Sicherheit
Zuletzt aktualisiert: July 25, 2026
Diese Seite beschreibt den Sicherheitsansatz von BhaShaVox. Sie dient der Transparenz und stellt keine Garantie oder vertragliche Verpflichtung dar, sofern nicht separat schriftlich vereinbart. Wir verfügen derzeit über keine Sicherheitszertifizierung von Drittanbietern; wo wir Branchenpraktiken beschreiben, beschreiben wir unser tatsächliches Vorgehen, keinen geprüften Standard.
Unser Sicherheitsansatz
BhaShaVox verarbeitet vertrauliche Inhalte von Nutzerinnen und Nutzern, darunter Texte, Audio- und Videodateien sowie Sprachaufnahmen. Wir entwickeln unsere Systeme unter Berücksichtigung von Sicherheit und Datenschutz und arbeiten kontinuierlich daran, Risiken mit der Weiterentwicklung der Plattform zu minimieren.
Wir sind ein Unternehmen in einer frühen Phase und verfügen derzeit über keine SOC 2-, ISO 27001- oder ähnliche Zertifizierungen von Drittanbietern. Anstatt eine Konformität zu behaupten, die nicht auditiert wurde, beschreiben wir nachfolgend unsere tatsächlichen Praktiken. Falls Ihr Beschaffungsprozess eine Zertifizierung oder einen ausgefüllten Sicherheitsfragebogen erfordert, wenden Sie sich bitte an security@bhashavox.com – wir teilen Ihnen ehrlich mit, wie unser aktueller Stand ist.
Wir sind weder eine HIPAA Covered Entity noch ein Business Associate und unterzeichnen derzeit keine Business Associate Agreements. Die Dienste sollten daher nicht ohne eigene Risikobewertung als führendes System für geschützte Gesundheitsdaten (PHI) verwendet werden. Ebenso sind wir kein zertifizierter Auftragsverarbeiter nach branchenspezifischen Regelwerken wie PCI DSS; Kartenzahlungen werden vollständig über unseren Zahlungsdienstleister abgewickelt.
Sicherheit ist eine gemeinsame Verantwortung: Bitte verwenden Sie ein starkes, einzigartiges Passwort, behandeln Sie Ihre Zugangsdaten und API-Schlüssel vertraulich und laden Sie nur Inhalte hoch, zu deren Verarbeitung Sie berechtigt sind.
Infrastruktur & Hosting
Die Dienste laufen auf der Infrastruktur etablierter Cloud-Anbieter, deren Rechenzentren physische sowie netzwerkbezogene Sicherheitskontrollen und eigene unabhängige Zertifizierungen vorweisen. Wir betreiben keine eigenen Rechenzentren.
Produktionsumgebungen sind strikt von Entwicklungs- und Staging-Umgebungen getrennt. Der Netzwerkzugriff auf Produktionssysteme ist eingeschränkt und administrativer Zugriff erfordert eine Authentifizierung über verschlüsselte Kanäle.
Verschlüsselung
Bei der Übertragung (In Transit). Der Datenverkehr zwischen Ihrem Browser oder Ihrer App und unseren Servern wird mittels TLS (HTTPS) verschlüsselt. Dies gilt ebenso für den Datenverkehr zwischen unseren Diensten und den von uns genutzten KI- und Infrastruktur-Anbietern.
Ruhende Daten (At Rest). Unsere verwalteten Datenbanken, der Objekt-Speicher und Backups werden im Ruhezustand mithilfe der Verschlüsselungsverfahren unserer Cloud-Plattform verschlüsselt.
Zugangsdaten. Passwörter werden unter Verwendung eines starken Einweg-Hash-Algorithmus mit benutzerbezogenem Salt gespeichert – niemals im Klartext und niemals in wiederherstellbarer Form. API-Schlüssel werden gehasht gespeichert und Ihnen nur einmalig bei der Erstellung angezeigt.
Wir bieten keine Ende-zu-Ende-Verschlüsselung an: Inhalte müssen entschlüsselt werden, um übersetzt oder synthetisiert zu werden. Daher werden sie im Arbeitsspeicher unserer Systeme sowie von den in unserem Auftrag handelnden KI-Anbietern verarbeitet.
Zugriffskontrollen
Der Zugriff auf Produktionssysteme und Kundendaten ist nach dem Prinzip der geringsten Rechtevergabe (Least Privilege) auf Teammitglieder beschränkt, die diesen für ihre Aufgaben benötigen. Administrativer Zugriff wird authentifiziert, ist individuell zuordenbar und wird protokolliert.
