una solicitud de derechos.
- Deshabilitar correos electrónicos funcionales: Indica si se deben deshabilitar los correos electrónicos funcionales.
- Deshabilitar correos electrónicos informativos: Indica si se deben deshabilitar los correos electrónicos informativos.
Workflows
- Variables globales: Define valores reutilizables no sensibles, como correos de soporte o etiquetas operativas.
- Secrets globales: Guarda valores sensibles reutilizables para templates, como tokens o credenciales.
- Correo de alertas: Usa el correo de alertas de la compañía para recibir avisos cuando falle una ejecución, si activas esa opción en un workflow.
Configuración vía API
También puedes administrar esta información mediante la API de Configuración. Consulta la documentación técnica en API Configuration Schema para conocer los parámetros disponibles y los formatos de solicitud.