Dime si esto te suena familiar: tú y tu equipo de producto están entusiasmados por aprovechar Pendo MCP, pero tu equipo de seguridad tiene preguntas. Ahora está en una cola esperando una aprobación que nadie ha terminado de resolver cómo otorgar.
Soy la persona en Pendo que evalúa herramientas como esta y ayuda a nuestros equipos a obtener aprobaciones o a explicar por qué no es posible. Así que cuando los clientes me dicen que tienen dificultades para que las funciones de IA de Pendo sean aprobadas internamente, tengo mucha empatía por ambas partes de la conversación.
Recuerda: los equipos de seguridad intentan responder preguntas de las que son responsables, con documentación que aún no han visto. Tu trabajo es orientar a las personas en la dirección correcta.
Piensa en este blog como:
1) Tu guía paso a paso para trabajar como socio con tu equipo de seguridad
2) Mi pequeño regalo para ti 😀
La conversación que debes tener con tu equipo de seguridad
Si eres quien intenta conseguir la aprobación y no sabes cómo plantear la solicitud, aquí tienes una forma sencilla de estructurarla:
- Envíelos primero a trust.pendo.io. La mayoría de los equipos de seguridad comenzarán con el informe SOC 2 y trabajarán a partir de ahí. Déjelos obtener lo que necesitan en lugar de saturarlos con documentos desde el principio.
- Comienza con la pregunta sobre los datos. La preocupación sobre el entrenamiento con datos de clientes casi siempre es lo primero que surge. Abórdala de manera proactiva: Pendo no entrena con tus datos, y aquí está la documentación que lo confirma.
- Presenta MCP como una extensión de acceso a datos, no como un nuevo proveedor. Estás añadiendo una nueva interfaz a datos que ya posees y que ya aprobaste que Pendo procesara.
- Ofrezca la opción de exclusión. Si su equipo de seguridad desea aprobar las funciones de IA con la posibilidad de desactivarlas, ese control existe. Demostrar que ha pensado en la salida suele facilitar la entrada.
¿Todavía en la cola? Aquí encontrará información más detallada.
Qué entregarle a tu equipo de seguridad
La razón más común por la que los clientes se quedan atascados es que el usuario de Pendo que intenta obtener la aprobación no sabe qué artefactos recopilar, y su equipo de seguridad no sabe dónde buscar.
Aquí está el paquete completo:
El Centro de Confianza (su primera parada para artefactos de seguridad)
Los informes SOC 2 Tipo II, la lista de subprocesadores, la documentación de pruebas de penetración y las certificaciones de HIPAA y PCI DSS están disponibles en trust.pendo.io. Si el equipo de seguridad de su organización tiene una lista estándar de solicitudes de artefactos, aquí encontrará la mayoría de ellos.
El Centro de Contratos (para equipos legales y de adquisiciones)
Nuestro DPA, Anexo de Seguridad, Términos de Servicio y Política de Uso Aceptable están disponibles públicamente en pendo.io/contract-center/customers. Si su equipo legal está revisando específicamente el manejo de datos de IA, las preguntas frecuentes sobre el DPA explican cómo Pendo utiliza los datos de los clientes datos, dónde se alojan y el cumplimiento del RGPD en un lenguaje sencillo. La respuesta breve sobre el uso de datos: Pendo utiliza los datos de los clientes únicamente para prestar los servicios, cumplir con el acuerdo y satisfacer los requisitos legales. Los datos agregados y anonimizados pueden utilizarse para mejorar la plataforma, pero nunca de una manera que te identifique a ti o a tus usuarios.
Documentación específica sobre IA
Pendo tiene un artículo de soporte dedicado sobre IA en Pendo que responde las preguntas que su equipo legal y de privacidad hará:
- ¿Qué proveedores de IA se utilizan para qué funciones?
- ¿Qué datos se envían y a dónde?
- ¿Cómo se entrenan los modelos?
- ¿Qué controles de inclusión y exclusión voluntaria existen?
- ¿Cómo se almacenan y aíslan los datos?
Si alguien en su equipo necesita completar una evaluación de impacto de IA o un cuestionario de IA para proveedores, este es el documento que debe citar.
Detalles de aislamiento de datos
Sus datos y modelos solo existen en su propio contenedor de nube dedicado, lo que garantiza el aislamiento de los datos de cualquier otro cliente de Pendo. Cada cliente es propietario de sus propios datos. Para los equipos en industrias reguladas o del gobierno, ese modelo de aislamiento es significativo, ya que es la misma arquitectura que sustenta la autorización GovRAMP de Pendo.
Controles de inclusión/exclusión voluntaria
Los usuarios administradores en Pendo pueden activar o desactivar funciones específicas impulsadas por IA en Configuración > Configuración de suscripción, donde pueden ver qué tecnología de IA se está utilizando y qué proveedor externo (si corresponde) la proporciona. Si su política de seguridad requiere que las funciones de IA se habiliten explícitamente en lugar de estar activadas de forma predeterminada, ese control existe.
Por qué los equipos de seguridad se quedan atascados específicamente con MCP
MCP es una nueva categoría, y la mayoría de los procesos de revisión de seguridad no fueron diseñados para ella. La lista de verificación estándar de proveedores asume un proveedor de SaaS con una entidad legal, un equipo de soporte y un contrato de adquisición. MCP se siente diferente porque el protocolo es de código abierto, y muchos equipos de seguridad aún no saben qué preguntas hacer.
Pero aquí está la clave: el servidor MCP de Pendo es un producto mantenido oficialmente, respaldado por el proveedor y construido sobre la misma base de seguridad y cumplimiento que el resto de Pendo. Las preguntas que su equipo de seguridad necesita hacer ya tienen respuestas, y todas están documentadas y son accesibles.
