Deskte is a U.S. CRM operated by DALCERSERVICES LLC, a Florida-registered Limited Liability Company. Below is a current snapshot of how we secure your data, where it lives, and what compliance commitments we sign. Deskte es un CRM estadounidense operado por DALCERSERVICES LLC, una compañía de responsabilidad limitada registrada en Florida. Abajo hay un resumen actual de cómo protegemos sus datos, dónde viven y qué compromisos de cumplimiento firmamos.
More than 30 sensitive field types are encrypted at the application layer with AES-256-GCM before they ever reach Postgres — Social Security numbers (client, spouse, and each dependent), date of birth, medical conditions, family health history, immigration documents, driver's license numbers, address, email, phone, notes, and message content. The encryption key is held in Azure Key Vault and is never written to application logs. Más de 30 tipos de campos sensibles se cifran a nivel de aplicación con AES-256-GCM antes de llegar a Postgres — números de Seguro Social (del cliente, del cónyuge y de cada dependiente), fecha de nacimiento, condiciones médicas, historial de salud familiar, documentos de inmigración, número de licencia de conducir, dirección, correo, teléfono, notas y contenido de mensajes. La llave de cifrado vive en Azure Key Vault y nunca se escribe en los registros de la aplicación.
The marketing site, CRM app, and API endpoints all enforce HTTPS with HSTS and modern cipher suites. HTTP requests are redirected to HTTPS at the edge. El sitio web, la aplicación del CRM y los endpoints de la API exigen HTTPS con HSTS y cifrados modernos. Las peticiones HTTP se redirigen a HTTPS en el borde.
Every API request resolves to a single agency and a role (Agency Owner / Agent / Solo Agent / Seat). HIPAA Minimum Necessary is enforced via per-seat permissions configurable by the supervising agent. Agents only see their own clients unless their role explicitly grants more. Cada petición a la API se resuelve a una sola agencia y un rol (Dueño de Agencia / Agente / Agente Individual / Asistente). El principio de Mínimo Necesario de HIPAA se aplica con permisos por asistente que configura el agente supervisor. Los agentes solo ven sus propios clientes salvo que su rol otorgue más explícitamente.
Sign-in is delegated to Microsoft Entra External ID. Multi-factor authentication is required by Conditional Access policy on customer sign-ins — a one-time code is delivered by email and users cannot opt themselves out. Revealing PHI (for example an SSN) requires an additional 6-digit PIN, separate from the login credential. Single-active-session enforcement evicts older devices within 10 seconds. El inicio de sesión se delega a Microsoft Entra External ID. La autenticación de múltiples factores es obligatoria por política de Acceso Condicional en los inicios de sesión de clientes — se envía un código de un solo uso al correo y el usuario no puede desactivarlo por su cuenta. Revelar PHI (por ejemplo un SSN) exige además un PIN de 6 dígitos, distinto de la contraseña. La sesión única activa expulsa los dispositivos anteriores en menos de 10 segundos.
Deskte's AI features run on Azure OpenAI Service and Azure AI Speech, inside the same Azure subscription and region as the rest of the platform and covered by the same Microsoft Business Associate Agreement. Your clients' information is not sent to a third-party AI vendor, and prompts are not used to train models. Las funciones de IA de Deskte corren sobre Azure OpenAI Service y Azure AI Speech, dentro de la misma suscripción y región de Azure que el resto de la plataforma y cubiertas por el mismo Acuerdo de Asociado de Negocios con Microsoft. La información de sus clientes no se envía a un proveedor de IA externo, y los prompts no se usan para entrenar modelos.
Every PHI access (view, decrypt, reveal, export) plus every administrative action (login, role change, suspension) writes a row to activity_logs. The table is enforced append-only by a database trigger — UPDATE is rejected outright. Records are retained at least 6 years per HIPAA §164.530(j)(2).
Cada acceso a PHI (ver, descifrar, revelar, exportar) y cada acción administrativa (inicio de sesión, cambio de rol, suspensión) escribe una fila en activity_logs. La tabla es solo-anexar por un disparador de base de datos — un UPDATE se rechaza de plano. Los registros se conservan al menos 6 años según HIPAA §164.530(j)(2).
Every email send — single message or mass campaign — is scanned for SSN, date-of-birth, and medical-label patterns. Detected PHI triggers a confirmation prompt; sends that proceed anyway are audit-logged as email.phi_override per HIPAA §164.312(b).
Cada envío de correo — mensaje individual o campaña masiva — se escanea buscando patrones de SSN, fecha de nacimiento y etiquetas médicas. Si se detecta PHI aparece una confirmación; los envíos que continúan de todos modos quedan registrados como email.phi_override según HIPAA §164.312(b).
Auth, lead-capture forms, client portal, signature portal, quote/invoice landing, document upload portal, and tracking pixels all have per-IP rate limits. Write actions on token-protected pages get a tighter cap than reads, to deter brute-force token guessing. Autenticación, formularios de captura, portal del cliente, portal de firmas, páginas de cotización/factura, portal de subida de documentos y píxeles de seguimiento tienen límites por IP. Las acciones de escritura en páginas protegidas por token tienen un tope más estricto que las de lectura, para frenar el adivinado de tokens por fuerza bruta.
