Seguridad y Manejo de Datos
Musavox está construido sobre infraestructura lista para cumplimiento. Cada control descrito a continuación está implementado en producción.
1. Seguridad de Infraestructura
Cifrado de Datos
Todos los datos están cifrados en reposo usando AES-256 y en tránsito usando TLS 1.3. Las conexiones a la base de datos requieren SSL. Los archivos de audio se almacenan en buckets privados con políticas de acceso solo autenticado.
Control de Acceso
Las políticas de seguridad a nivel de fila imponen el aislamiento de usuarios en todas las tablas de la base de datos. Los usuarios solo pueden acceder a sus propias transcripciones, créditos y datos de perfil. No existe visibilidad entre usuarios a nivel de base de datos.
Autenticación
Autenticación basada en email con protección contra contraseñas filtradas impulsada por Have I Been Pwned. Inicio de sesión OAuth disponible vía Google. Los tokens de sesión se validan del lado del servidor en cada solicitud.
Residencia de Datos
El almacenamiento principal de datos está en US East (AWS us-east-1, a través de Supabase). Las transferencias internacionales de datos ocurren únicamente para procesamiento a través de subprocesadores. Los clientes que requieran residencia de datos específica (UE, LATAM) deben contactar a legal@musavox.io para discutir las opciones disponibles.
Acceso del Personal
El acceso a datos de producción está restringido al líder de ingeniería. Todo acceso se registra mediante los logs de auditoría de Supabase. Los datos del cliente nunca se acceden excepto para solicitudes de soporte iniciadas por el cliente.
Límite de Velocidad
Los endpoints de carga y procesamiento aplican límites de velocidad por usuario para prevenir abuso y sobrecostos.
2. Manejo de Datos
Retención de Archivos de Audio
Los archivos de audio cargados para transcripción se almacenan en almacenamiento privado en la nube. Los archivos se retienen durante 90 días desde la carga para soportar reprocesamiento y re-descarga, luego se eliminan automáticamente. Los usuarios pueden eliminar transcripciones individuales y sus archivos de audio asociados en cualquier momento.
Datos de Transcripción
Los resultados de transcripción (letras, marcas de tiempo, ad-libs, secciones, puntuaciones de confianza) se almacenan en la cuenta del usuario y son accesibles solo para ese usuario. Las versiones editadas se almacenan por separado de las versiones generadas por IA, preservando ambas.
Portabilidad de Datos
Los usuarios pueden exportar todos sus datos personales incluyendo historial de transcripciones, uso de créditos e información de perfil a través de la configuración de la plataforma.
Eliminación de Cuenta
Los usuarios pueden eliminar su cuenta y todos los datos asociados. La eliminación se propaga a todas las transcripciones, archivos de audio, historial de créditos y datos de perfil.
Deduplicación
Los archivos de audio se identifican mediante hash SHA-256 antes de la carga. La detección de duplicados se basa en el contenido del archivo, no en el nombre. Los valores de hash se almacenan; el contenido de audio original no se compara entre usuarios.
3. Seguridad de Pagos
Todo el procesamiento de pagos se delega a Stripe, que mantiene la certificación PCI-DSS Nivel 1 — el nivel más alto de certificación de seguridad de pagos. Los sistemas de Musavox nunca almacenan, procesan ni transmiten datos de tarjetas.
4. Certificaciones y Estándares
En Progreso
SOC 2 Trust Services Criteria — Controles internos alineados con los SOC 2 Trust Services Criteria. Auditoría formal programada con hitos de ingresos y clientes.
Alineado Con
GDPR — Controles de retención de datos, derecho al olvido, portabilidad de datos, arquitectura de privacidad por diseño.
No Requerido
PCI-DSS — Delegado completamente a Stripe (certificado Nivel 1).
5. Contacto
Para consultas de seguridad o reportes de vulnerabilidades: security@musavox.io
Para solicitudes de Acuerdo de Procesamiento de Datos (DPA): legal@musavox.io