Unser Personal greift nicht routinemäßig auf Ihre Inhalte zu. Ein Zugriff erfolgt nur, wenn dies zur Bearbeitung einer von Ihnen eingereichten Support-Anfrage, zur Untersuchung eines Missbrauchsverdachts oder Sicherheitsvorfalls oder zur Diagnose eines andernfalls nicht reproduzierbaren Fehlers erforderlich ist.
Anwendungssicherheit
Wir befolgen sichere Entwicklungspraktiken, darunter Peer-Code-Reviews, Überwachung von Abhängigkeiten und Schwachstellen, Eingabevalidierung und Ausgabebereinigung (Output Sanitisation), Rate Limiting sowie automatisierte Tests. Wir überwachen unsere Systeme auf Missbrauch, verdächtige Aktivitätsmuster und unbefugte Zugriffsversuche.
Die KI-Verarbeitung Ihrer Inhalte erfolgt ausschließlich zur Bereitstellung der von Ihnen angeforderten Funktionen. Wir verwenden private Kundendaten nicht zum Trainieren eigener Modelle und binden unsere KI-Unterauftragsverarbeiter zu kommerziellen Bedingungen ein, die eine Nutzung von Kundendaten für das Training öffentlicher Modelle ausschließen, wie in unserer Datenschutzerklärung beschrieben.
Unterauftragsverarbeiter & Lieferantenmanagement
Wir nutzen Drittanbieter für Cloud-Hosting, KI-Modell-Inferenz, transaktionale E-Mails und Zahlungsabwicklung. Jeder dieser Anbieter wird auf Grundlage schriftlicher Verträge eingebunden, die Vertraulichkeits- und Sicherheitsverpflichtungen enthalten und die Datennutzung strikt auf die von uns vorgegebenen Zwecke beschränken.
Eine aktuelle Liste der Unterauftragsverarbeiter samt Zweck und Verarbeitungsregion finden Sie in unserer Übersicht für Unterauftragsverarbeiter. Sie ist auch auf Anfrage unter security@bhashavox.com erhältlich. Kunden mit einer Vereinbarung zur Auftragsverarbeitung (AVV) werden vorab über Änderungen informiert.
Reaktion auf Sicherheitsvorfälle
Wir unterhalten einen internen Prozess zur Erkennung, Untersuchung und Behebung von Sicherheitsvorfällen, einschließlich Eindämmung, Auswirkungsanalyse und Schadensbehebung.
Sollten wir Kenntnis von einem Sicherheitsvorfall erlangen, der Ihre personenbezogenen Daten betrifft, werden wir diesen unverzüglich untersuchen und betroffene Nutzerinnen und Nutzer sowie die zuständigen Regulierungsbehörden innerhalb der gesetzlich vorgeschriebenen Fristen benachrichtigen – einschließlich einer Meldung an CERT-In, sofern dies in Indien zutrifft.
Verantwortungsvolle Offenlegung
Wenn Sie glauben, eine Sicherheitslücke in BhaShaVox gefunden zu haben, melden Sie diese bitte an security@bhashavox.com mit ausreichend Details, damit wir das Problem nachvollziehen können.
Safe Harbor. Wenn Sie sich bei Ihren Recherchen nach bestem Wissen und Gewissen an diese Richtlinie halten, werden wir keine rechtlichen Schritte gegen Sie einleiten oder unterstützen und mit Ihnen zusammenarbeiten, um das Problem schnell zu verstehen und zu beheben.
Im Rahmen (In Scope): bhashavox.com, unsere Web- und mobilen Anwendungen sowie unsere öffentlichen APIs.
Bitte unterlassen Sie Folgendes: Auf Daten anderer Nutzer zuzugreifen, diese zu verändern oder zu zerstören; Denial-of-Service-, Last- oder Spam-Tests durchzuführen; automatisierte Scanner einzusetzen, die die Dienste beeinträchtigen; Social-Engineering-Versuche gegen unser Personal oder unsere Kunden zu unternehmen; oder ein Problem öffentlich offenzulegen, bevor wir angemessene Gelegenheit hatten, es zu beheben.
Wir bemühen uns, den Eingang von Meldungen innerhalb von 3 Werktagen zu bestätigen und Sie über den Fortschritt auf dem Laufenden zu halten. Wir betreiben derzeit kein kostenpflichtiges Bug-Bounty-Programm, nennen aber gerne Sicherheitsexperten namentlich, die verantwortungsvoll berichten.
Kontaktieren Sie uns
Sicherheitsanfragen und Schwachstellenmeldungen: security@bhashavox.com
Datenschutz: privacy@bhashavox.com
Unternehmenssitz: BHASHAVOX PRIVATE LIMITED, Yamuna Nagar, Haryana, Indien
Haben Sie Fragen?
Sicherheitsfragen oder Schwachstellenberichte? Kontaktieren Sie uns – wir nehmen Sicherheit ernst.
Kontakt