Seguridad y privacidad
Construido para que las partes sensibles nunca abandonen el servidor.
Usted está entregando a un sistema de voz su línea telefónica, su calendario y sus registros de clientes. Esta página establece claramente cómo se manejan esos datos. No reclama ninguna certificación ni resultado de auditoría, porque no se ha emitido ninguno. Lo que se describe aquí es cómo está construido el sistema realmente.
Cómo se protege la plataforma
Los secretos nunca llegan al navegador
Las claves API, prompts de modelos, credenciales de telefonía y tokens de CRM se mantienen del lado del servidor y se usan solo en funciones del servidor. Nada sensible se compila en el código que un visitante pueda leer.
Privilegio mínimo en cada tabla
Los registros de llamadas, muestras de latencia, eventos de consentimiento y eventos de seguridad están cerrados para roles públicos y registrados por igual. Solo el rol del servidor accede a ellos, y solo a través del único módulo autorizado para tocar cada tabla.
Encrypted in transit
Cada solicitud al sitio, al flujo de voz y a la base de datos se ejecuta sobre TLS. El sitio envía seguridad de transporte estricta, una política de seguridad de contenido y protecciones de marco y tipo de contenido en cada respuesta.
El acceso de escritura está resguardado
Los puntos finales públicos validan su entrada contra un esquema, rechazan cualquier cosa de tamaño excesivo, limitan la tasa por cliente y realizan verificaciones de honeypot y tiempo en los formularios. Los webhooks se rechazan a menos que la firma se verifique.
Las denegaciones se alertan, no se ignoran
Un rechazo de permiso o política se registra como un evento de seguridad con la tabla y la operación, nunca el contenido de la fila, y alerta en la primera ocurrencia en lugar de esperar a un patrón.
Los datos se conservan porque son necesarios
Los detalles de contacto, resultados de llamadas y estado de consentimiento se conservan para ejecutar el servicio y demostrar lo acordado. Las ventanas de retención y el inventario completo de datos se publican en la página de confianza y datos.
Security practices checklist
Cada elemento a continuación es una protección que el sitio envía en cada respuesta de producción. La lista se lee de la política en vivo, por lo que no puede reclamar un control que no esté activado.
Content security policy enabled
Se le indica al navegador exactamente qué scripts, estilos, marcos y destinos de red están permitidos. Cualquier otra cosa se bloquea y se reporta.
Content-Security-Policy
Strict transport security enabled
Se instruye a los navegadores a usar HTTPS solo por un año, incluyendo subdominios, por lo que no se puede forzar una reducción a HTTP simple.
Strict-Transport-Security
Referrer policy enabled
Las direcciones de página completa no se filtran a terceros. Las solicitudes de origen cruzado llevan solo el origen.
Referrer-Policy
No content type sniffing enabled
El navegador debe respetar el tipo de contenido declarado en lugar de adivinar, lo que cierra una clase de trucos de carga e inyección.
X-Content-Type-Options
Framing denied enabled
El sitio no se puede incrustar en otra página, por lo que un clic en este sitio no puede ser secuestrado por una superposición.
X-Frame-Options
Permisos de hardware bloqueados enabled
Solo el micrófono está disponible, y solo para este sitio. El acceso a cámara, ubicación, pagos y sensores está desactivado.
Permissions-Policy
Isolated browsing context enabled
Otros sitios no pueden controlar esta ventana tras la navegación.
Cross-Origin-Opener-Policy
Los recursos permanecen en el mismo sitio enabled
Los activos servidos aquí no se pueden extraer a un origen no relacionado.
Cross-Origin-Resource-Policy
Las páginas se revalidan en cada vista enabled
Las respuestas de página nunca se sirven desde un caché antiguo, por lo que un ajuste de seguridad o cambio de política llega a cada visitante en su siguiente solicitud.
Cache-Control (pages)
Activos de compilación fijados por hash de contenido enabled
Los scripts y estilos llevan un hash de contenido en el nombre de archivo y se guardan por un año, por lo que un archivo en caché nunca puede ser diferente al publicado.
Cache-Control (assets)
API responses never stored enabled
Cualquier cosa devuelta por una ruta de API se marca como no-store, por lo que los datos de la solicitud no permanecen en el navegador o caché del proxy.
Cache-Control (API)
Rutas privadas excluidas de búsqueda enabled
Las consolas de operador, registros de llamadas y rutas de API están marcadas como noindex a nivel de respuesta, independiente de robots.txt.
X-Robots-Tag
El reporte de violaciones está activo enabled
Las violaciones de política se reportan al sitio y son revisadas por el monitor de seguridad continua en lugar de ser descartadas silenciosamente.
Reporting-Endpoints
Cómo se tratan los datos de las llamadas
- Disclosure
- Se informa a las personas que llaman que están hablando con un asistente AI al inicio de la llamada. No se oculta y no se entierra.
- Consentimiento y exclusión
- Las señales de Stop, no contactar y persona equivocada se respetan de inmediato y se registran en un libro de consentimiento que prevalece sobre cualquier campaña o cadencia.
- Recording
- El manejo de grabaciones y transcripciones sigue las reglas de la jurisdicción de quien llama, configurado por ubicación antes del lanzamiento.
- Sus registros siguen siendo suyos
- Los contactos, citas y notas se escriben en el CRM que usted ya controla. Salir no deja sus datos atrapados con nosotros.
Reporting a security issue
If you believe you have found a vulnerability, email security@echocody.ai with enough detail to reproduce it. We will acknowledge the report, tell you what we found and tell you when it is fixed. Please do not run tests that degrade service or touch data that is not yours.
Donde vive el resto
- Confianza y datos
Categorías de datos, ventanas de retención y control de acceso.
- Cumplimiento de IA y llamadas
Práctica de aviso, grabación y consentimiento.
- Política de privacidad
El aviso legal que cubre la información personal.
- Términos de servicio
Los términos comerciales de un despliegue.
