Saltar al contenido principal

Tu cuenta

Planes: Starter ✓ · Growth ✓ · Pro ✓ · Agency ✓ (las funcionalidades de cuenta están disponibles para cada usuario con sesión sin importar el plan)

La página Account cubre tu cuenta personal de Clione — separada de los settings a nivel org. Sidebar → pulsa tu nombre (abajo a la izquierda) → Settings, o abre /settings directamente.

La página tiene secciones para:

  • Profile — display name e idioma.
  • Password — cambiar contraseña (cuando no usas Google).
  • Two-factor authentication (2FA) — setup de TOTP, recuperación, desactivar.
  • Vincular cuenta Google — vincular/desvincular Google para sign-in de un clic.
  • Dispositivos de confianza — dispositivos que se saltan 2FA durante 30 días.
  • Organization — resumen solo lectura de en qué org estás, tu rol y el plan.

Profile

  • Display name — lo que otros miembros ven en audit logs y etiquetas "last edited by". Edita y pulsa Save.
  • Language — elige el locale del dashboard. Actualmente inglés y español.

Password

Si te diste de alta con email + contraseña (no Google):

  1. Introduce tu contraseña actual.
  2. Introduce la nueva contraseña dos veces.
  3. Pulsa Save.

La nueva contraseña debe tener al menos 8 caracteres. El cambio tiene efecto en el siguiente inicio de sesión; las sesiones actuales se mantienen activas.

Olvidé la contraseña

Usa el enlace Forgot password en la página de login. Recibirás un enlace de reset de un solo uso por email. Los enlaces expiran en 1 hora.

Si los emails de reset no llegan, un admin de Clione puede reenviar el enlace desde Superadmin → pestaña Users (tenemos tooling de soporte para esto — tarea #77).


Two-factor authentication (2FA)

Recomendado encarecidamente para owners y admins.

Activar

  1. Pulsa Enable 2FA.
  2. Clione muestra un QR + un string secreto. Escanea el QR con una app authenticator (Authy, Google Authenticator, 1Password, Bitwarden).
  3. Introduce el código de 6 dígitos de la app para verificar.
  4. 2FA está ahora activo. A partir de ahora, el sign-in desde un dispositivo nuevo requiere el código de 6 dígitos.

Fallback por email

Si pierdes tu authenticator, puedes pedir un código de un solo uso por email durante el sign-in. Elige Send code by email en el prompt de 2FA.

Desactivar

  1. Pulsa Disable 2FA.
  2. Introduce el código actual de 6 dígitos para confirmar.
  3. 2FA está apagado. Los dispositivos de confianza se limpian.

Recuperación

Si has perdido el authenticator Y el acceso al email:

  • Contacta a tu owner de org — pueden pedir un reset vía soporte.
  • Si tú eres el owner, contacta a soporte directamente con prueba de identidad. El reset normalmente tarda < 24h.

Vincular cuenta Google

Si prefieres iniciar sesión con Google que con contraseña:

  1. Pulsa Link Google account.
  2. Autoriza en Google.
  3. Desde el siguiente sign-in, pulsa Sign in with Google en lugar de introducir email + contraseña.

Puedes tener AMBOS: contraseña y vinculación con Google — no se reemplazan. Para desvincular Google más tarde, pulsa Unlink Google account (solo disponible si tienes contraseña configurada, de lo contrario quedarías bloqueado fuera).


Dispositivos de confianza

Cuando inicias sesión con 2FA, un checkbox opcional "remember this device for 30 days" crea una entrada de dispositivo de confianza. Desde ese dispositivo, te saltas el prompt de 2FA durante los siguientes 30 días.

La sección Trusted Devices lista cada dispositivo de confianza activo:

  • Navegador + SO (parseado del user agent — normalmente preciso pero genérico).
  • Ciudad / país (desde geolocalización por IP).
  • First trusted at + expires at.
  • Un botón Revoke.

Revoca desde cualquier dispositivo robado o que ya no uses. El siguiente sign-in desde ese dispositivo requerirá 2FA de nuevo.


Resumen de la Organization

Bloque solo lectura mostrando:

  • Tu rol en esta org (Owner / Admin / Member).
  • El nombre de la org.
  • El plan actual (display name).

Para cambiar tu rol a nivel org, pide al owner. Para cambiar de plan, consulta Billing.


API keys (acceso de developer)

Si pretendes llamar a la API de Clione directamente (p. ej. desde tu storefront headless o tu CI), generarás API keys en Org → API Keys. Las keys son a nivel org, no a nivel usuario — cualquiera en la org puede usarlas. Ata una key a un caso de uso específico (p. ej. "Hydrogen build", "Stencil JS"), copia el secret una vez en la creación (se hashea en reposo y no se vuelve a mostrar), y guárdalo en el secret manager de tu plataforma.

Tipos de key:

  • Read-only — listar productos, obtener JSON-LD, obtener copy enriquecida. Seguro exponerla en código client-side si la limitas a los endpoints públicos.
  • Read + write — adicionalmente permite enrichment, escrituras de FAQ, triggers de propagación. Solo server-side.
  • Bulk — Pro/Agency, adicionalmente permite operaciones batch de larga duración (bulk enrich en >100 entidades, triggers de sync completo).
  • Internal (prefijo __) — auto-creadas para el Schema Injector etc. Están ocultas de la lista de usuario y rotadas automáticamente cuando reinstalas el Schema Injector. No deberías tocarlas.

