Saltar al contenido
Seguridad

Seguridad en Realtevo AI.

Para compradores técnicos: en qué construimos y cómo protegemos sus datos. Cada afirmación en esta página es verificable en nuestro código, nuestra configuración o la documentación pública del proveedor mencionado.

Construido sobre

Construido sobre infraestructura en la que usted ya confía.

Los proveedores detrás de Realtevo AI, y qué hace cada uno por su negocio. Solo nombres en texto — no tomamos prestada la insignia de nadie.

Infraestructura

  • VercelHosting, TLS y almacén de entorno encriptado
  • GitHubRepositorio de código fuente privado, despliegue en cada push
  • CloudflareDNS para realtevoai.com

Datos

  • TursoBase de datos basada en SQLite, encriptada en reposo (Turso)
  • Vercel BlobAlmacenamiento de archivos para cargas

Modelos de IA

  • AnthropicModelos Claude
  • OpenAIModelos GPT
  • Google GeminiGeneración de imágenes y búsqueda con anclaje

Comunicaciones

  • TwilioMensajería SMS
  • ResendCorreo transaccional
  • VapiAgentes de voz y telefonía
  • ElevenLabsModelos de voz, a través de Vapi
  • WhatsApp Business PlatformMensajería de WhatsApp (Meta)

Pagos

  • StripeCheckout y portal de facturación alojados — los datos de tarjeta nunca tocan nuestros servidores

Integraciones

  • Meta Graph APIAnuncios, Páginas, Instagram y webhooks de leads
  • Google Workspace APIsGmail, Drive, Calendar, Sheets, Docs — OAuth por servicio
  • LeadConnectorCRM, calendarios y conversaciones
  • BrowserbaseSesiones de navegador alojadas para Realtevo Computer
  • DocuSignFirma electrónica
  • CalendlyProgramación
  • FirefliesTranscripciones de llamadas
Seguridad

Cómo protegemos sus datos.

Ocho afirmaciones, cada una verificable en nuestro código o con el proveedor mencionado.

Credenciales

Encriptadas antes de almacenarse

Los inicios de sesión de conectores y las credenciales de agentes se encriptan con AES-256-GCM antes de llegar a la base de datos. La clave vive en el almacén de entorno de Vercel, no en el código — y si la clave falta, el vault se niega a guardar en lugar de recurrir a un respaldo.

Acceso a Google

Solo los alcances que una tarea necesita

El acceso a Google se solicita un servicio a la vez con el alcance más estrecho que funcione — Drive es solo drive.file, de modo que los agentes ven los archivos que crearon, no todo su Drive. Los tokens están encriptados en reposo y se revocan en Google en el momento en que se desconecta.

Pagos

Procesados por Stripe, nunca por nosotros

El checkout y la facturación se ejecutan en páginas alojadas por Stripe. Los números de tarjeta nunca tocan nuestros servidores, y cada evento de Stripe sobre el que actuamos se verifica por firma primero.

Eventos entrantes

Las solicitudes sin firmar se rechazan

Los webhooks de Stripe, Meta Lead Ads, Vapi y LeadConnector se verifican contra una firma o secreto compartido antes de que nada se ejecute. Los trabajos internos y programados se autentican con sus propios secretos.

Control de acceso

Un espacio de trabajo, un límite

Cada consulta está delimitada a su espacio de trabajo; una solicitud de datos de otro espacio de trabajo devuelve no-encontrado, nunca datos. Las herramientas de administración están limitadas a una lista de cuentas nombradas, y todo lo que no es explícitamente público requiere una sesión.

Seguridad de anuncios

Falla de forma segura por defecto

Las campañas, conjuntos de anuncios y anuncios se crean en pausa. Se escribe un límite de gasto en su cuenta publicitaria y se vuelve a leer antes de que nada pueda ejecutarse, y un solo interruptor de apagado pausa todo. Puede eliminar nuestro acceso de socio de su configuración de Meta Business en cualquier momento.

Registro de auditoría

Registrado, cada vez

Las acciones de agentes que necesitan aprobación, cada llamada a la API de Meta hecha en su nombre, y cada lectura de credencial se registran en tablas de auditoría que puede solicitarnos.

Almacenamiento y transporte

Encriptado en reposo y en tránsito

Turso declara que todas las bases de datos están encriptadas en reposo a nivel de volumen y está auditada bajo SOC 2. Toda superficie es solo TLS con HSTS; las respuestas de la API nunca se almacenan en caché. Nuestra verificación de salud valida cada tabla cada seis horas.

Sus datos son suyos. Los registros de contacto, respuestas y datos de citas generados para su negocio le pertenecen y son exportables a solicitud. Puede solicitar la eliminación de su cuenta y datos en cualquier momento.

Lo que no afirmamos. Realtevo AI aún no tiene su propia certificación SOC 2 o ISO 27001 y no ha publicado una prueba de penetración de terceros. Nuestros proveedores sí tienen las suyas. Pregúntenos por nuestro resumen de seguridad en hello@realtevoai.com.

