Seguridad

Cómo protegemos tus conversaciones

Esta página describe los controles de seguridad que la plataforma Drellia aplica hoy. Nos ceñimos a los hechos: si algo no aparece aquí, no lo afirmamos.

Alojamiento

  • La plataforma funciona sobre Amazon Web Services (AWS).
  • Nuestra región principal es Estocolmo (eu-north-1), en la Unión Europea, donde se ejecutan la aplicación, la base de datos y el almacenamiento de archivos.
  • La base de datos está en una red privada y no es accesible desde internet.

Cifrado

  • Todo el tráfico hacia la aplicación web y las API usa HTTPS; la aplicación web exige TLS 1.2 o superior y redirige el HTTP sin cifrar a HTTPS.
  • Las conexiones de la aplicación con la base de datos usan TLS.
  • Las grabaciones de llamadas y los archivos subidos se guardan cifrados en reposo (AES-256).

Aislamiento entre organizaciones

  • Los datos de cada organización están separados en la base de datos con políticas de seguridad a nivel de fila por organización, que se aplican a las consultas que la aplicación hace en nombre de los usuarios.
  • Una prueba automática bloquea cualquier versión que añada una tabla con datos de organización sin su política de aislamiento.
  • Las grabaciones de llamadas se guardan en una ubicación separada por organización.

Control de acceso

  • El inicio de sesión lo gestiona Auth0, un proveedor de identidad especializado.
  • Cada miembro tiene un rol en su organización (Propietario, Administrador, Supervisor u Operador) que define qué puede ver y hacer.
  • El acceso está denegado por defecto: cada ruta de la API debe declarar el permiso que necesita, y una prueba automática hace fallar la compilación si no lo hace.
  • Las claves de API pueden tener fecha de caducidad y revocarse en cualquier momento.

Monitorización y protección

  • Nuestras API están detrás de un firewall de aplicaciones web con reglas de protección gestionadas y límites de peticiones.
  • Los cambios que se hacen en la plataforma se publican como eventos de auditoría con la organización, el usuario y la hora.

Copias de seguridad y continuidad

  • La base de datos se copia automáticamente; las copias se conservan siete días y está protegida contra el borrado accidental.
  • Las grabaciones y los archivos se guardan con versionado, así que un archivo sobrescrito se puede recuperar.

Proveedores de IA y de servicios

Para transcribir, analizar y dar voz a las conversaciones, Drellia envía su contenido a proveedores especializados en reconocimiento de voz, síntesis de voz y modelos de lenguaje. Estos proveedores pueden tratar datos fuera de la Unión Europea. Escríbenos si necesitas la lista actual.

Cómo recogemos, usamos y conservamos los datos personales, y cómo ejercer tus derechos, se explica en nuestra Política de privacidad (en inglés).

Certificaciones

Hoy Drellia no cuenta con certificaciones de seguridad de terceros como SOC 2 o ISO 27001. Cuando iniciemos o completemos una certificación, lo indicaremos aquí, dejando claro si está prevista o conseguida.

¿Estás haciendo una revisión de seguridad o tienes un cuestionario para nosotros? Escríbenos a contact@drellia.com.