GIORMO
ES IT EN
← Aviso legal y privacidad

Acceso al correo de Microsoft 365

Información para el administrador de Entra ID que tiene que autorizar la aplicación. Última actualización: 28 de agosto de 2026.

1. Qué hace la aplicación y por qué pide acceso

Giormo es una plataforma de gestión logística. Cuando una empresa cliente lo decide, sus usuarios pueden leer y enviar su propio correo corporativo desde dentro de Giormo, sin cambiar de aplicación: consultar la bandeja junto al expediente de transporte, responder al cliente y adjuntar la documentación del viaje —órdenes de transporte, CMR, facturas— sin copiar y pegar entre dos programas.

Para eso, la aplicación accede al buzón del usuario que se ha conectado a través de Microsoft Graph. Cada usuario conecta el suyo y solo el suyo.

Microsoft ha retirado la autenticación básica en Exchange Online: hoy la única vía admitida para que una aplicación acceda a un buzón es OAuth 2.0. Por eso la aplicación no almacena ni llega a conocer ninguna contraseña; recibe un token revocable en cualquier momento.

2. Por qué hace falta la aprobación de un administrador

No es una elección de Giormo, sino una política de Microsoft, y son dos candados independientes:

Sin ese paso, el usuario se queda en la pantalla de «Se necesita aprobación del administrador» y no puede continuar. Una vez aprobada, sus compañeros conectan su buzón sin volver a ver ninguna pantalla de permisos.

Giormo es una plataforma privada, desarrollada para el sector del transporte, y no está publicada en el marketplace de Microsoft. Mientras la verificación del editor no esté completada, la pantalla de consentimiento mostrará un aviso de editor no verificado. Es esperado y no indica que la aplicación sea sospechosa: el dominio del editor declarado en el registro es giormo.com, que es el nuestro.

3. Permisos que solicita, y los que no

La aplicación declara un único recurso, Microsoft Graph, y cuatro permisos, los cuatro de tipo delegado: actúan exclusivamente en nombre del usuario que ha iniciado sesión, nunca por su cuenta.

PermisoTipoPara qué
Mail.ReadWriteDelegadoLeer los mensajes del propio buzón, marcarlos como leídos y guardar borradores
Mail.SendDelegadoEnviar en nombre del usuario. Graph no permite separar el envío del resto
User.ReadDelegadoComprobar de quién es el buzón que se acaba de conectar
offline_accessDelegadoRenovar el acceso sin volver a pedir credenciales

No se solicita ningún permiso de aplicación (application permission, de tipo Role); la lista appRoles del registro está vacía. Este es el punto relevante desde el punto de vista de la seguridad: un permiso de aplicación permitiría a un servicio acceder a los buzones de la organización sin intervención de ningún usuario. Aquí no existe ninguno. La aplicación solo puede actuar sobre el buzón de un usuario que se haya conectado voluntariamente, y mientras su token siga vigente.

Tampoco se solicitan Mail.ReadWrite.Shared (buzones de terceros), MailboxSettings (reglas y respuestas automáticas), ni ningún permiso sobre Calendario, Contactos, Archivos o Directorio. Y no hay permisos ocultos que puedan aparecer más tarde: añadir cualquier permiso nuevo exigiría una aprobación igual que la primera.

El flujo es el de código de autorización con tokens v2, y el flujo implícito está deshabilitado en el registro.

4. Qué se hace con los mensajes

No se guarda copia del buzón

Las cuentas conectadas por API —tanto de Microsoft como de Google— no dejan copia de sus mensajes en la base de datos de Giormo. Cada vez que se abre la bandeja, se lee un mensaje o se hace una búsqueda, los datos se piden a Microsoft Graph en ese momento y se envían al navegador del usuario. No se almacenan el asunto, ni el remitente, ni el cuerpo, ni los adjuntos.

La única excepción es una caché técnica volátil que conserva el listado de la bandeja durante 60 segundos, para no repetir la misma petición mientras el usuario pagina. Caduca sola y no llega a las copias de seguridad.

Qué sí se conserva: los documentos de la empresa

Cuando de un correo se extrae un documento operativo —el albarán que se convierte en un pedido, el CMR que se archiva junto al transporte, la factura de un proveedor—, ese documento y los datos extraídos sí se guardan, porque son el objeto del servicio contratado y el cliente los necesita para su operativa y sus obligaciones mercantiles. No se conserva el buzón: se conserva el documento que el usuario ha decidido incorporar a su expediente.

Tratamiento automatizado

Cuando el usuario lo solicita expresamente sobre un documento concreto, su contenido puede procesarse mediante modelos de inteligencia artificial para extraer datos operativos (números de pedido, matrículas, importes, referencias) y evitar teclearlos a mano. No hay ningún tratamiento automático del contenido de la bandeja, ninguna persona de Giormo lee el correo de los clientes y los datos no se utilizan para entrenar modelos.

Credenciales

Los tokens de acceso se almacenan cifrados con AES-256-GCM, nunca en texto plano, y aislados por cliente.

5. Cómo limitar quién puede usarla

Aunque el consentimiento se conceda a nivel de organización, el control de quién puede usar realmente la aplicación sigue siendo del cliente:

6. Cómo revocar el acceso

El acceso puede retirarse en cualquier momento, sin avisar a Giormo:

Al desconectar una cuenta, Giormo cancela la suscripción de notificaciones de Microsoft Graph para ese buzón, borra sus credenciales y elimina cualquier dato de sincronización que quedara. Los documentos ya incorporados a un pedido o a una factura no se borran: pertenecen al expediente del cliente.

7. Ficha técnica del registro

Estos son los datos con los que se puede identificar y verificar la aplicación en la pantalla de consentimiento:

Id. de aplicación: 7d8c5a36-7576-44b4-a404-d1e3364b970c
Dominio del editor: giormo.com
URI de redirección: https://app.giormo.com/oauth/microsoft/callback
Recurso solicitado: Microsoft Graph, exclusivamente
Permisos de aplicación: ninguno
Editor: Giormo, S.L. — CIF B88752050

Para cualquier comprobación adicional, o si vuestra política exige la verificación del editor antes de aprobar, escribid a info@giormo.com y os atendemos.