Medidas de seguridad
Última revisión: 2026-07-28
Esta página describe las medidas concretas de AIRI conforme a nuestra Política de Seguridad de la Información, organizadas según los tres principios de confidencialidad, integridad y disponibilidad (CIA).
Esta es una traducción de referencia proporcionada por conveniencia. En caso de discrepancia, prevalece la versión japonesa.
Esta página está en preparación. Su contenido (en particular, la información del operador y el detalle de las cláusulas) se actualizará una vez confirmado mediante revisión legal.
1. Enfoque básico
Diseñamos y operamos las salvaguardas establecidas en nuestra Política de Seguridad de la Información en torno a los tres principios internacionalmente reconocidos de la seguridad de la información: confidencialidad (Confidentiality), integridad (Integrity) y disponibilidad (Availability).
| Principio | Significado | Medidas principales |
|---|---|---|
| Confidencialidad | Solo las personas autorizadas pueden acceder a la información | Control de acceso (§2), cifrado de datos (§6), gestión de registros (§3) |
| Integridad | La información se mantiene exacta, sin alteraciones ni destrucción | Registro de operaciones (§3), verificación de integraciones externas (§6), copias de seguridad (§4) |
| Disponibilidad | El servicio y la información están disponibles cuando se necesitan | Medidas de disponibilidad (§7), recuperación ante desastres (§5), copias de seguridad (§4) |
2. Control de acceso
- Todas las funciones y API requieren autenticación del usuario, y los permisos se conceden al nivel mínimo necesario según el rol (administrador, usuario general, etc.), conforme al principio de mínimo privilegio. Las operaciones administrativas, como añadir usuarios, cambiar permisos o eliminar cuentas, están restringidas a los administradores.
- Los datos de cada cliente (tenant) están aislados lógicamente, de modo que ningún cliente puede acceder a los datos de otro. Las consultas y actualizaciones de datos se limitan siempre al ámbito de cada cliente.
- Además, el acceso puede limitarse por departamento: los usuarios no administradores solo pueden consultar el historial de llamadas de su propio departamento.
- Las operaciones privilegiadas por parte del operador del servicio están restringidas a personal designado, y ningún privilegio se concede a través del flujo normal de registro de usuarios.
3. Gestión de registros
- Mantenemos registros de auditoría que documentan quién hizo qué y cuándo. Incluyen operaciones importantes como inicios de sesión (correctos y fallidos), cambios de usuarios y de configuración, consulta del historial de llamadas y reproducción de grabaciones, y cambios de plan.
- Los administradores del cliente pueden consultar los registros de auditoría en la consola de administración.
- Los registros de acceso y de funcionamiento del sistema se gestionan de forma centralizada en nuestra plataforma en la nube y se mantienen disponibles para investigar incidentes y accesos no autorizados.
4. Copias de seguridad y retención de datos
- La base de datos se opera con copias de seguridad automáticas proporcionadas como función gestionada por nuestro proveedor de nube. Los archivos, como los documentos adjuntos, se almacenan en un almacenamiento de objetos de alta durabilidad.
- Se definen períodos de retención para datos como el historial de llamadas: los datos que superan el período incluido en su plan dejan de mostrarse, y los datos que exceden el período de retención establecido se eliminan mediante procesos periódicos (salvo retención a largo plazo por contrato individual).
- La información de tarjetas de crédito nunca se almacena en nuestros sistemas (véase §6).
5. Recuperación ante desastres
- El servicio se ejecuta sobre una plataforma en la nube gestionada y redundante, y los lanzamientos se realizan mediante despliegues progresivos sin tiempo de inactividad. Los cambios mantienen la compatibilidad hacia atrás y podemos revertir a una versión anterior si surge un problema.
- Los procesos automáticos diarios, como la agregación y la eliminación de datos, detectan fallos y envían notificaciones para que el personal de operaciones pueda responder a las anomalías.
- La respuesta ante interrupciones e incidentes de seguridad (evaluación del impacto, contención, recuperación, prevención de recurrencias y notificación a los clientes) sigue los procedimientos establecidos en la sección 5, «Respuesta a incidentes», de nuestra Política de Seguridad de la Información.
6. Cifrado de datos
- Toda la comunicación con los navegadores de los clientes, la plataforma de telefonía y los servicios externos se realiza cifrada con TLS.
- Los datos almacenados se protegen mediante las capacidades de cifrado en reposo que ofrece nuestro proveedor de nube.
- Las contraseñas se almacenan únicamente como hashes irreversibles y nunca en texto plano. Los tokens de restablecimiento de contraseña y los códigos de verificación se protegen de la misma manera.
- La información de tarjetas de crédito no se conserva en nuestros sistemas; el procesamiento de pagos se confía a un procesador de pagos conforme a PCI DSS.
- Las notificaciones (webhooks) de la plataforma de telefonía y del procesador de pagos se procesan solo tras verificar sus firmas para confirmar la autenticidad del remitente.
7. Disponibilidad
- La aplicación está diseñada para ejecutarse en múltiples instancias concurrentes, localizando el impacto de los picos de carga y de los fallos.
- Los límites de frecuencia de solicitudes a la API mitigan el impacto de accesos excesivos.
- Ofrecemos salvaguardas que protegen a los clientes frente a usos inesperados, como alertas de límite de presupuesto sobre las tarifas de uso y protección de llamadas entrantes contra llamadas molestas o de broma.
- Supervisamos el estado del servicio y el personal de operaciones recibe notificaciones cuando se detectan anomalías.
8. Certificaciones y evaluaciones de terceros
Para verificar y mejorar continuamente nuestro nivel de seguridad mediante evaluaciones objetivas de terceros, tenemos previsto obtener las siguientes certificaciones y evaluaciones. Actualizaremos esta página a medida que cambie su estado.
| Elemento | Descripción | Estado |
|---|---|---|
| Certificación ISMS (ISO/IEC 27001) | Certificación de terceros según la norma internacional de sistemas de gestión de seguridad de la información | En preparación para su obtención |
| Evaluaciones de vulnerabilidades | Evaluaciones de la aplicación web y la plataforma por especialistas externos (realizadas periódicamente) | En planificación |
| Pruebas de penetración | Pruebas de intrusión desde la perspectiva de un atacante | En estudio, una vez consolidadas las evaluaciones de vulnerabilidades |
| Auditorías externas | Auditorías de nuestra postura de seguridad por organismos de certificación y expertos externos | Previstas junto con la auditoría de certificación ISMS |
* La tabla anterior incluye planes futuros. Actualmente no contamos con ninguna certificación.
9. Cuestionarios de seguridad
Respondemos individualmente a los cuestionarios de seguridad de la información (listas de verificación de seguridad) requeridos en procesos de adquisición y transacciones comerciales, así como a preguntas sobre asuntos no cubiertos en esta página. Póngase en contacto con nosotros a través de Contacto.