Lo otro que se interpone es la preocupación sobre el entrenamiento con datos de clientes. Es lo primero que la mayoría de los equipos de seguridad y legales preguntan sobre las funciones de IA, y es una pregunta válida. Así que abordémosla directamente:
Pendo no entrena con los datos de sus clientes. Punto final.
Pendo no está desarrollando ni entrenando ningún modelo de lenguaje grande (LLM) ni IA generativa. En los casos en que se utilizan los propios modelos de IA de Pendo, todos los datos de entrenamiento están delimitados y entrenados de forma independiente para cada cliente. En términos simples: Pendo no mezcla los datos de dos clientes.
Cuando Pendo utiliza proveedores de IA de terceros como OpenAI y Google Cloud Platform, sus datos nunca se envían a esos proveedores para el entrenamiento o desarrollo de modelos.
Si necesita documentación por escrito para una revisión interna (lo cual probablemente sea el caso), esa documentación se encuentra en trust.pendo.io.
Qué puede y qué no puede hacer el Pendo MCP
Esta suele ser la segunda pregunta que hacen los equipos de seguridad, justo después de la relacionada con la capacitación. La versión resumida para su revisor de seguridad: solo lectura de forma predeterminada, autenticado con OAuth, limitado a los permisos existentes del usuario, aislado por región, y el acceso de escritura requiere que un administrador lo active deliberadamente.
Es de solo lectura de forma predeterminada
Cuando conectas el Pendo MCP, se habilitan las herramientas de solo lectura, lo que significa que puede consultar y recuperar tus datos de Pendo, pero no puede realizar acciones en tu cuenta. Cosas como listar visitantes, recuperar el uso de páginas y funciones, consultar análisis y encontrar guías. Eso es todo.
Las herramientas de escritura son de habilitación opcional por el administrador, no están activadas de forma predeterminada
Si la preocupación de tu equipo de seguridad es "¿qué podría hacerle esto a nuestros datos de Pendo?", la respuesta para la mayoría de las implementaciones es: nada. Las herramientas de escritura requieren que un administrador de suscripción las active deliberadamente en Configuración > Configuración de suscripción > Acceso a IA. Tienes que ir a buscar ese interruptor. No se activa automáticamente.
Es otra forma de ver los datos a los que ya tienes acceso
Este enfoque es importante para las revisiones de seguridad. El Pendo MCP muestra los mismos datos de Pendo que los usuarios ya tienen permiso de ver a través de una interfaz diferente.
OAuth significa que tus permisos existentes te acompañan
Cuando un usuario se conecta de forma interactiva a través de Claude, Cursor o ChatGPT, se autentica mediante OAuth con su inicio de sesión de Pendo existente. El rol y los permisos de Pendo del usuario se aplican y no hay forma de que la conexión acceda a más de lo que el usuario ya puede hacer en la interfaz de usuario de Pendo.
Los datos permanecen en tu región
Los datos de Pendo están aislados regionalmente. El MCP no puede acceder a datos entre regiones, y si tienes suscripciones en varias regiones, cada una requiere una conexión independiente. Tus datos no salen de su entorno existente.
Para casos de uso automatizados o de agentes, la autenticación mediante cuenta de servicio está disponible y tiene alcance limitado a una sola suscripción. Este es el camino para los equipos que crean agentes de IA o integraciones de backend. Cada cuenta de servicio tiene un alcance explícitamente definido, por lo que no hay acceso amplio de forma predeterminada.
Qué decirle a TI y a adquisiciones
Si el obstáculo está del lado de adquisiciones o TI en lugar de seguridad, la conversación es más sencilla: el Pendo MCP es una extensión de su suscripción existente de Pendo, no una nueva relación con un proveedor. Ya tiene un contrato, un DPA y una relación establecida con el equipo de seguridad de Pendo. No hay nuevo intercambio de datos, ningún nuevo subprocesador, y no hay una nueva relación contractual que establecer.
Para los equipos que usan Claude específicamente: Pendo está disponible en el directorio oficial de Conectores de Claude y puede configurarse directamente desde Claude sin configuración manual. Esa es una señal de confianza significativa: Anthropic tiene su propio proceso de verificación para los conectores en ese directorio.
Para equipos en industrias reguladas
Si trabajas en salud, servicios financieros o gobierno, probablemente tengas requisitos adicionales más allá de la revisión de seguridad estándar. Así es como se corresponden:
Atención médica (HIPAA): Pendo brinda soporte a clientes de HIPAA mediante un Acuerdo de Socio Comercial. Para los clientes que han firmado un BAA con Pendo, Google Generative AI está activado de forma predeterminada y OpenAI está desactivado y no puede activarse. Las restricciones de manejo de datos están integradas en la configuración del producto, no solo en el contrato.
Gobierno / FedRAMP: Si su organización opera bajo requisitos equivalentes a FedRAMP, comuníquese con su equipo de cuenta de Pendo para analizar sus necesidades específicas y la documentación disponible.
Residencia de datos en la UE: Para los clientes en el entorno de datos de la UE, Google Generative AI, OpenAI y las funciones de Pendo AI están todas desactivadas de forma predeterminada con la opción de activación disponible. Sus datos no abandonan el entorno elegido sin una configuración explícita.
Allyson Kuegel es Ingeniera de Cumplimiento de Seguridad Senior y Líder de Equipo en Pendo, donde gestiona GRC junto con sus increíbles colegas. Es una orgullosa mamá de perros y viajera entusiasta. Conecta el Pendo MCP a tu herramienta de IA en pendo.io/product/mcp.