Vai al contenuto

Centro fiduciario

Pratiche di sicurezza, conformità e gestione dei dati presso DialerBee

La piattaforma AI per contact center, con isolamento multi-tenant, conformità al principio del rifiuto predefinito, audit trail in modalità di sola aggiunta e pratiche di gestione dei dati AI trasparenti. Progettata per i settori regolamentati.

È disponibile una revisione della sicurezza Enterprisecontrolli a supporto del GDPRDPA disponibileSOC 2 Tipo II previsto

Risposta rapida

In che modo DialerBee gestisce la sicurezza e la conformità? DialerBee offre una sicurezza di livello enterprise con crittografia AES-256, sicurezza a livello di riga PostgreSQL per l'isolamento multi-tenant, log di audit in sola aggiunta e controlli di conformità con negazione predefinita per TCPA, GDPR, TDRA, CITC e altro ancora. Il single sign-on è previsto nella roadmap; attualmente l'accesso è per utente con autorizzazioni di ruolo e chiavi API. È previsto l'accesso a più fattori. Le funzionalità di intelligenza artificiale sono opzionali, disattivate per impostazione predefinita e i dati dei clienti non vengono mai utilizzati per addestrare modelli condivisi.

Sicurezza

Difesa in profondità, non difesa nella speranza

Ogni livello dello stack è protetto. L'isolamento dei tenant viene convalidato tramite test automatizzati e processi di revisione della sicurezza, non presupposto dalle convenzioni di denominazione.

Crittografia ovunque

TLS 1.2+ per tutti i dati in transito. Crittografia AES-256 per i dati a riposo. La crittografia è progettata per essere applicata ai flussi di dati di produzione supportati, senza alcuna opzione di fallback in chiaro.

Controllo degli accessi basato sui ruoli

7 ruoli distinti, da agente a super amministratore. Gli endpoint API sono progettati per applicare i controlli dei ruoli in base al modello RBAC configurato. Principio del minimo privilegio applicato in tutto il sistema.

Isolamento multi-tenant

La sicurezza a livello di riga di PostgreSQL è applicata a ogni tabella tenant. I test di sicurezza automatizzati verificano che il tenant B non possa accedere ai dati del tenant A.

Registri di controllo in sola aggiunta

Traccia di controllo in sola aggiunta. Le operazioni di UPDATE e DELETE sono revocate a livello di database. Le azioni amministrative e di sicurezza vengono registrate con autore, data e ora e contesto, laddove sia configurata la registrazione delle attività di controllo.

URL delle registrazioni firmate

Le registrazioni delle chiamate non vengono mai esposte tramite percorsi non elaborati. Gli URL sono firmati e hanno una validità di un'ora. I link scaduti restituiscono un errore 403, non audio obsoleto.

Backup e ripristino di emergenza

Backup automatici del database con ripristino a un punto specifico nel tempo. Replica delle registrazioni su storage secondario. Procedure di ripristino testate.

Monitoraggio delle infrastrutture

Notifiche in tempo reale sullo stato del servizio, sui budget di latenza e sull'utilizzo delle risorse. Le dashboard dei livelli di servizio di Grafana monitorano la disponibilità rispetto all'SLA di uptime del 99,95% offerto dal piano Enterprise.

Registrazione delle attività amministrative

Le azioni amministrative e di sicurezza, come la creazione di utenti, la modifica dei ruoli, la modifica delle campagne e l'aggiornamento della configurazione, vengono registrate laddove è configurata la registrazione degli eventi di controllo.

Accesso e identità

L'accesso viene concesso tramite una matrice di ruoli per tenant, un registro di controllo che registra l'utente e l'indirizzo IP, e chiavi API crittografate a riposo e associate a un singolo tenant. Il single sign-on è previsto in futuro; attualmente l'accesso è per utente con autorizzazioni di ruolo e chiavi API. È prevista l'implementazione dell'autenticazione a più fattori.

Consulta i dettagli su sicurezza e accesso.

Conformità

Negazione predefinita. Le policy configurate vengono applicate prima della composizione del numero.

I percorsi di chiamata in uscita configurati possono passare attraverso il motore di conformità prima di effettuare la chiamata. È possibile applicare un blocco predefinito per le policy di conformità configurate, bloccando e registrando le chiamate che non superano i controlli richiesti.

Applicazione delle norme DNC/DNCR

Supporta i framework TDRA (Emirati Arabi Uniti), TCPA (Stati Uniti), CITC (Arabia Saudita), NTRA (Egitto) e TRC (Giordania). I numeri possono essere verificati prima della chiamata quando è configurata l'applicazione delle norme DNC/DNCR.

Orari di chiamata della giurisdizione

Le regole relative agli orari di chiamata variano a seconda della giurisdizione. Per gli Emirati Arabi Uniti, l'orario predefinito è dalle 9:00 alle 18:00 ora locale, dalla domenica al giovedì. È possibile configurare l'orario per ogni singola campagna.

