Seguridad
Última actualización: July 25, 2026
Esta página describe el enfoque de seguridad de BhaShaVox. Se ofrece con fines de transparencia y no constituye una garantía ni un compromiso contractual, a menos que se acuerde expresamente por escrito de forma independiente. Actualmente no contamos con certificaciones de seguridad de terceros; cuando describimos una práctica del sector, explicamos lo que hacemos, no un estándar auditado.
Nuestro enfoque de seguridad
BhaShaVox procesa contenido confidencial de los usuarios, incluyendo texto, audio, video y grabaciones de voz. Diseñamos nuestros sistemas teniendo en cuenta la seguridad y la privacidad, y trabajamos continuamente para reducir el riesgo a medida que la plataforma evoluciona.
Somos una empresa en etapa inicial y actualmente no contamos con certificaciones SOC 2, ISO 27001 ni certificaciones de terceros similares. A continuación, describimos nuestras prácticas reales en lugar de declarar un cumplimiento sobre el cual no hemos sido auditados. Si su proceso de compras requiere una certificación o un cuestionario de seguridad completado, contacte a security@bhashavox.com y le informaremos de manera transparente sobre nuestra situación actual.
No somos una Entidad Cubierta ni un Socio Comercial bajo HIPAA y actualmente no firmamos Acuerdos de Socio Comercial (BAA), por lo que los Servicios no deben usarse como el sistema de registro de información médica protegida sin su propia evaluación de riesgos. Del mismo modo, no somos un procesador certificado bajo ningún régimen sectorial específico como PCI DSS; los pagos con tarjeta son gestionados íntegramente por nuestro proveedor de pagos.
La seguridad es una responsabilidad compartida: utilice una contraseña segura y única, mantenga la confidencialidad de sus credenciales y claves API, y solo cargue contenido para cuya gestión esté autorizado.
Infraestructura y alojamiento
Los Servicios se ejecutan en proveedores consolidados de infraestructura en la nube, cuyos centros de datos mantienen controles de seguridad física y de red, así como sus propias certificaciones independientes. No operamos centros de datos propios.
Los entornos de producción están separados de los de desarrollo y pruebas (staging); el acceso a la red de los sistemas de producción está restringido y el acceso administrativo requiere autenticación a través de canales cifrados.
Cifrado
En tránsito. El tráfico entre su navegador o aplicación y nuestros servidores está cifrado mediante TLS (HTTPS), al igual que el tráfico entre nuestros servicios y los proveedores de IA e infraestructura que utilizamos.
En reposo. Nuestras bases de datos gestionadas, almacenamiento de objetos y copias de seguridad están cifrados en reposo utilizando el cifrado que proporciona nuestra plataforma en la nube.
Credenciales. Las contraseñas se almacenan mediante un algoritmo de cifrado unidireccional seguro con sal por usuario; nunca en texto plano y nunca de forma recuperable. Las claves API se almacenan cifradas (mediante un hash) y solo se le muestran una vez, al momento de su creación.
No ofrecemos cifrado de extremo a extremo: el contenido debe descifrarse para poder traducirse o sintetizarse, por lo que nuestros sistemas y los proveedores de IA que actúan en nuestro nombre lo procesan en memoria.
Controles de acceso
El acceso a los sistemas de producción y a los datos de los clientes está limitado a los miembros del equipo que lo necesitan para su función, bajo el principio de mínimo privilegio. El acceso administrativo está autenticado, es atribuible individualmente y queda registrado en un historial de actividad.
Nuestro personal no accede de manera habitual a su contenido. El acceso solo ocurre cuando es necesario para investigar una solicitud de soporte que usted haya iniciado, investigar un presunto abuso o incidente de seguridad, o diagnosticar un fallo que no podamos reproducir de otra manera.
Seguridad de las aplicaciones
Seguimos prácticas de desarrollo seguro que incluyen la revisión de código por pares, monitoreo de dependencias y vulnerabilidades, validación de entradas y saneamiento de salidas, limitación de velocidad (rate limiting) y pruebas automatizadas. Monitoreamos activamente posibles abusos, actividades sospechosas e intentos de acceso no autorizado.
El procesamiento del contenido por parte de la IA se lleva a cabo para ofrecer las funciones que usted solicita. No utilizamos el contenido privado de los clientes para entrenar nuestros propios modelos, y operamos con nuestros subprocesadores de IA bajo términos comerciales que prohíben el uso del contenido del cliente para el entrenamiento de modelos públicos, tal como se describe en nuestra Política de privacidad.
Subprocesadores y gestión de proveedores
Recurrimos a proveedores terceros para el alojamiento en la nube, la inferencia de modelos de IA, el correo electrónico transaccional y el procesamiento de pagos. Todos ellos están contratados bajo términos por escrito que incluyen obligaciones de confidencialidad y seguridad, y restringen el uso de los datos a los fines que especificamos.
La lista actualizada de subprocesadores, con la finalidad y la región de procesamiento de cada uno, se encuentra en nuestro aviso de Subprocesadores, y también está disponible previa solicitud a security@bhashavox.com. Los clientes que cuentan con un Acuerdo de Procesamiento de Datos (DPA) reciben una notificación previa de cualquier cambio.
Respuesta ante incidentes
Mantenemos un proceso interno para detectar, investigar y responder a incidentes de seguridad, lo que incluye contención, evaluación del impacto y subsanación.
Si detectamos un incidente de seguridad que afecte a su información personal, investigaremos de inmediato y notificaremos a los usuarios afectados y a las autoridades reguladoras competentes dentro de los plazos exigidos por la legislación aplicable, incluida la notificación a CERT-In cuando corresponda en India.
Divulgación responsable
Si cree haber encontrado una vulnerabilidad de seguridad en BhaShaVox, facilítenos los detalles necesarios para reproducirla enviando un correo a security@bhashavox.com.
Puerto seguro (Safe harbour). Si realiza un esfuerzo de buena fe para cumplir con esta política durante su investigación, no emprenderemos ni respaldaremos acciones legales en su contra, y trabajaremos con usted para entender y resolver el problema rápidamente.
Dentro del alcance: bhashavox.com, nuestras aplicaciones web y móviles, y nuestras API públicas.
Por favor evite: acceder, modificar o destruir datos pertenecientes a otros usuarios; realizar pruebas de denegación de servicio, carga o spam; utilizar escáneres automatizados que degraden los Servicios; intentar ingeniería social contra nuestro personal o clientes; o divulgar públicamente un problema antes de que hayamos tenido una oportunidad razonable de solucionarlo.
Nuestro objetivo es confirmar la recepción de los informes dentro de los 3 días hábiles y mantenerle al tanto de los avances. Actualmente no contamos con un programa de recompensas por errores (bug bounty) de pago, pero nos complace dar crédito a los investigadores que informen de manera responsable.
Contacto
Consultas de seguridad e informes de vulnerabilidades: security@bhashavox.com
Privacidad y protección de datos: privacy@bhashavox.com
Entidad: BHASHAVOX PRIVATE LIMITED, Yamuna Nagar, Haryana, India
¿Tienes alguna pregunta?
¿Tienes preguntas sobre seguridad o quieres informar de una vulnerabilidad? Contáctanos: nos tomamos la seguridad muy en serio.
Contáctanos