Ir para o conteúdo

Centro de Confiança

Segurança, conformidade e práticas de dados em DialerBee

Infraestrutura de nível empresarial com isolamento multi-tenant, conformidade com negação padrão, trilhas de auditoria somente para acréscimo e práticas transparentes de dados de IA. Projetada para setores regulamentados.

Resposta rápida

Como DialerBee lida com segurança e conformidade? DialerBee oferece segurança de nível empresarial com criptografia AES-256, segurança em nível de linha do PostgreSQL para isolamento multilocatário, logs de auditoria somente para anexação e controles de conformidade com negação padrão para TCPA , GDPR , TDRA , CITC e muito mais. Os recursos de IA são opcionais, desativados por padrão, e os dados do cliente nunca são usados para treinar modelos compartilhados.

Segurança

Defesa em profundidade, não defesa na esperança.

Cada camada da infraestrutura é reforçada. O isolamento de tenants é validado por meio de testes automatizados e processos de revisão de segurança, e não presumido com base em convenções de nomenclatura.

Criptografia em todos os lugares

TLS 1.2+ para todos os dados em trânsito. Criptografia AES-256 para dados em repouso. A criptografia foi projetada para ser aplicada a fluxos de dados de produção suportados, sem previsão de fallback para texto não criptografado.

Controle de acesso baseado em funções

Existem 7 funções distintas, desde agente até superadministrador. Os endpoints API são projetados para aplicar verificações de função de acordo com o modelo RBAC configurado. O princípio do menor privilégio é aplicado em todos os níveis.

Isolamento de múltiplos tenants

Segurança em nível de linha do PostgreSQL aplicada a todas as tabelas de locatários. Testes de segurança automatizados validam que o Locatário B não pode acessar os dados do Locatário A.

Registros de auditoria somente para anexação

Registro de auditoria somente para anexação. As permissões UPDATE e DELETE foram revogadas no nível do banco de dados. Ações administrativas e relevantes para a segurança são registradas com o agente, o carimbo de data/hora e o contexto, quando o registro de auditoria estiver configurado.

URLs de gravação assinadas

As gravações de chamadas nunca são expostas por meio de caminhos brutos. URLs assinadas com expiração de 1 hora. Links expirados retornam erro 403, não áudio obsoleto.

Backup e recuperação de desastres

Cópias de segurança automatizadas de bancos de dados com recuperação pontual. Replicação de gravações para armazenamento secundário. Procedimentos de restauração testados.

Monitoramento de infraestrutura

Alertas em tempo real sobre a integridade do serviço, orçamentos de latência e utilização de recursos. Os SLOs do Grafana garantem 99,95% de disponibilidade por serviço.

Registro de atividades do administrador

Ações administrativas e de segurança relevantes — como criação de usuários, alteração de funções, modificação de campanhas e atualização de configurações — são registradas quando o registro de auditoria está configurado.

Conformidade

Negação por padrão. Políticas configuradas são aplicadas antes da discagem.

Os caminhos de discagem de saída configurados podem passar pelo mecanismo de conformidade antes de discar. A negação padrão pode ser aplicada para políticas de conformidade configuradas, bloqueando e registrando chamadas que não passarem nas verificações necessárias.

Fiscalização da DNC / DNCR

Compatível com as estruturas TDRA (Emirados Árabes Unidos), TCPA (EUA), CITC (Arábia Saudita), NTRA (Egito) e TRC (Jordânia). Os números podem ser verificados antes da discagem quando a aplicação DNC / DNCR estiver configurada.

Jurisdição Horário de Visitação

Regras de horário de atendimento aplicadas conforme a jurisdição. Padrão dos Emirados Árabes Unidos: das 9h às 18h, horário local, de domingo a quinta-feira. Totalmente configurável por campanha.

Cadeia de Provas de Consentimento

Os registros de consentimento podem incluir URL de comprovação, endereço IP, agente do usuário, carimbo de data/hora e origem. As políticas de retenção são configuráveis por campanha e jurisdição.