Catena a prova di consenso

I dati relativi al consenso possono includere URL di prova, indirizzo IP, user-agent, data e ora e fonte. Le politiche di conservazione sono configurabili per campagna e giurisdizione.

Verifica della proprietà CLI

I numeri di identificazione del chiamante vengono verificati per ogni tenant e per ogni giurisdizione. Nessun tenant può falsificare CLI del chiamante di un altro tenant. La proprietà viene sottoposta a verifiche continue.

In caso di errore, il rifiuto è predefinito.

Le policy di blocco predefinite configurate possono bloccare le chiamate quando i controlli di conformità falliscono, le impostazioni delle policy sono sconosciute o i servizi restituiscono errori.

Percorso decisionale di sola aggiunta

Le decisioni di conformità possono essere registrate con data e ora, riferimento di audit e contesto, laddove sia configurata la registrazione degli audit. Le decisioni registrate sono in sola aggiunta.

Politiche di conservazione delle registrazioni

Periodi di conservazione configurabili per ciascun tenant. Registrazioni archiviate in conformità ai requisiti giurisdizionali. Applicazione automatica della scadenza.

Segnalazione di conformità

Dashboard in tempo reale che mostrano i tassi di blocco, i tassi di successo del registro DNC, la scadenza del consenso e le violazioni delle ore di chiamata. Esportabili per audit normativi.

Pratiche relative all'intelligenza artificiale e ai dati

IA trasparente. I tuoi dati restano tuoi.

Le funzionalità di intelligenza artificiale sono opzionali, disattivate per impostazione predefinita e non utilizzano mai i tuoi dati audio per addestrare modelli condivisi. Controllo umano completo in ogni fase.

Elaborazione audio minima

La classificazione AMD è progettata per elaborare un breve segmento iniziale dell'audio della chiamata. L'analisi audio completa della chiamata non viene eseguita senza esplicito consenso. La politica dettagliata sui dati dell'IA è disponibile su richiesta.

Nessuna conservazione a lungo termine delle trascrizioni

Le trascrizioni generate per la classificazione della degenerazione maculare senile (AMD) vengono utilizzate in tempo reale e non vengono archiviate a lungo termine. I risultati della classificazione vengono conservati; le trascrizioni grezze no.

Formazione sul modello per tenant

Il feedback di AMD può essere circoscritto al singolo tenant e gestito in base alle impostazioni di fidelizzazione dei clienti e all'intelligenza artificiale. Per impostazione predefinita, non è prevista alcuna interazione tra i diversi tenant.

Nessun modello di formazione condiviso

I dati delle chiamate dei clienti non vengono utilizzati per impostazione predefinita per addestrare modelli condivisi tra tenant. Il feedback AMD può essere circoscritto al tenant e gestito dalle impostazioni di fidelizzazione dei clienti e di intelligenza artificiale.

Disattivato per impostazione predefinita

Le funzionalità di intelligenza artificiale possono essere controllate tramite flag di funzionalità a livello di tenant e impostazioni di attivazione esplicita. Nulla si attiva senza una configurazione esplicita a livello di tenant.

Controllo manuale sempre disponibile

Gli agenti possono ignorare qualsiasi classificazione dell'IA in qualsiasi momento. L'IA fornisce assistenza; gli esseri umani decidono. Le decisioni automatizzate sono sempre soggette a revisione.

Possibilità di disattivazione completa

Gli tenant possono disabilitare completamente tutte le funzionalità di intelligenza artificiale con una singola modifica alla configurazione. La piattaforma funziona a pieno regime anche senza intelligenza artificiale.

Traccia di controllo delle decisioni basate sull'IA

Le classificazioni basate sull'IA possono essere registrate con punteggio di affidabilità, versione del modello e stato di override umano, laddove sia configurata la registrazione degli eventi di controllo.

Residenza e archiviazione dei dati

Sapere esattamente dove risiedono i propri dati

Tutti i dati sono isolati a livello di tenant in ogni fase. Le posizioni di archiviazione e le politiche di conservazione sono configurabili per ogni tenant al fine di soddisfare i requisiti giurisdizionali.

Archiviazione privata di registrazioni su cloud

Le registrazioni delle chiamate vengono archiviate in MinIO su un'infrastruttura cloud privata. Nessun sistema di archiviazione di oggetti di terze parti. Controllo completo sulla localizzazione dei dati e sulle politiche di accesso.

PostgreSQL per dati strutturati

Tutti i dati strutturati (contatti, campagne, decisioni di conformità, registri di controllo) sono archiviati in PostgreSQL 16 con sicurezza a livello di riga (Row-Level Security) applicata a ogni tabella del tenant.

Redis per dati effimeri

I dati di sessione, lo stato dell'agente in tempo reale e la cache utilizzano Redis. È progettato per essere effimero. Nessun dato persistente del cliente viene memorizzato nei livelli di cache.

