Everything on this page is already binding — it is the buyer-facing summary of commitments written into our Data Processing Agreement and Service Level Agreement. Nothing here is a new promise; it is the same text, in the order a buyer actually asks about it.
Todo lo que aparece aquí ya es vinculante — es el resumen, en lenguaje de comprador, de los compromisos escritos en nuestro Acuerdo de Tratamiento de Datos y nuestro Acuerdo de Nivel de Servicio. No hay ninguna promesa nueva: es el mismo texto, en el orden en que un comprador realmente pregunta.
Last reviewed: August 9, 2026 · Caliradi LLC, a DSYP Group company最近复核:2026 年 8 月 9 日 · Caliradi LLC(DSYP Group 成员公司)Última revisión: 9 de agosto de 2026 · Caliradi LLC, empresa del grupo DSYP
1. Technical & organizational measures1. 技术与组织措施1. Medidas técnicas y organizativas
Encryption. TLS 1.2+ in transit, AES-256 at rest.
Access control. Role-based access, MFA on production systems, least-privilege by default.
Network security. Cloudflare WAF, DDoS protection, IP allowlisting for administrative access.
Personnel. Background checks, signed confidentiality agreements, mandatory security training.
Vendor management. Security review and a DPA in place with every sub-processor.
Incident response. Documented playbook, 24/7 on-call, written post-mortems.
Certification. Working toward SOC 2 Type II.
加密。传输中 TLS 1.2 及以上,静态存储 AES-256。
访问控制。基于角色的权限、生产系统强制 MFA、默认最小权限。
网络安全。Cloudflare WAF、DDoS 防护、管理后台 IP 白名单。
监控。审计日志、入侵检测、异常自动告警。
备份。每日加密备份、保留 30 天、每季度做一次可恢复性验证。
人员。背景调查、签署保密协议、强制安全培训。
供应商管理。每一家子处理方都经过安全评估并签有数据处理协议。
事故响应。成文的处置手册、7×24 值班、事后书面复盘。
认证。正在推进 SOC 2 Type II。
Cifrado. TLS 1.2+ en tránsito, AES-256 en reposo.
Control de acceso. Acceso por roles, MFA en sistemas de producción, mínimo privilegio por defecto.
Seguridad de red. WAF de Cloudflare, protección DDoS, lista blanca de IP para acceso administrativo.
Monitorización. Registro de auditoría, detección de intrusiones, alertas automáticas de anomalías.
Copias de seguridad. Diarias y cifradas, retención de 30 días, restauración probada cada trimestre.
Personal. Verificación de antecedentes, acuerdos de confidencialidad firmados, formación de seguridad obligatoria.
Proveedores. Revisión de seguridad y DPA firmado con cada subencargado.
Respuesta a incidentes. Manual documentado, guardia 24/7, post-mortem por escrito.
Certificación. En proceso hacia SOC 2 Type II.
2. What you can verify yourself, right now2. 你现在就能自己验证的部分2. Lo que puedes verificar tú mismo, ahora
Security claims are easy to write and hard to check. These ones you can check in thirty seconds — open your browser's developer tools on any page of this site, or run curl -I https://caliradi.ai/, and read the response headers:
Las afirmaciones de seguridad son fáciles de escribir y difíciles de comprobar. Estas se comprueban en treinta segundos: abre las herramientas de desarrollo en cualquier página de este sitio, o ejecuta curl -I https://caliradi.ai/, y lee las cabeceras de respuesta:
Header响应头Cabecera
What it means for you对你意味着什么Qué significa para ti
strict-transport-security
One year, including subdomains. Browsers refuse to talk to us over plain HTTP at all.一年期、含子域。浏览器根本不会以明文 HTTP 与我们通信。Un año, incluidos subdominios. El navegador ni siquiera intenta HTTP sin cifrar.
content-security-policy
Scripts are allowed only from this origin or by exact hash — there is no unsafe-inline. Injected script does not execute.脚本只允许来自本站或按精确哈希放行 —— 没有 unsafe-inline。被注入的脚本不会执行。Los scripts solo se permiten desde este origen o por hash exacto — sin unsafe-inline. Un script inyectado no se ejecuta.
x-content-type-options
nosniff — the browser will not re-interpret an upload as executable content.nosniff —— 浏览器不会把上传的文件重新猜成可执行内容。nosniff — el navegador no reinterpreta una subida como contenido ejecutable.
x-frame-options
The site cannot be silently framed inside someone else's page (clickjacking).本站无法被别人的页面静默套框(点击劫持)。El sitio no puede incrustarse en la página de otro (clickjacking).
referrer-policy
strict-origin-when-cross-origin — outbound links leak the domain, never the full path.strict-origin-when-cross-origin —— 外链只带出域名,绝不带完整路径。strict-origin-when-cross-origin — los enlaces salientes filtran el dominio, nunca la ruta completa.
permissions-policy
Camera, microphone and geolocation are switched off for this site at the browser level.摄像头、麦克风、定位在浏览器层面对本站直接关闭。Cámara, micrófono y geolocalización están desactivados a nivel de navegador.
3. Your data stays yours3. 你的数据始终属于你3. Tus datos siguen siendo tuyos
We are a processor, not a data broker. Your customer data is used to run your service and nothing else. We do not sell it, and we do not train anything on it for other customers.
