Segurança
Última atualização: July 25, 2026
Esta página descreve como o BhaShaVox aborda a segurança. Ela é fornecida para fins de transparência e não constitui uma garantia ou compromisso contratual, a menos que acordado separadamente por escrito. Não possuímos nenhuma certificação de segurança de terceiros no momento; quando descrevemos uma prática do setor, estamos descrevendo o que fazemos, e não um padrão auditado.
Nossa abordagem de segurança
O BhaShaVox processa conteúdo sensível dos usuários, incluindo texto, áudio, vídeo e gravações de voz. Projetamos nossos sistemas pensando em segurança e privacidade e trabalhamos continuamente para reduzir riscos à medida que a plataforma evolui.
Somos uma empresa em estágio inicial e atualmente não possuímos certificações SOC 2, ISO 27001 ou certificações semelhantes de terceiros. Descrevemos nossas práticas reais abaixo, em vez de alegar conformidade com auditorias que ainda não realizamos. Se o seu processo de compras exigir uma certificação ou o preenchimento de um questionário de segurança, entre em contato pelo e-mail security@bhashavox.com e informaremos com transparência nossa situação atual.
Não somos uma Entidade Coberta nem um Associado Comercial sob a HIPAA e atualmente não assinamos Acordos de Associado Comercial (BAA). Portanto, os Serviços não devem ser utilizados como sistema de registro principal para informações protegidas de saúde sem uma avaliação de risco própria. Da mesma forma, não somos um processador certificado sob nenhum regime setorial específico, como o PCI DSS; os pagamentos com cartão são processados inteiramente por nosso provedor de pagamentos.
A segurança é uma responsabilidade compartilhada: use uma senha forte e exclusiva, mantenha suas credenciais e chaves de API confidenciais e envie apenas conteúdos que você tenha autorização para processar.
Infraestrutura e hospedagem
Os Serviços são executados em provedores de infraestrutura em nuvem consolidados, cujos data centers mantêm controles de segurança física e de rede, além de suas próprias certificações independentes. Não operamos data centers próprios.
Os ambientes de produção são separados dos ambientes de desenvolvimento e homologação (staging), o acesso de rede aos sistemas de produção é restrito e o acesso administrativo exige autenticação por canais criptografados.
Criptografia
Em trânsito. O tráfego entre seu navegador ou aplicativo e nossos servidores é criptografado usando TLS (HTTPS), assim como o tráfego entre nossos serviços e os provedores de IA e infraestrutura que utilizamos.
Em repouso. Nossos bancos de dados gerenciados, armazenamento de objetos e backups são criptografados em repouso usando a criptografia fornecida por nossa plataforma em nuvem.
Credenciais. As senhas são armazenadas usando um algoritmo forte de hash unidirecional com salt individual por usuário, nunca em texto simples e nunca em formato recuperável. As chaves de API são armazenadas em hash e exibidas a você apenas uma vez, no momento da criação.
Não oferecemos criptografia de ponta a ponta: o conteúdo precisa ser descriptografado para ser traduzido ou sintetizado, sendo processado na memória por nossos sistemas e pelos provedores de IA que atuam em nosso nome.
Controles de acesso
O acesso aos sistemas de produção e aos dados dos clientes é restrito aos membros da equipe que necessitam dele para suas funções, com base no princípio do menor privilégio. O acesso administrativo é autenticado, atribuível individualmente e registrado em logs.
Seu conteúdo não é acessado rotineiramente por nossa equipe. O acesso ocorre apenas quando necessário para investigar uma solicitação de suporte enviada por você, investigar suspeita de uso indevido ou incidente de segurança, ou diagnosticar uma falha que não possamos reproduzir de outra forma.
Segurança da aplicação
Seguimos práticas recomendadas de desenvolvimento seguro, incluindo revisão de código por pares, monitoramento de dependências e vulnerabilidades, validação de entrada e higienização de saída, limitação de taxa (rate limiting) e testes automatizados. Monitoramos abusos, atividades suspeitas e tentativas de acesso não autorizado.
O processamento por IA do seu conteúdo é realizado para fornecer os recursos solicitados. Não utilizamos conteúdo privado de clientes para treinar nossos próprios modelos, e operamos nossos subprocessadores de IA sob termos comerciais que proíbem o uso do conteúdo do cliente para treinamento de modelos públicos, conforme descrito em nossa Política de Privacidade.
Subprocessadores e gestão de fornecedores
Dependemos de provedores terceirizados para hospedagem em nuvem, inferência de modelos de IA, e-mails transacionais e processamento de pagamentos. Cada um é contratado sob termos por escrito que incluem obrigações de confidencialidade e segurança e restringem o uso dos dados apenas às finalidades especificadas por nós.
Uma lista atualizada dos subprocessadores, contendo a finalidade e a região de processamento de cada um, está disponível em nosso aviso de Subprocessadores e também pode ser solicitada pelo e-mail security@bhashavox.com. Clientes cobertos por um Acordo de Processamento de Dados (DPA) recebem aviso prévio sobre alterações.
Resposta a incidentes
Mantemos um processo interno para detecção, investigação e resposta a incidentes de segurança, incluindo contenção, avaliação de impacto e mitigação.
Caso tomemos conhecimento de um incidente de segurança que afete suas informações pessoais, investigaremos prontamente e notificaremos os usuários afetados e os órgãos reguladores pertinentes dentro dos prazos exigidos pela legislação aplicável, incluindo a notificação ao CERT-In, quando aplicável na Índia.
Divulgação responsável
Se você acredita ter encontrado uma vulnerabilidade de segurança no BhaShaVox, informe-nos pelo e-mail security@bhashavox.com com detalhes suficientes para que possamos reproduzi-la.
Porto seguro (Safe harbor). Se você fizer um esforço de boa-fé para cumprir esta política durante sua pesquisa, não moveremos nem apoiaremos ações judiciais contra você, e trabalharemos em conjunto para entender e resolver o problema rapidamente.
No escopo: bhashavox.com, nossos aplicativos Web e móveis e nossas APIs públicas.
Por favor, não faça: acesse, modifique ou destrua dados pertencentes a outros usuários; execute testes de negação de serviço (DoS), carga ou spam; use scanners automatizados que degradem os Serviços; tente engenharia social contra nossa equipe ou clientes; ou divulgue publicamente um problema antes que tenhamos tido uma oportunidade razoável de corrigi-lo.
Buscamos confirmar o recebimento dos relatórios dentro de 3 dias úteis e mantê-lo atualizado sobre o progresso. Atualmente não oferecemos um programa remunerado de recompensa por bugs (bug bounty), mas teremos prazer em dar crédito aos pesquisadores que reportarem de forma responsável.
Fale conosco
Dúvidas sobre segurança e relatórios de vulnerabilidade: security@bhashavox.com
Privacidade e proteção de dados: privacy@bhashavox.com
Entidade: BHASHAVOX PRIVATE LIMITED, Yamuna Nagar, Haryana, Índia
Tem dúvidas?
Dúvidas de segurança ou relatórios de vulnerabilidade? Entre em contato conosco — levamos a segurança a sério.
Fale Conosco