Centre de confiance
Pratiques en matière de sécurité, de conformité et de données chez DialerBee
Plateforme de centre de contact IA, avec isolation multi-tenant, conformité par refus par défaut, journaux d'audit en ajout uniquement et pratiques de données IA transparentes. Conçue pour les secteurs réglementés.
Réponse rapide
Comment DialerBee gère-t-il la sécurité et la conformité ? DialerBee offre une sécurité de niveau entreprise grâce au chiffrement AES-256, à la sécurité au niveau des lignes PostgreSQL pour l'isolation multi-tenant, aux journaux d'audit en mode ajout uniquement et aux contrôles de conformité par défaut (refus d'accès) pour TCPA, RGPD, TDRA, CITC, etc. L'authentification unique est prévue ; actuellement, l'accès est individuel, avec des permissions de rôle et des clés API. L'authentification multifacteurs est également prévue. Les fonctionnalités d'IA sont optionnelles et désactivées par défaut. Les données client ne sont jamais utilisées pour l'entraînement de modèles partagés.
Sécurité
Une défense en profondeur, pas une défense basée sur l'espoir.
Chaque couche de l'architecture est renforcée. L'isolation des locataires est validée par des tests automatisés et des processus d'audit de sécurité, et non présumée par de simples conventions d'appellation.
Le chiffrement partout
Toutes les données en transit sont chiffrées avec TLS 1.2+. Les données stockées sont chiffrées avec AES-256. Le chiffrement est conçu pour être appliqué systématiquement aux flux de données de production pris en charge, sans possibilité de retour aux données en clair.
Contrôle d'accès basé sur les rôles
Sept rôles distincts, d'agent à super-administrateur. Les points de terminaison de l'API sont conçus pour appliquer des contrôles de rôle conformément au modèle RBAC configuré. Le principe du moindre privilège est appliqué systématiquement.
Isolation multi-locataires
La sécurité au niveau des lignes de PostgreSQL est appliquée à chaque table locataire. Des tests de sécurité automatisés vérifient que le locataire B ne peut pas accéder aux données du locataire A.
Journaux d'audit en mode ajout uniquement
Journal d'audit en mode ajout uniquement. Les opérations UPDATE et DELETE sont révoquées au niveau de la base de données. Les actions administratives et de sécurité sont enregistrées avec l'acteur, l'horodatage et le contexte lorsque la journalisation d'audit est configurée.
URL des enregistrements signés
Les enregistrements d'appels ne sont jamais accessibles directement. Les URL sont signées et expirent au bout d'une heure. Les liens expirés renvoient une erreur 403, et non des enregistrements audio obsolètes.
Sauvegarde et reprise après sinistre
Sauvegardes automatisées de bases de données avec restauration à un point précis dans le temps. Enregistrement de la réplication sur un support de stockage secondaire. Procédures de restauration testées.
Surveillance de l'infrastructure
Alertes en temps réel sur l'état du service, les budgets de latence et l'utilisation des ressources. Les tableaux de bord de niveau de service de Grafana permettent de suivre la disponibilité par rapport au SLA de disponibilité de 99,95 % proposé dans le cadre du plan Enterprise.
Journalisation de l'activité de l'administrateur
Les actions administratives et liées à la sécurité (création d'utilisateurs, changement de rôle, modification de campagne, mise à jour de la configuration) sont enregistrées lorsque la journalisation d'audit est configurée.
Accès et identité
L'accès est accordé via une matrice de rôles par locataire, un journal d'audit enregistrant l'utilisateur et son adresse IP, et des clés API hachées au repos et limitées à un seul locataire. L'authentification unique est prévue ; actuellement, l'accès se fait par utilisateur avec des permissions de rôle et des clés API. L'authentification multifacteurs est également prévue.
Consultez les informations détaillées sur la sécurité et l'accès.Conformité
Refus par défaut. Politiques configurées appliquées avant la numérotation.
Les chemins d'appel sortant configurés peuvent transiter par le moteur de conformité avant d'être composés. Le refus par défaut peut être appliqué aux politiques de conformité configurées, bloquant et consignant les appels qui ne satisfont pas aux contrôles requis.
Application des règles DNC/DNCR
Compatible avec les cadres TDRA (Émirats arabes unis), TCPA (États-Unis), CITC (Arabie saoudite), NTRA (Égypte) et TRC (Jordanie). La vérification des numéros est possible avant la composition lorsque l'application DNC DNCR est activée.
Heures d'appel de la juridiction
Les horaires d'appel sont réglementés selon la juridiction. Aux Émirats arabes unis, par défaut : de 9 h à 18 h (heure locale), du dimanche au jeudi. Entièrement configurables pour chaque campagne.
Chaîne de preuve de consentement
Les enregistrements de consentement peuvent inclure l'URL de preuve, l'adresse IP, l'agent utilisateur, l'horodatage et la source. Les politiques de conservation sont configurables par campagne et par juridiction.