Consulta developers/api-authentication para la referencia completa.

Notas por plataforma

Tu cuenta es agnóstica a la plataforma. La misma cuenta funciona en todas las tiendas (BC, Shopify) y en todas las orgs de las que eres miembro.

Algunos toques específicos de plataforma:

  • SSO de BigCommerce — no soportado hoy. Inicias sesión en Clione por separado de BC.
  • SSO de Shopify — no soportado hoy. Inicias sesión en Clione por separado de Shopify.
  • Reutilización de sesión de staff de Shopify — no soportado. Cada usuario de Shopify que necesita acceso a Clione crea una cuenta de Clione directamente.

Si tu org corre SAML u otro SSO con el que te gustaría que Clione se integre, contacta al equipo de ventas — está en el roadmap para despliegues con plan Agency.

Duración de la sesión

  • Una sesión iniciada dura 30 días si "remember me" está marcado, 24 horas en caso contrario.
  • El bypass 2FA de dispositivo de confianza dura 30 días por dispositivo.
  • Los tokens JWT de API key (al usar el flujo JWT) tienen un TTL de 1 hora; los refresh tokens duran 30 días.
  • El cierre de sesión forzado ocurre al cambiar contraseña, al desactivar 2FA, al bajar de rol Admin a Member (las sesiones admin se bumpean para revalidar).

Audit log

El audit log de la org (visible para admins en Org → Audit) muestra los eventos relevantes para seguridad atados a tu usuario:

  • Sign in (éxito + fallo).
  • Cambio de contraseña.
  • Activación / desactivación de 2FA.
  • Dispositivo de confianza añadido / revocado.
  • API key creada / revocada.
  • Miembro promovido / degradado.
  • Tienda añadida / quitada.
  • Cambio de plan.

Cada entrada tiene IP, user-agent, timestamp y el recurso afectado. Retención: 90 días en Growth, 180 días en Pro, 365 días en Agency.

Resolución de problemas

"Wrong password" pero estoy seguro de que es la correcta — Bloqueo de cuenta tras 5 intentos fallidos (cool-down de 15 minutos). Espera 15 minutos o resetea vía Forgot password.

Código 2FA rechazado aunque es fresco de mi app — Drift de reloj del servidor / teléfono. Asegúrate de que la hora de tu teléfono está en "automática". Si sigue fallando, usa el fallback por email o contacta a soporte.

Entrada "Trusted device" que no reconozco — Revócala inmediatamente, luego cambia tu contraseña. Después contacta a soporte con la IP / ciudad de la entrada para auditoría.

Sign-in de Google falla con "account not found" — El email de tu cuenta Google no coincide con ninguna cuenta de Clione. Inicia sesión con email + contraseña primero, luego vincula Google desde la página Account usando el email coincidente.

El fallback por email para 2FA nunca llega — Revisa spam, luego revisa que el email en tu sección Profile es correcto. Si sigue sin nada, contacta a soporte — podemos auditar el log de email y disparar un reenvío manual.

Atascado en impersonation de usuario (superadmin) — Bug conocido (#97). El botón "Exit impersonation" en el banner a veces falla en limpiar la cookie de impersonation. Workaround: abre /api/v1/auth/exit-impersonation en la pestaña del navegador manualmente, o cierra sesión completamente y vuelve a entrar.

Exportar datos

Puedes exportar tus datos personales en cualquier momento desde Account → Privacy → Export my data:

  • Perfil (nombre, email, preferencia de idioma).
  • Entradas de audit log atadas a tu usuario.
  • Metadatos de API key (no los secrets crudos — solo IDs y timestamps).
  • Lista de dispositivos de confianza.
  • Estado de 2FA (activado/desactivado — no el secret).

El export llega como un ZIP de archivos JSON en 24 horas, enviado al email de tu cuenta.

Borrar la cuenta

Desde Account → Privacy → Delete my account:

  • La petición de borrado pasa por un periodo de gracia de 7 días (igual que el borrado de tienda).
  • Durante el periodo de gracia puedes cancelar vía el enlace del email.
  • Tras el periodo de gracia, tu usuario se anonimiza en nuestra base de datos — tus campos de perfil se limpian, pero las entradas de audit que has autorado se preservan con el placeholder [deleted user].

Si eres el Owner de una org, no puedes borrar tu cuenta hasta que hayas transferido el ownership. El dashboard bloquea la petición de borrado con un error claro.

GDPR / residencia de datos

  • Los datos se guardan en EU (Frankfurt, eu-central-1) por defecto.
  • Almacenamiento en región US disponible para planes Pro y Agency bajo petición.
  • Los backups están encriptados en reposo y replicados entre dos AZs en la región elegida.
  • Nunca transferimos datos crudos de catálogo fuera de la región elegida.
  • Las llamadas a API de LLM salen de la región según la topología de red del proveedor de LLM — los prompts contienen solo texto de catálogo, sin PII.