La mayoría de las revisiones de proveedores de IA giran en torno a qué ocurre con sus datos del lado del proveedor. Hedy Self-hosted termina esa conversación: no existe un «lado nuestro». Hedy Managed la reduce a exactamente una vía — el tráfico de modelos a través de nuestra pasarela — y la tabla de abajo dice con precisión qué significa eso. Cada control vive en código, y sus auditores pueden leerlo.
Hedy funciona en uno de dos modos de modelo, y varias afirmaciones de esta página dependen de cuál elija. Self-hosted / BYO es el modo insignia: todo el stack se ejecuta en su infraestructura, con sus propias claves de modelo o modelos locales. Managed existe por la rapidez sin configuración — y cambia los hechos de residencia de datos, así que los declaramos por modo en lugar de en letra pequeña.
| Self-hosted / BYO | Managed | |
|---|---|---|
| Llamadas a modelos | Sus claves, directo a su proveedor — o vLLM / Ollama locales sin llamadas externas | Enrutadas a través de la pasarela de modelos de Hedy hacia el proveedor de modelos |
| Subencargados (sub-processors) | Ninguno | Hedy (pasarela) y el proveedor de modelos subyacente — solo para el tráfico de modelos |
| Qué almacena el lado de Hedy | Nada — no existe un lado de Hedy | Metadatos de medición (recuentos de tokens, costo, nombre del modelo, latencia) y su registro de créditos. Nunca el contenido de prompts o respuestas. |
| Base de conocimiento, memoria, registros de auditoría | Su PostgreSQL, en sus máquinas | Su PostgreSQL, en sus máquinas — sin cambios |
| Air-gap | Soportado, con modelos locales | No disponible — la pasarela necesita una ruta de red |
Hedy se despliega como contenedores en su VPC vía Docker Compose o Helm — o totalmente air-gapped (aislado de red) con modelos locales. No hay nube multi-tenant ni base de datos compartida. En modo Self-hosted / BYO no hay backend operado por Hedy en absoluto; en modo Managed el único componente operado por Hedy es la pasarela de modelos descrita arriba.
Self-hosted / BYO: ninguno — la lista está vacía porque no hay lista. Sus datos los procesan sus máquinas bajo sus acuerdos existentes, y las llamadas a modelos van a los proveedores que usted elige con sus claves, o a modelos locales sin ninguna llamada externa. Managed: dos, solo para el tráfico de modelos — la pasarela de Hedy y el proveedor de modelos detrás de ella. La pasarela registra metadatos de medición y su registro de créditos; nunca almacena contenido de prompts ni de respuestas.
Los servicios de aplicación se enlazan a loopback por defecto; solo su proxy inverso queda expuesto. Las imágenes tienen la versión fijada (semver, nunca latest).
La base de conocimiento, los embeddings, la memoria de conversación y los registros de auditoría viven en su PostgreSQL en ambos modos. Los backups son sus scripts escribiendo en su almacenamiento. En modo Self-hosted / BYO la medición de tokens también vive ahí; en modo Managed la pasarela guarda además un registro de medición — recuentos de tokens, costo, nombre del modelo, latencia — para facturar créditos. Ese registro no contiene contenido.
Las credenciales entran mediante inyección de entorno en el despliegue, y punto. El repositorio incluye un archivo de ejemplo; el agente tiene como regla dura no almacenar nunca valores de credenciales en memoria, archivos ni logs.
En modo Self-hosted / BYO nosotros no recopilamos nada, así que nada puede usarse para entrenar; si usted usa APIs de modelos externas, rige su propio acuerdo con el proveedor — y el modo air-gapped elimina incluso eso. En modo Managed la pasarela no almacena contenido de prompts ni de respuestas, así que no hay nada suyo en nuestro lado con lo que entrenar. El tráfico de modelos se enruta únicamente a proveedores cuyos términos comerciales de API excluyen por defecto el entrenamiento con entradas y salidas (los Términos Comerciales de Anthropic lo declaran textualmente; DPA del proveedor disponible bajo petición) — nunca a través de pasarelas de retransmisión opacas, y nunca a proveedores que entrenan con datos de API.
Cada API — incluida la interna de servicio a servicio — requiere autenticación. El acceso a la consola es por roles (admin / aprobador / miembro).
La recuperación se filtra por las etiquetas de autorización de quien pregunta antes del ranking. Los documentos excluidos no se resumen, no se insinúan ni se cuentan en las respuestas.
Los empleados de cara al exterior están limitados en firme a la capa de conocimiento público y despojados de las herramientas de datos internos — aplicado en código, verificado en pruebas.
Las consultas de datos del agente usan un rol de solo lectura a nivel de base de datos — no un flag de sesión que se pueda conmutar.
Cada clase de acción sensible lleva un nivel almacenado en la base de datos: L0 automática, L1 requiere aprobación humana, L2 prohibida. Los prompts no pueden cambiar los niveles.
Las escrituras en repositorios requieren proyectos listados explícitamente. El código sale como PRs en borrador; el merge está reservado a humanos.
Las tareas programadas deben nombrar su destino. «Enviar a quien preguntó por última vez» es estructuralmente imposible.
Cada acción se registra con actor, objeto y razonamiento. El esquema no tiene vía de actualización ni de borrado — ni para el agente ni para los administradores.
Las estadísticas de operaciones de escritura agregan qué hizo el empleado y dónde, de modo que «¿qué ha estado haciendo?» es un panel, no una investigación.
Las puertas de release incluyen sondeos adversariales: preguntas de salario desde solicitantes sin privilegios, solicitudes de credenciales, prompts de estilo inyección. Una fuga es un release fallido, no una nota al pie.
Las respuestas de conocimiento deben citar textualmente su pasaje fuente; una comprobación automática verifica que la cita existe. Los jueces que alucinan quedan invalidados.
Las llamadas relevantes para la seguridad nunca recurren a modelos más débiles bajo presión de cuota — en su lugar, rechazan. Los modelos más débiles son más fáciles de inyectar.
Las páginas web descargadas, los correos y los documentos son datos, nunca instrucciones. El runtime trata los comandos incrustados como contenido que reportar, no como órdenes que seguir.
Las licencias están firmadas con Ed25519 y se validan offline. Sin llamadas a casa a un servidor de licencias.
¿Encontró algo? security@hedy.one. Respondemos rápido y damos crédito a los investigadores. Somos un producto joven: publicamos controles en lugar de insignias, y sus auditores pueden leer el código.