Verificação de propriedade CLI

Números de identificação de chamadas verificados por tenant e por jurisdição. Nenhum tenant pode falsificar CLI de chamadas de outro tenant. A propriedade é auditada continuamente.

Negação por padrão em caso de falha

As políticas de negação padrão configuradas podem bloquear chamadas quando as verificações de conformidade falham, as configurações da política são desconhecidas ou os serviços retornam erros.

Trilha de decisão somente para anexação

As decisões de conformidade podem ser registradas com um carimbo de data/hora, referência de auditoria e contexto, quando o registro de auditoria estiver configurado. As decisões registradas são somente para acréscimo.

Políticas de retenção de gravações

Períodos de retenção configuráveis por tenant. Gravações armazenadas de acordo com os requisitos da jurisdição. Aplicação automática de expiração.

Relatórios de Conformidade

Painéis de controle em tempo real que mostram taxas de bloqueio, taxas de contato DNC Perturbe", expiração do consentimento e violações do horário de ligações. Exportáveis para auditoria regulatória.

Práticas de IA e Dados

Inteligência Artificial Transparente. Seus dados continuam sendo seus.

Os recursos de IA são opcionais, desativados por padrão e nunca usam seu áudio para treinar modelos compartilhados. Controle humano total em todas as etapas.

Processamento de áudio mínimo

A classificação AMD foi projetada para processar um breve segmento inicial do áudio da chamada. A análise completa do áudio da chamada não é realizada sem a autorização explícita do usuário. A política detalhada de dados de IA está disponível mediante solicitação.

Não há armazenamento de transcrições a longo prazo.

As transcrições geradas para a classificação AMD são usadas em tempo real e não são armazenadas a longo prazo. Os resultados da classificação são retidos; as transcrições brutas, não.

Treinamento sobre o Modelo por tenant

O feedback AMD pode ser definido no âmbito do locatário e gerenciado pelas configurações de retenção de clientes e IA. Por padrão, não há troca de informações entre locatários.

Sem treinamento de modelo compartilhado

Por padrão, os dados de chamadas de clientes não são usados para treinar modelos compartilhados entre locatários. O feedback AMD pode ser definido por locatário e gerenciado pelas configurações de retenção de clientes e IA.

Desativado por padrão

Os recursos de IA podem ser controlados por sinalizadores de recursos e configurações de ativação no nível do locatário. Nada é ativado sem a configuração explícita do locatário.

Controle humano sempre disponível

Os agentes podem anular qualquer classificação da IA a qualquer momento. A IA auxilia; os humanos decidem. As decisões automatizadas são sempre passíveis de revisão.

Opção de desativação completa disponível

Os tenants podem desativar completamente todos os recursos de IA com uma única alteração de configuração. A plataforma opera com capacidade total sem IA.

Trilha de auditoria de decisões de IA

As classificações de IA podem ser registradas com pontuação de confiança, versão do modelo e status de intervenção humana, quando o registro de auditoria estiver configurado.

Residência e armazenamento de dados

Saiba exatamente onde seus dados estão armazenados.

Todos os dados são isolados por locatário em todas as camadas. Os locais de armazenamento e as políticas de retenção são configuráveis por locatário para atender aos requisitos da jurisdição.

Armazenamento de gravações em nuvem privada

As gravações de chamadas são armazenadas no MinIO em infraestrutura de nuvem privada. Sem armazenamento de objetos de terceiros. Controle total sobre a localização dos dados e as políticas de acesso.

PostgreSQL para dados estruturados

Todos os dados estruturados — contatos, campanhas, decisões de conformidade, registros de auditoria — são armazenados no PostgreSQL 16 com segurança em nível de linha aplicada em todas as tabelas de locatários.

Redis para dados efêmeros

Os dados da sessão, o estado do agente em tempo real e o cache utilizam o Redis. Efêmero por natureza. Nenhum dado persistente do cliente é armazenado nas camadas de cache.

Isolamento completo do tenant

Os controles são projetados para impedir o acesso a dados entre locatários, com segurança em nível de linha, tokens com escopo definido e testes de segurança automatizados.