Para revisores técnicos

El detalle detrás de cada afirmación.

Lo que un revisor encontraría si leyera nuestra configuración. Cuando una afirmación pertenece a un proveedor, lo decimos.

Transporte y encabezados

  • TLS en cada nombre de host; Strict-Transport-Security: max-age=31536000; includeSubDomains en el Command Center.
  • X-Frame-Options: DENY, X-Content-Type-Options: nosniff, Referrer-Policy: strict-origin-when-cross-origin.
  • Todas las respuestas de /api/* llevan Cache-Control: no-store.
  • Alojado en Vercel (TLS 1.2 y 1.3 — declaración publicada por Vercel).

Base de datos

  • Turso (libSQL/SQLite), accedida con un token de autenticación con alcance limitado. Turso declara que todas las bases de datos están encriptadas en reposo a nivel de volumen y lista SOC 2 en su centro de confianza (afirmaciones del proveedor).
  • Cada tabla está registrada; una verificación de salud se ejecuta cada seis horas, reporta existencia y conteo de filas, y recrea cualquier tabla faltante.
  • Los cambios de esquema son solo aditivos — sin migraciones destructivas.

Credenciales y secretos

  • Inicios de sesión de conectores y credenciales de agentes: AES-256-GCM, clave derivada de un secreto de entorno dedicado; el vault se niega a guardar si ese secreto está ausente.
  • Tokens de OAuth de Google: encriptados en reposo, revocados en Google y eliminados cuando usted se desconecta.
  • Contraseñas de cuenta: hashes bcrypt. Los tokens de restablecimiento de contraseña se almacenan solo como hashes SHA-256, de un solo uso, con expiración.
  • Las claves de API emitidas a clientes se almacenan hasheadas y se comparan en tiempo constante; cada clave lleva su propio límite de tasa.
  • Los secretos de tiempo de ejecución se inyectan desde el almacén de entorno de Vercel; los archivos de entorno locales están excluidos de git.

Alcances de OAuth de Google (exactos)

  • Gmail: gmail.readonly, gmail.compose, gmail.send
  • Drive: solo drive.file
  • Calendar: calendar · Sheets: spreadsheets · Docs: documents
  • Google Ads: adwords, userinfo.email, userinfo.profile
  • Solicitado por cada servicio que usted conecte, nunca como un solo paquete. Los datos de usuario de Google se usan solo para la función que usted solicitó (Uso Limitado — ver Política de Privacidad).

Verificación de eventos entrantes

  • Stripe: firma y marca de tiempo verificadas con el SDK de Stripe antes de procesar cualquier evento.
  • Meta Lead Ads: X-Hub-Signature-256 HMAC-SHA256 sobre el cuerpo sin procesar, comparación en tiempo constante; las publicaciones sin firmar reciben 401.
  • Vapi (voz): secreto de servidor por asistente, aplicado estrictamente.
  • LeadConnector: se requiere un secreto de webhook compartido.
  • Callbacks de OAuth: parámetro de estado firmado con HMAC, comparación en tiempo constante (CSRF).
  • Trabajos programados e internos: secretos de cron/disparador dedicados; cada ruta está explícitamente listada, nada se abre por prefijo.

Control de acceso y aislamiento

  • Middleware de denegación por defecto: cada ruta que no está en una lista pública explícita requiere una sesión.
  • Superficie de administración restringida a una lista de cuentas nombradas.
  • Cada consulta del panel resuelve primero su espacio de trabajo; un id de espacio de trabajo ajeno devuelve 404.
  • Los archivos y reportes generados se entregan mediante enlaces firmados con HMAC.

Registro de auditoría

  • Acciones de agentes que requieren aprobación: propuesta, decisión y resultado registrados (agent_action_approvals, agent_action_audit); las aprobaciones permanentes son revocables.
  • Cada llamada a Meta Graph hecha en nombre de un cliente: herramienta, método, ruta y resultado (meta_client_audit).
  • Lecturas y escrituras de credenciales (agent_credential_audit).
  • También registrado: envíos de correo, llamadas de voz, consumo de créditos, errores.

Motor de anuncios — diseñado para fallar de forma segura

  • Las campañas, conjuntos de anuncios y anuncios se crean en PAUSED; un humano los activa.
  • El límite de gasto de la cuenta se escribe primero y se vuelve a leer; la herramienta se niega si no coincide.
  • Un interruptor de apagado pausa cada objeto activo y confirma mediante lectura posterior.
  • El acceso se otorga por ID de negocio como socio; puede eliminarlo desde su configuración de Meta Business en cualquier momento.

Lo que no afirmamos. Realtevo AI aún no tiene su propia certificación SOC 2 o ISO 27001 y no ha publicado una prueba de penetración de terceros. No manejamos datos de tarjeta nosotros mismos — los pagos son procesados por Stripe. Nuestros proveedores tienen sus propias certificaciones; las citamos como suyas, no nuestras.

¿Preguntas o una inquietud de seguridad? Escriba a hello@realtevoai.com. Vea también nuestra Política de Privacidad y Términos.