Skip to content

Seguridad y privacidad

Construido para que las partes sensibles nunca abandonen el servidor.

Usted está entregando a un sistema de voz su línea telefónica, su calendario y sus registros de clientes. Esta página establece claramente cómo se manejan esos datos. No reclama ninguna certificación ni resultado de auditoría, porque no se ha emitido ninguno. Lo que se describe aquí es cómo está construido el sistema realmente.

Cómo se protege la plataforma

Los secretos nunca llegan al navegador

Las claves API, prompts de modelos, credenciales de telefonía y tokens de CRM se mantienen del lado del servidor y se usan solo en funciones del servidor. Nada sensible se compila en el código que un visitante pueda leer.

Privilegio mínimo en cada tabla

Los registros de llamadas, muestras de latencia, eventos de consentimiento y eventos de seguridad están cerrados para roles públicos y registrados por igual. Solo el rol del servidor accede a ellos, y solo a través del único módulo autorizado para tocar cada tabla.

Encrypted in transit

Cada solicitud al sitio, al flujo de voz y a la base de datos se ejecuta sobre TLS. El sitio envía seguridad de transporte estricta, una política de seguridad de contenido y protecciones de marco y tipo de contenido en cada respuesta.

El acceso de escritura está resguardado

Los puntos finales públicos validan su entrada contra un esquema, rechazan cualquier cosa de tamaño excesivo, limitan la tasa por cliente y realizan verificaciones de honeypot y tiempo en los formularios. Los webhooks se rechazan a menos que la firma se verifique.

Las denegaciones se alertan, no se ignoran

Un rechazo de permiso o política se registra como un evento de seguridad con la tabla y la operación, nunca el contenido de la fila, y alerta en la primera ocurrencia en lugar de esperar a un patrón.

Los datos se conservan porque son necesarios

Los detalles de contacto, resultados de llamadas y estado de consentimiento se conservan para ejecutar el servicio y demostrar lo acordado. Las ventanas de retención y el inventario completo de datos se publican en la página de confianza y datos.

Security practices checklist

Cada elemento a continuación es una protección que el sitio envía en cada respuesta de producción. La lista se lee de la política en vivo, por lo que no puede reclamar un control que no esté activado.

  • Content security policy enabled

    Se le indica al navegador exactamente qué scripts, estilos, marcos y destinos de red están permitidos. Cualquier otra cosa se bloquea y se reporta.

    Content-Security-Policy

  • Strict transport security enabled

    Se instruye a los navegadores a usar HTTPS solo por un año, incluyendo subdominios, por lo que no se puede forzar una reducción a HTTP simple.

    Strict-Transport-Security

  • Referrer policy enabled

    Las direcciones de página completa no se filtran a terceros. Las solicitudes de origen cruzado llevan solo el origen.

    Referrer-Policy

  • No content type sniffing enabled

    El navegador debe respetar el tipo de contenido declarado en lugar de adivinar, lo que cierra una clase de trucos de carga e inyección.

    X-Content-Type-Options

  • Framing denied enabled

    El sitio no se puede incrustar en otra página, por lo que un clic en este sitio no puede ser secuestrado por una superposición.

    X-Frame-Options

  • Permisos de hardware bloqueados enabled

    Solo el micrófono está disponible, y solo para este sitio. El acceso a cámara, ubicación, pagos y sensores está desactivado.

    Permissions-Policy

  • Isolated browsing context enabled

    Otros sitios no pueden controlar esta ventana tras la navegación.

    Cross-Origin-Opener-Policy

  • Los recursos permanecen en el mismo sitio enabled

    Los activos servidos aquí no se pueden extraer a un origen no relacionado.

    Cross-Origin-Resource-Policy

  • Las páginas se revalidan en cada vista enabled

    Las respuestas de página nunca se sirven desde un caché antiguo, por lo que un ajuste de seguridad o cambio de política llega a cada visitante en su siguiente solicitud.

    Cache-Control (pages)

  • Activos de compilación fijados por hash de contenido enabled

    Los scripts y estilos llevan un hash de contenido en el nombre de archivo y se guardan por un año, por lo que un archivo en caché nunca puede ser diferente al publicado.

    Cache-Control (assets)

  • API responses never stored enabled

    Cualquier cosa devuelta por una ruta de API se marca como no-store, por lo que los datos de la solicitud no permanecen en el navegador o caché del proxy.

    Cache-Control (API)

  • Rutas privadas excluidas de búsqueda enabled

    Las consolas de operador, registros de llamadas y rutas de API están marcadas como noindex a nivel de respuesta, independiente de robots.txt.

    X-Robots-Tag

  • El reporte de violaciones está activo enabled

    Las violaciones de política se reportan al sitio y son revisadas por el monitor de seguridad continua en lugar de ser descartadas silenciosamente.

    Reporting-Endpoints

Cómo se tratan los datos de las llamadas

Disclosure
Se informa a las personas que llaman que están hablando con un asistente AI al inicio de la llamada. No se oculta y no se entierra.
Consentimiento y exclusión
Las señales de Stop, no contactar y persona equivocada se respetan de inmediato y se registran en un libro de consentimiento que prevalece sobre cualquier campaña o cadencia.
Recording
El manejo de grabaciones y transcripciones sigue las reglas de la jurisdicción de quien llama, configurado por ubicación antes del lanzamiento.
Sus registros siguen siendo suyos
Los contactos, citas y notas se escriben en el CRM que usted ya controla. Salir no deja sus datos atrapados con nosotros.

Reporting a security issue

If you believe you have found a vulnerability, email security@echocody.ai with enough detail to reproduce it. We will acknowledge the report, tell you what we found and tell you when it is fixed. Please do not run tests that degrade service or touch data that is not yours.

Donde vive el resto