Centro fiduciario

Pratiche di sicurezza, conformità e gestione dei dati presso DialerBee

Infrastruttura di livello enterprise con isolamento multi-tenant, conformità al principio del rifiuto predefinito, registri di controllo immutabili e pratiche trasparenti per i dati AI. Progettata per i settori regolamentati.

Risposta rapida

In che modo DialerBee gestisce la sicurezza e la conformità? DialerBee offre una sicurezza di livello enterprise con crittografia AES-256, sicurezza a livello di riga per PostgreSQL per l'isolamento multi-tenant, registri di controllo immutabili e controlli di conformità con rifiuto predefinito per TCPA, GDPR, TDRA, CITC e altro ancora. Le funzionalità di intelligenza artificiale sono opzionali, disattivate per impostazione predefinita, e i dati dei clienti non vengono mai utilizzati per addestrare modelli condivisi.

Sicurezza

Difesa in profondità, non difesa nella speranza

Ogni livello dello stack è protetto. L'isolamento dei tenant viene convalidato tramite test automatizzati e processi di revisione della sicurezza, non presupposto dalle convenzioni di denominazione.

Crittografia ovunque

TLS 1.2+ per tutti i dati in transito. Crittografia AES-256 per i dati a riposo. La crittografia è progettata per essere applicata ai flussi di dati di produzione supportati, senza alcuna opzione di fallback in chiaro.

Controllo degli accessi basato sui ruoli

7 ruoli distinti, da agente a super amministratore. Gli endpoint API sono progettati per applicare i controlli dei ruoli in base al modello RBAC configurato. Principio del minimo privilegio applicato in tutto il sistema.

Isolamento multi-tenant

La sicurezza a livello di riga di PostgreSQL è applicata a ogni tabella tenant. I test di sicurezza automatizzati verificano che il tenant B non possa accedere ai dati del tenant A.

Registri di controllo immutabili

Traccia di controllo in sola aggiunta. Le operazioni di UPDATE e DELETE sono revocate a livello di database. Le azioni amministrative e di sicurezza vengono registrate con autore, data e ora e contesto, laddove sia configurata la registrazione delle attività di controllo.

URL delle registrazioni firmate

Le registrazioni delle chiamate non vengono mai esposte tramite percorsi non elaborati. Gli URL sono firmati e hanno una validità di un'ora. I link scaduti restituiscono un errore 403, non audio obsoleto.

Backup e ripristino di emergenza

Backup automatici del database con ripristino a un punto specifico nel tempo. Replica delle registrazioni su storage secondario. Procedure di ripristino testate.

Monitoraggio delle infrastrutture

Notifiche in tempo reale sullo stato di salute del servizio, sui budget di latenza e sull'utilizzo delle risorse. Gli SLO di Grafana impongono un uptime del 99,95% per ogni servizio.

Registrazione delle attività amministrative

Le azioni amministrative e di sicurezza, come la creazione di utenti, la modifica dei ruoli, la modifica delle campagne e l'aggiornamento della configurazione, vengono registrate laddove è configurata la registrazione degli eventi di controllo.

Conformità

Negazione predefinita. Le policy configurate vengono applicate prima della composizione del numero.

I percorsi di chiamata in uscita configurati possono passare attraverso il motore di conformità prima di effettuare la chiamata. È possibile applicare un blocco predefinito per le policy di conformità configurate, bloccando e registrando le chiamate che non superano i controlli richiesti.

Applicazione delle norme DNC/DNCR

Supporta i framework TDRA (Emirati Arabi Uniti), TCPA (Stati Uniti), CITC (Arabia Saudita), NTRA (Egitto) e TRC (Giordania). I numeri possono essere verificati prima della chiamata quando è configurata l'applicazione delle norme DNC/DNCR.

Orari di chiamata della giurisdizione

Le regole relative agli orari di chiamata variano a seconda della giurisdizione. Per gli Emirati Arabi Uniti, l'orario predefinito è dalle 9:00 alle 18:00 ora locale, dalla domenica al giovedì. È possibile configurare l'orario per ogni singola campagna.

Catena a prova di consenso

I dati relativi al consenso possono includere URL di prova, indirizzo IP, user-agent, data e ora e fonte. Le politiche di conservazione sono configurabili per campagna e giurisdizione.

Verifica della proprietà CLI

I numeri di identificazione del chiamante vengono verificati per ogni inquilino e per ogni giurisdizione. Nessun inquilino può falsificare il numero di identificazione del chiamante di un altro inquilino. La proprietà viene sottoposta a verifiche continue.

In caso di errore, il rifiuto è predefinito.

Le policy di negazione predefinite configurate possono bloccare le chiamate quando i controlli di conformità falliscono, le versioni delle regole sono sconosciute o i servizi restituiscono errori.

Percorso decisionale immutabile

Le decisioni di conformità possono essere registrate con la versione della regola, il riferimento di audit e il contesto in cui è configurata la registrazione degli audit. Le decisioni registrate sono di sola aggiunta.

Politiche di conservazione delle registrazioni

Periodi di conservazione configurabili per ciascun inquilino. Registrazioni archiviate in conformità ai requisiti giurisdizionali. Applicazione automatica della scadenza.

Segnalazione di conformità

Dashboard in tempo reale che mostrano i tassi di blocco, i tassi di successo del registro DNC, la scadenza del consenso e le violazioni delle ore di chiamata. Esportabili per audit normativi.

Pratiche relative all'IA e ai dati

IA trasparente. I tuoi dati restano tuoi.