Retenção configurável

As políticas de retenção de registros, retenção de logs de auditoria e ciclo de vida dos dados são configuráveis por locatário. Aplicação automática dos períodos de retenção.

Criptografado em todas as camadas

Dados criptografados em trânsito entre todos os serviços (mTLS). Criptografados em repouso no PostgreSQL, MinIO e armazenamento de backup. O gerenciamento de chaves segue as melhores práticas do setor.

Aviso de conformidade

DialerBee fornece ferramentas de suporte à conformidade, controles configuráveis, registros de auditoria e fluxos de trabalho de aplicação de normas, projetados para ajudar as organizações a atender aos requisitos regulatórios. Os clientes permanecem responsáveis por sua própria conformidade legal e devem consultar um advogado qualificado para obter informações sobre os requisitos específicos de cada jurisdição. As estruturas regulatórias mencionadas ( TDRA , TCPA , CITC , NTRA , TRC ) estão sujeitas a alterações.

Postura de segurança

Situação atual da implementação do nosso programa de segurança

Criptografia (TLS + AES-256)
Implementado
Controle de acesso baseado em funções
Implementado
Isolamento multi-tenant (RLS)
Implementado
Registros de auditoria somente para anexação
Implementado
URLs de gravação assinadas
Implementado
Testes de backup e restauração
Implementado
Monitoramento de infraestrutura
Implementado
SOC 2 Tipo II
Planejado
Teste de penetração
Planejado — ainda não agendado

Isolamento que você pode inspecionar

Não acredite apenas na nossa palavra — peça-nos para provar isso

Todas as plataformas afirmam que seus dados estão separados dos de todos os outros. Um banco, uma operadora de telecomunicações ou um órgão governamental não querem apenas a frase; eles querem saber como isso é aplicado e como podem verificar. Eis o mecanismo.

Imposto pelo banco de dados, não pelo código do aplicativo.

A separação é implementada como segurança em nível de linha no PostgreSQL. Cada consulta é filtrada por locatário no banco de dados, portanto, um erro no código do aplicativo não pode retornar linhas de outro locatário — o limite não depende de cada desenvolvedor se lembrar de adicionar uma cláusula WHERE.

FORÇAR, não apenas HABILITAR

A segurança em nível de linha está habilitada E imposta nas tabelas do locatário. Impor essa segurança significa que o proprietário da tabela também está sujeito à política, o que elimina a brecha usual em que a própria função de banco de dados do aplicativo pode ignorar as regras.

Negação por padrão, não permissão por padrão.

Quando o contexto do locatário está ausente, a política nega a solicitação em vez de retornar tudo. Uma variável de sessão não definida não retorna nada, o que representa uma falha segura e é o oposto do que acontece com uma cláusula WHERE quando um filtro é esquecido.

A conformidade também não foi concluída.

O mesmo princípio se aplica às chamadas: se o serviço de conformidade não puder ser contatado, as chamadas são bloqueadas em vez de serem permitidas sem verificação. Um sistema que disca quando não consegue verificar o consentimento é pior do que um que simplesmente para.

A separação vai além do banco de dados.

Os recursos de identificação de chamadas, conhecimento e recuperação de dados, gravações, relatórios e identidades de remetentes de mensagens são todos definidos no escopo do locatário, portanto, nada ultrapassa os limites nas extremidades — o que é fundamental quando você gerencia marcas de terceiros.

O que você quer que nos peça? Traga sua equipe de segurança e peça-nos para analisarmos o modelo de isolamento com eles — quais tabelas contêm a política, o que acontece com uma consulta sem contexto de locatário e como uma gravação ou um conjunto de identificadores de chamadas é definido. Preferimos responder a essas perguntas em uma revisão do que descobrirmos isso durante um projeto piloto.

Agende uma avaliação de segurança.

Tem dúvidas sobre segurança ou conformidade?

Nossa equipe está pronta para discutir suas necessidades, compartilhar documentação e explicar nossas práticas de segurança.

Ver o site completo em inglês →