Export any time. Contacts, conversations, campaign results and outcomes are exportable from your dashboard.
Retention after you leave. Data is preserved for 90 days after your plan ends, then returned or deleted unless the law requires us to keep it.
Nothing goes out in your name unreviewed. Outbound content is drafted for your approval in the dashboard before it is sent or published, and every send is timestamped in the audit trail.
Somos encargados del tratamiento, no intermediarios de datos. Tus datos de clientes se usan para operar tu servicio y nada más. No los vendemos ni entrenamos nada con ellos para otros clientes.
Exporta cuando quieras. Contactos, conversaciones, resultados de campaña y métricas son exportables desde tu panel.
Retención tras la baja. Los datos se conservan 90 días después de finalizar tu plan; después se devuelven o eliminan, salvo obligación legal.
Nada sale en tu nombre sin revisión. El contenido saliente se redacta como borrador para tu aprobación antes de enviarse o publicarse, y cada envío queda con marca de tiempo en el registro de auditoría.
4. Sub-processors & cross-border transfers4. 子处理方与跨境传输4. Subencargados y transferencias internacionales
The full list — hosting and CDN, AI inference, the customer-record platform, Stripe for payments, Cloudflare for network security and DNS, and transactional email — is published in Section 7 of the DPA, with the location of each.
You get 14 days' notice before we add or replace any sub-processor, and you may object on reasonable data-protection grounds.
Card details never reach our servers. Payments are processed by Stripe; we store no card numbers.
Transfers out of the EEA, UK or Switzerland rely on the EU Standard Contractual Clauses (Module 2, Controller to Processor) and the UK International Data Transfer Addendum.
La lista completa — alojamiento y CDN, inferencia de IA, la plataforma de registros de clientes, Stripe para pagos, Cloudflare para seguridad de red y DNS, y correo transaccional — se publica con su ubicación en la Sección 7 del DPA.
Te avisamos con 14 días de antelación antes de añadir o sustituir cualquier subencargado, y puedes oponerte por motivos razonables de protección de datos.
Los datos de tarjeta nunca llegan a nuestros servidores. Los pagos los procesa Stripe; no almacenamos números de tarjeta.
Las transferencias fuera del EEE, Reino Unido o Suiza se amparan en las Cláusulas Contractuales Tipo de la UE (Módulo 2, responsable a encargado) y en el Addendum británico de transferencia internacional.
5. Incidents & availability5. 事故与可用性5. Incidentes y disponibilidad
Breach notification within 72 hours where feasible, and without undue delay in any case.
99.5% monthly uptime target, with service credits if we miss it — the formula and the credit table are in the SLA.
Recovery time objective: 4 hours for the production system after a major incident.
Maintenance windows are Sundays 2–4am Pacific, announced at least 24 hours ahead when availability may be affected.
Notificación de brechas en 72 horas cuando sea factible y, en todo caso, sin demora indebida.
Objetivo de disponibilidad mensual del 99,5%, con créditos de servicio si no se cumple — la fórmula y la tabla están en el SLA.
Objetivo de tiempo de recuperación: 4 horas para el sistema de producción tras un incidente mayor.
Ventanas de mantenimiento: domingos de 2 a 4 de la madrugada (hora del Pacífico), avisadas con 24 horas de antelación si pueden afectar la disponibilidad.
6. Privacy by default on this website6. 本网站默认保护隐私6. Privacidad por defecto en este sitio
Our analytics are cookie-less: no cookies are set, no IP address is stored, and there is no cross-site tracking. If your browser sends a Global Privacy Control signal, we do not load analytics at all — that is enforced in code, not in a policy document. Details are in Privacy and Cookies. Compliance is built to GDPR, CCPA and PIPL.
我们的统计不使用 cookie:不种 cookie、不存 IP、不做跨站追踪。若你的浏览器发出 Global Privacy Control 信号,我们直接不加载统计脚本 —— 这一条由代码兑现,不是政策文件里的一句话。细节见隐私政策与Cookie 说明。合规按 GDPR、CCPA、PIPL 构建。
Nuestra analítica no usa cookies: no se instalan cookies, no se almacena la IP y no hay seguimiento entre sitios. Si tu navegador envía la señal Global Privacy Control, directamente no cargamos analítica — está implementado en el código, no solo en una política. Detalles en Privacidad y Cookies. Cumplimiento conforme a GDPR, CCPA y PIPL.
7. Reporting a security issue7. 报告安全问题7. Reportar un problema de seguridad
Include what you found and how to reproduce it. Please give us a reasonable window to fix an issue before disclosing it publicly. Existing customers can also request a counter-signed DPA, our sub-processor list, or an annual audit under Section 8 of the DPA at the same address.请说明你发现了什么、如何复现。公开披露前请留给我们合理的修复窗口。现有客户也可通过同一邮箱申请对签版数据处理协议、子处理方清单,或依据协议第 8 节行使年度审计权。Indica qué encontraste y cómo reproducirlo. Danos un plazo razonable para corregirlo antes de divulgarlo públicamente. Los clientes actuales también pueden solicitar en la misma dirección un DPA contrafirmado, la lista de subencargados o la auditoría anual conforme a la Sección 8 del DPA.