Le funzionalità di intelligenza artificiale sono opzionali, disattivate per impostazione predefinita e non utilizzano mai i tuoi dati audio per addestrare modelli condivisi. Controllo umano completo in ogni fase.

Elaborazione audio minima

La classificazione AMD è progettata per elaborare un breve segmento iniziale dell'audio della chiamata. L'analisi audio completa della chiamata non viene eseguita senza esplicito consenso. La politica dettagliata sui dati dell'IA è disponibile su richiesta.

Nessuna conservazione a lungo termine delle trascrizioni

Le trascrizioni generate per la classificazione della degenerazione maculare senile (AMD) vengono utilizzate in tempo reale e non vengono archiviate a lungo termine. I risultati della classificazione vengono conservati; le trascrizioni grezze no.

Formazione sul modello per inquilino

Il feedback di AMD può essere circoscritto al singolo tenant e gestito in base alle impostazioni di fidelizzazione dei clienti e all'intelligenza artificiale. Per impostazione predefinita, non è prevista alcuna interazione tra i diversi tenant.

Nessun modello di formazione condiviso

I dati delle chiamate dei clienti non vengono utilizzati per impostazione predefinita per addestrare modelli condivisi tra tenant. Il feedback AMD può essere circoscritto al tenant e gestito dalle impostazioni di fidelizzazione dei clienti e di intelligenza artificiale.

Disattivato per impostazione predefinita

Le funzionalità di intelligenza artificiale possono essere controllate tramite flag di funzionalità a livello di tenant e impostazioni di attivazione esplicita. Nulla si attiva senza una configurazione esplicita a livello di tenant.

Controllo manuale sempre disponibile

Gli agenti possono ignorare qualsiasi classificazione dell'IA in qualsiasi momento. L'IA fornisce assistenza; gli esseri umani decidono. Le decisioni automatizzate sono sempre soggette a revisione.

Possibilità di disattivazione completa

Gli inquilini possono disabilitare completamente tutte le funzionalità di intelligenza artificiale con una singola modifica alla configurazione. La piattaforma funziona a pieno regime anche senza intelligenza artificiale.

Traccia di controllo delle decisioni basate sull'IA

Le classificazioni basate sull'IA possono essere registrate con punteggio di affidabilità, versione del modello e stato di override umano, laddove sia configurata la registrazione degli eventi di controllo.

Residenza e archiviazione dei dati

Sapere esattamente dove risiedono i propri dati

Tutti i dati sono isolati a livello di tenant in ogni fase. Le posizioni di archiviazione e le politiche di conservazione sono configurabili per ogni tenant al fine di soddisfare i requisiti giurisdizionali.

Archiviazione privata di registrazioni su cloud

Le registrazioni delle chiamate vengono archiviate in MinIO su un'infrastruttura cloud privata. Nessun sistema di archiviazione di oggetti di terze parti. Controllo completo sulla localizzazione dei dati e sulle politiche di accesso.

PostgreSQL per dati strutturati

Tutti i dati strutturati (contatti, campagne, decisioni di conformità, registri di controllo) sono archiviati in PostgreSQL 16 con sicurezza a livello di riga (Row-Level Security) applicata a ogni tabella del tenant.

Redis per dati effimeri

I dati di sessione, lo stato dell'agente in tempo reale e la cache utilizzano Redis. È progettato per essere effimero. Nessun dato persistente del cliente viene memorizzato nei livelli di cache.

Isolamento completo dell'inquilino

I controlli sono progettati per impedire l'accesso ai dati tra tenant diversi, con sicurezza a livello di riga, token con ambito limitato e test di sicurezza automatizzati.

Ritenzione configurabile

Le politiche di conservazione delle registrazioni, dei log di controllo e del ciclo di vita dei dati sono configurabili per ogni tenant. Applicazione automatica dei periodi di conservazione.

Crittografato a ogni livello

I dati vengono crittografati durante il trasferimento tra tutti i servizi (mTLS). I dati a riposo vengono crittografati in PostgreSQL, MinIO e nei sistemi di backup. La gestione delle chiavi segue le migliori pratiche del settore.

Dichiarazione di non responsabilità in materia di conformità

DialerBee offre strumenti a supporto della conformità, controlli configurabili, registri di controllo e flussi di lavoro di applicazione progettati per aiutare le organizzazioni a soddisfare i requisiti normativi. I clienti restano responsabili della propria conformità legale e dovrebbero consultare un legale qualificato per i requisiti specifici della giurisdizione. I quadri normativi di riferimento (TDRA, TCPA, CITC, NTRA, TRC) sono soggetti a modifiche.

postura di sicurezza

Stato attuale di implementazione del nostro programma di sicurezza

Crittografia (TLS + AES-256)
Implementato
Controllo degli accessi basato sui ruoli
Implementato
Isolamento multi-inquilino (RLS)
Implementato
Registri di controllo immutabili
Implementato
URL di registrazione firmati
Implementato
Test di backup e ripristino
Implementato
Monitoraggio delle infrastrutture
Implementato
SOC 2 Tipo II
Pianificato
Test di penetrazione
Disponibile su richiesta

Risorse di sicurezza

Documenti e politiche

Scarica o richiedi la documentazione sulla sicurezza per esaminarla.

Per pacchetti di sicurezza aziendali, DPA personalizzati o questionari di conformità, contattare security@dialerbee.com

Ultimo aggiornamento: giugno 2026 · SOC 2 Tipo II: pianificato

Domande sulla sicurezza o sulla conformità?

Il nostro team è pronto a discutere le vostre esigenze, condividere la documentazione e illustrarvi le nostre procedure di sicurezza.

View full site in English →