Isolamento completo dell'tenant

I controlli sono progettati per impedire l'accesso ai dati tra tenant diversi, con sicurezza a livello di riga, token con ambito limitato e test di sicurezza automatizzati.

Ritenzione configurabile

Le politiche di conservazione delle registrazioni, dei log di controllo e del ciclo di vita dei dati sono configurabili per ogni tenant. Applicazione automatica dei periodi di conservazione.

Crittografato a ogni livello

I dati vengono crittografati durante il trasferimento tra tutti i servizi (mTLS). I dati a riposo vengono crittografati in PostgreSQL, MinIO e nei sistemi di backup. La gestione delle chiavi segue le migliori pratiche del settore.

Dichiarazione di non responsabilità in materia di conformità

DialerBee offre strumenti a supporto della conformità, controlli configurabili, registri di controllo e flussi di lavoro di applicazione progettati per aiutare le organizzazioni a soddisfare i requisiti normativi. I clienti restano responsabili della propria conformità legale e dovrebbero consultare un legale qualificato per i requisiti specifici della giurisdizione. I quadri normativi di riferimento (TDRA, TCPA, CITC, NTRA, TRC) sono soggetti a modifiche.

postura di sicurezza

Stato attuale di implementazione del nostro programma di sicurezza

Crittografia (TLS + AES-256)
Implementato
Controllo degli accessi basato sui ruoli
Implementato
Isolamento multi-tenant (RLS)
Implementato
Registri di controllo in sola aggiunta
Implementato
URL di registrazione firmati
Implementato
Test di backup e ripristino
Implementato
Monitoraggio delle infrastrutture
Implementato
SOC 2 Tipo II
Pianificato
Test di penetrazione
In programma — non ancora programmato

La disponibilità è l'altra metà di questo. I media vengono eseguiti su due nodi con failover dell'agente e il database viene sottoposto a backup ogni notte e conservato fuori sede — scritto su affidabilità della piattaforma page.

Risorse di sicurezza

Documenti e politiche

Scarica o richiedi la documentazione sulla sicurezza per esaminarla.

Per pacchetti di sicurezza aziendali, DPA personalizzati o questionari di conformità, contattare security@dialerbee.com

Ultimo aggiornamento: giugno 2026 · SOC 2 Tipo II: pianificato

Isolamento che puoi ispezionare

Non fidatevi solo della nostra parola — chiedeteci di dimostrarlo

Ogni piattaforma afferma che i tuoi dati sono separati da quelli di chiunque altro. Una banca, un operatore di telecomunicazioni o un ente governativo non si accontentano di questa affermazione; vogliono sapere come viene applicata e come possono verificarlo. Ecco il meccanismo.

Applicato dal database, non dal codice dell'applicazione.

In PostgreSQL, la separazione viene implementata come sicurezza a livello di riga. Ogni query viene filtrata per tenant nel database, quindi un errore nel codice dell'applicazione non può restituire righe di un altro tenant: il confine non dipende dal fatto che ogni sviluppatore si ricordi di aggiungere una clausola WHERE.

FORZA, non solo ABILITA

La sicurezza a livello di riga è abilitata E imposta sulle tabelle del tenant. L'imposizione implica che anche il proprietario della tabella sia soggetto alla policy, colmando così la lacuna solitamente presente quando il ruolo del database dell'applicazione può aggirare le regole.

Nega per impostazione predefinita, non consenti per impostazione predefinita

Laddove manchi un contesto tenant, la policy nega l'accesso anziché ripiegare sulla restituzione di tutti i dati. Una variabile di sessione non impostata non produce alcun risultato, il che rappresenta il fallimento sicuro e l'opposto di ciò che fa un approccio con clausola WHERE quando un filtro viene dimenticato.

Anche le violazioni di conformità sono state chiuse.

Lo stesso principio si applica alle chiamate: se il servizio di verifica del consenso non è raggiungibile, le chiamate vengono bloccate anziché lasciate passare senza controllo. Un sistema che effettua la chiamata quando non può verificare il consenso è peggio di uno che la interrompe.

La separazione si estende oltre il database

I pool di identificazione del chiamante, la conoscenza e il recupero, le registrazioni, i report e le identità del mittente dei messaggi sono tutti a livello di tenant, quindi nulla oltrepassa i confini ai margini, il che è fondamentale quando si gestiscono marchi di terzi.

Cosa chiederci. Portate il vostro team di sicurezza e chiedeteci di illustrarvi il modello di isolamento: quali tabelle contengono la policy, cosa succede a una query senza contesto del tenant e come viene definito l'ambito di una registrazione o di un pool di ID chiamante. Preferiamo rispondere a queste domande durante una revisione piuttosto che scoprirle durante un progetto pilota.

Prenota una verifica di sicurezza

Domande sulla sicurezza o sulla conformità?

Il nostro team è pronto a discutere le vostre esigenze, condividere la documentazione e illustrarvi le nostre procedure di sicurezza.

Visualizza il sito completo in inglese →