Confianza y seguridad
Cómo maneja VOS tus datos
Un resumen en lenguaje sencillo de los controles de acceso, el cifrado, la conservación de datos y las prácticas de rendición de cuentas detrás de cada cuenta, escrito para quienes nos evalúan y no solo para quienes nos construyen.
Cifrado en tránsito
Todas las conexiones a VOS (la app, las sesiones de video y audio en vivo, y el tráfico de pantalla compartida) usan TLS (HTTPS) y WebRTC/WSS cifrados. No existe ninguna ruta sin cifrar entre un técnico, un cliente y nuestros servidores.
Control de acceso basado en roles
Cada usuario pertenece a una sola organización con uno de tres roles: propietario, administrador o técnico. Solo los propietarios y administradores pueden invitar o quitar a integrantes del equipo, cambiar la facturación o actualizar la marca de la organización. Los técnicos pueden hacer sesiones, pero no pueden modificar la configuración de la cuenta.
Para ingresar se usan enlaces mágicos sin contraseña que se envían a un correo verificado: no hay una contraseña compartida que se pueda filtrar, robar con phishing o reutilizar de otra filtración.
Inicio de sesión único empresarial
Las organizaciones Enterprise pueden conectar su propio proveedor de identidad (Microsoft Entra ID, Okta, Google Workspace o cualquier IdP compatible con OpenID Connect) para que los técnicos ingresen con sus cuentas de trabajo. El propietario de la cuenta configura las conexiones, que están protegidas por la verificación del dominio mediante DNS, y puede aplicar una política de SSO obligatorio que desactiva por completo los enlaces mágicos para sus dominios.
En nuestro plan de desarrollo: compatibilidad con SAML 2.0 para los proveedores de identidad que lo requieran, y aprovisionamiento de usuarios con SCIM para que, al desactivar a un técnico en tu directorio, se le quite automáticamente el acceso a VOS. Si alguno es un requisito para tu implementación, avísanos: eso acelera el calendario.
Controles del programa de seguridad
VOS opera con controles internos por escrito para revisiones de acceso, gestión de cambios en producción, evaluación de proveedores, respuesta a incidentes, monitoreo de respaldos y conservación de datos. El acceso a los sistemas de producción está limitado a personal de mantenimiento autorizado, se revisa cuando cambian las responsabilidades y se retira cuando ya no se necesita.
Los cambios que afectan a los clientes se registran antes de publicarse, la actividad administrativa queda registrada para la rendición de cuentas y los problemas de seguridad se atienden mediante un proceso de respuesta definido, con revisión del responsable.
Registro de auditoría
Las acciones administrativas (invitaciones y bajas del equipo, cambios de rol, cambios de facturación y de plan, actualizaciones de marca y eliminaciones de sesiones) quedan registradas con quién las hizo y cuándo. Los propietarios y administradores de los planes Company y Enterprise pueden revisar y exportar este registro de actividad en cualquier momento desde Configuración > Registro de actividad.
Conservación de datos, desde el diseño
Las sesiones guardadas, las grabaciones y las capturas se conservan 90 días en el plan Solo y 90 días en el plan Team. Company y Enterprise amplían ese historial a 180 días. Después, el contenido se elimina automáticamente, según un calendario vinculado al plan actual de la organización.
Aislamiento de datos
Cada sesión, grabación, captura y registro del equipo está asociado a un solo ID de organización en la base de datos. Los datos de una empresa nunca se pueden consultar desde la sesión de otra: no existe una vista compartida entre clientes.
Infraestructura
Las sesiones de video funcionan con la infraestructura WebRTC de LiveKit. Las grabaciones y capturas se guardan en almacenamiento con control de acceso; cuando se configura almacenamiento de objetos compatible con S3 (por ejemplo, Cloudflare R2), el proveedor cifra los archivos en reposo. Los datos de la aplicación están en una base de datos MySQL administrada que no está expuesta a internet.
Tus datos, bajo tu control
Puedes solicitar una exportación de los datos de tus sesiones y facturación, y puedes eliminar una sesión de forma permanente, junto con su grabación, capturas y notas, en cualquier momento desde la pantalla de inicio.
¿Tienes preguntas para una revisión de seguridad?
Si tu equipo de compras o de seguridad necesita más detalles (un cuestionario contestado, una llamada con ingeniería o información específica sobre la implementación del SSO y el plan para SAML/SCIM), escríbenos y te damos lo que necesites.