Vérification de la propriété CLI
Les numéros d'identification de l'appelant sont vérifiés pour chaque locataire et chaque juridiction. Aucun locataire ne peut usurper CLI d'un autre locataire. La propriété est auditée en continu.
Refus par défaut en cas d'échec
Les politiques de refus par défaut configurées peuvent bloquer les appels lorsque les contrôles de conformité échouent, que les paramètres de politique sont inconnus ou que les services renvoient des erreurs.
Piste de décision avec ajout uniquement
Les décisions de conformité peuvent être enregistrées avec un horodatage, une référence d'audit et un contexte lorsque la journalisation d'audit est configurée. Les décisions enregistrées sont uniquement consultables en ajout.
Politiques de conservation des enregistrements
Périodes de conservation configurables par locataire. Enregistrements stockés conformément aux exigences légales. Application automatique de l'expiration.
Rapports de conformité
Tableaux de bord en temps réel affichant les taux de blocage, les taux d'accès à DNC, l'expiration des consentements et les infractions aux heures d'appel. Exportables pour les audits réglementaires.
Pratiques en matière d'IA et de données
IA transparente. Vos données restent les vôtres.
Les fonctionnalités d'IA sont optionnelles, désactivées par défaut, et n'utilisent jamais votre audio pour entraîner des modèles partagés. Un contrôle humain complet est maintenu à chaque étape.
Traitement audio minimal
La classification AMD est conçue pour traiter un court segment initial de l'audio de l'appel. L'analyse complète de l'appel n'est effectuée qu'avec votre consentement explicite. Notre politique détaillée en matière de données IA est disponible sur demande.
Pas de conservation à long terme des relevés de notes
Les transcriptions générées pour la classification AMD sont utilisées en temps réel et ne sont pas conservées à long terme. Seuls les résultats de la classification sont conservés ; les transcriptions brutes ne le sont pas.
Formation au modèle par locataire
Les retours d'information d'AMD peuvent être limités à un locataire et gérés par les paramètres de fidélisation client et d'IA. Par défaut, aucun partage entre locataires n'est possible.
Formation sans modèle partagé
Par défaut, les données d'appels clients ne sont pas utilisées pour l'entraînement des modèles partagés entre locataires. Les retours d'AMD peuvent être limités à un locataire et gérés par les paramètres de fidélisation client et d'IA.
Désactivé par défaut
Les fonctionnalités d'IA peuvent être contrôlées par des indicateurs de fonctionnalités et des paramètres d'activation au niveau du locataire. Aucune fonctionnalité n'est activée sans configuration explicite du locataire.
Intervention humaine toujours disponible
Les agents peuvent à tout moment annuler toute classification de l'IA. L'IA apporte son aide ; les humains décident. Les décisions automatisées sont toujours susceptibles d'être vérifiées.
Option de désinscription complète disponible
Les utilisateurs peuvent désactiver entièrement les fonctionnalités d'IA en modifiant simplement la configuration. La plateforme fonctionne parfaitement sans IA.
Piste d'audit des décisions de l'IA
Les classifications de l'IA peuvent être consignées avec le score de confiance, la version du modèle et le statut de validation humaine lorsque la journalisation d'audit est configurée.
Résidence et stockage des données
Sachez précisément où se trouvent vos données
Toutes les données sont isolées pour chaque locataire à tous les niveaux. Les emplacements de stockage et les politiques de conservation sont configurables pour chaque locataire afin de répondre aux exigences des juridictions concernées.
Stockage d'enregistrements dans le cloud privé
Les enregistrements d'appels sont stockés dans MinIO sur une infrastructure cloud privée. Aucun stockage d'objets tiers n'est utilisé. Vous maîtrisez totalement la localisation des données et les politiques d'accès.
PostgreSQL pour les données structurées
Toutes les données structurées (contacts, campagnes, décisions de conformité, journaux d'audit) sont stockées dans PostgreSQL 16 avec une sécurité au niveau des lignes appliquée à chaque table locataire.
Redis pour les données éphémères
Les données de session, l'état de l'agent en temps réel et la mise en cache utilisent Redis. Par conception, ces données sont éphémères. Aucune donnée client persistante n'est stockée dans les couches de cache.
Isolement complet du locataire
Les contrôles sont conçus pour empêcher l'accès aux données entre locataires, grâce à une sécurité au niveau des lignes, des jetons à portée limitée et des tests de sécurité automatisés.
Rétention configurable
Les politiques de conservation des enregistrements, des journaux d'audit et du cycle de vie des données sont configurables par locataire. Application automatique des fenêtres de conservation.
Chiffré à tous les niveaux
Les données sont chiffrées lors de leur transmission entre tous les services (mTLS). Elles sont également chiffrées au repos dans PostgreSQL, MinIO et les systèmes de sauvegarde. La gestion des clés est conforme aux meilleures pratiques du secteur.
Clause de non-responsabilité relative à la conformité
DialerBee propose des outils de conformité, des contrôles configurables, des journaux d'audit et des processus de mise en application conçus pour aider les organisations à respecter les exigences réglementaires. Les clients restent responsables de leur propre conformité légale et doivent consulter un avocat spécialisé pour connaître les exigences spécifiques à leur juridiction. Les cadres réglementaires mentionnés (TDRA, TCPA, CITC, NTRA, TRC) sont susceptibles d'évoluer.
Posture de sécurité
État actuel de la mise en œuvre de notre programme de sécurité
La disponibilité est l'autre aspect essentiel. Le système multimédia fonctionne sur deux nœuds avec basculement automatique des agents, et la base de données est sauvegardée quotidiennement et hébergée hors site — comme indiqué dans la documentation. fiabilité de la plateforme page.
Ressources de sécurité
Documents et politiques
Téléchargez ou demandez la documentation de sécurité pour examen.
Aperçu de la sécurité
Détails relatifs à l'architecture, au chiffrement, aux contrôles d'accès et à l'infrastructure.
Demander un PDFAccord de traitement des données
DPA standard pour les responsables du traitement des données. Conditions conformes RGPD.
Demande de DPAListe des sous-processeurs
Services tiers qui traitent des données pour notre compte.
Afficher la listePolitique relative aux données d'IA
Comment AMD traite l'audio, le périmètre de formation et les options de désactivation.
Consulter la politiqueDivulgation des vulnérabilités
Signalez les problèmes de sécurité de manière responsable. Nous répondons sous 48 heures.
Signalement d'un problèmeRésumé du test de pénétration
Un test d'intrusion externe indépendant n'a pas encore été programmé. Nous publierons un résumé à nos clients sous accord de confidentialité une fois le test terminé.
Résumé de la demandepolitique de confidentialité
Comment nous recueillons, utilisons, stockons et protégeons les données personnelles.
Lire la politiqueConditions d'utilisation
Conditions d'utilisation, utilisation acceptable, responsabilité et accords.
Lire les conditionsPolitique de réponse aux incidents
Comment nous détectons les incidents de sécurité, y répondons et les communiquons.
Demande de détailsPour les packs de sécurité d'entreprise, les accords de protection des données personnalisés ou les questionnaires de conformité, contactez-nous. security@dialerbee.com
Dernière mise à jour : juin 2026 · SOC 2 Type II : Planifié
Isolement que vous pouvez inspecter
Ne nous croyez pas sur parole — demandez-nous de le prouver
Chaque plateforme affirme que vos données sont séparées de celles des autres. Une banque, un opérateur télécom ou un acheteur public ne se contente pas de cette affirmation ; ils veulent savoir comment elle est appliquée et comment ils peuvent la vérifier. Voici le mécanisme.
C'est la base de données qui impose cette règle, et non le code de l'application.
Dans PostgreSQL, la séparation des requêtes est implémentée sous forme de sécurité au niveau des lignes. Chaque requête est filtrée par locataire au niveau de la base de données ; ainsi, une erreur dans le code applicatif ne peut pas renvoyer les lignes d'un autre locataire. La délimitation des requêtes ne dépend pas de la capacité de chaque développeur à se souvenir d'ajouter une clause WHERE.
FORCER, et pas seulement PERMETTRE
La sécurité au niveau des lignes est activée et imposée aux tables du locataire. Cette imposition implique que le propriétaire de la table est également soumis à la politique, ce qui comble la lacune habituelle permettant au rôle de base de données de l'application de contourner les règles.
Refus par défaut, et non autorisation par défaut
En l'absence de contexte locataire, la politique refuse la requête au lieu de tout renvoyer. Une variable de session non définie ne produit aucun résultat ; il s'agit d'une erreur sans risque, contrairement à l'approche par clause WHERE lorsqu'un filtre est oublié.
La conformité échoue également.
Le même principe s'applique aux appels : si le service de conformité est injoignable, les appels sont bloqués plutôt que d'être autorisés sans contrôle. Un système qui compose un numéro sans pouvoir vérifier le consentement est pire qu'un système qui s'arrête.
La séparation s'étend au-delà de la base de données.
Les bases de données d'identification de l'appelant, les connaissances et la récupération, les enregistrements, les rapports et les identités des expéditeurs de messages sont tous limités à la portée du locataire, de sorte que rien ne franchit de frontière non plus — ce qui est essentiel lorsque vous gérez les marques d'autres personnes.
Que nous demander ? Amenez votre équipe de sécurité et demandez-nous de leur présenter le modèle d'isolation : quelles tables contiennent la politique, que se passe-t-il lorsqu'une requête est traitée sans contexte de locataire, et comment la portée d'un enregistrement ou d'un pool d'identification de l'appelant est-elle définie ? Nous préférons répondre à ces questions lors d'une revue plutôt que de les découvrir par hasard pendant un projet pilote.
Des questions concernant la sécurité ou la conformité ?
Notre équipe est prête à discuter de vos besoins, à partager la documentation et à vous présenter nos pratiques en matière de sécurité.