Strict-Transport-Security (2 years + subdomains, preload), Content-Security-Policy with no third-party script origins, X-Frame-Options: DENY, X-Content-Type-Options: nosniff, Referrer-Policy: strict-origin-when-cross-origin. Strict-Transport-Security (2 años + subdominios, preload), Content-Security-Policy sin orígenes de scripts de terceros, X-Frame-Options: DENY, X-Content-Type-Options: nosniff, Referrer-Policy: strict-origin-when-cross-origin.
| ComponentComponente | ProviderProveedor | RegionRegión | ComplianceCumplimiento |
|---|---|---|---|
| API serverServidor de API | Azure Container Apps | East US 2 | HIPAA |
| DatabaseBase de datos | Azure Database for PostgreSQL Flexible Server | East US 2 | HIPAA |
| Object storageAlmacenamiento de archivos | Azure Blob Storage | East US 2 | HIPAA |
| Secrets / keysSecretos / llaves | Azure Key Vault | East US 2 | HIPAA |
| Identity providerProveedor de identidad | Microsoft Entra External ID | Global | HIPAA |
| AI & speechIA y voz | Azure OpenAI Service · Azure AI Speech | East US 2 | HIPAA |
| Outbound emailCorreo saliente | Azure Communication Services | U.S. | HIPAA |
| Inbound email parsingCorreo entrante | Twilio SendGrid Inbound Parse | U.S. | Sub-processorSub-procesador |
| PaymentsPagos | Stripe | U.S. | PCI-DSS L1 |
| SMS & voiceSMS y llamadas | Your own account (Twilio, SignalWire, RingCentral…)Su propia cuenta (Twilio, SignalWire, RingCentral…) | U.S. | Bring your ownCuenta propia |
| Marketing / CRM webWeb de marketing / CRM | Azure Static Web Apps | East US 2 | Static assetsArchivos estáticos |
All Azure resources run inside our Florida-owned subscription with audit logging enabled. We do not transfer PHI outside the United States. SMS and voice use a bring-your-own-account model: you contract directly with your provider and we store your credentials encrypted. The full list is at /legal/sub-processors/. Todos los recursos de Azure corren dentro de nuestra suscripción, propiedad de la empresa en Florida, con registro de auditoría activado. No transferimos PHI fuera de Estados Unidos. SMS y llamadas usan un modelo de cuenta propia: usted contrata directamente con su proveedor y nosotros guardamos sus credenciales cifradas. La lista completa está en /legal/sub-processors/.
We sign a Business Associate Agreement with every customer that processes Protected Health Information through Deskte. The standard form is published at /legal/baa/. Firmamos un Acuerdo de Asociado de Negocios con cada cliente que procesa Información de Salud Protegida a través de Deskte. El formulario estándar está publicado en /legal/baa/.
Standard Data Processing Agreement for customers in scope of GDPR, published at /legal/dpa/. Standard Contractual Clauses included. Acuerdo de Procesamiento de Datos estándar para clientes bajo el GDPR, publicado en /legal/dpa/. Incluye las Cláusulas Contractuales Tipo.
Documented policy describing how we enforce the CAN-SPAM Act, TCPA, and Florida Mini-TCPA on outbound communications. Available in our legal pack. Política documentada que describe cómo aplicamos la ley CAN-SPAM, la TCPA y la Mini-TCPA de Florida en las comunicaciones salientes. Disponible en nuestro paquete legal.
We prioritize SOC 2 readiness based on customer demand rather than a fixed calendar. If your organization requires a SOC 2 report before it can move forward, write to hello@deskte.com and we will scope the timeline with you directly. Priorizamos la preparación para SOC 2 según la demanda de los clientes, no según un calendario fijo. Si su organización necesita un reporte SOC 2 para poder avanzar, escriba a hello@deskte.com y definimos el cronograma con usted directamente.
An external penetration test is scheduled before the Enterprise tier opens publicly. Results are shared under NDA on request. Hay una prueba de penetración externa programada antes de que el plan Enterprise abra al público. Los resultados se comparten bajo acuerdo de confidencialidad a solicitud.
DMCA notice and counter-notice process documented at /legal/dmca/. Designated agent: compliance@deskte.com. Proceso de notificación y contra-notificación DMCA documentado en /legal/dmca/. Agente designado: compliance@deskte.com.
Customers may report a suspected incident to security@deskte.com (cc compliance@deskte.com) — we monitor that inbox and follow the same triage SLA. Los clientes pueden reportar un incidente sospechado a security@deskte.com (con copia a compliance@deskte.com) — monitoreamos ese buzón y seguimos el mismo tiempo de respuesta.
If you find a vulnerability, please report it to security@deskte.com. We do not currently run a paid bug-bounty program, but we acknowledge serious reports publicly on this page (with the reporter's permission) and respond on the following timeline: Si encuentra una vulnerabilidad, repórtela a security@deskte.com. Por ahora no tenemos un programa pagado de recompensas, pero reconocemos públicamente en esta página los reportes serios (con permiso de quien reporta) y respondemos en estos plazos:
Please do not exfiltrate customer data, run intrusive scans against production, or test denial-of-service. Stick to your own test agency. Good-faith research is not pursued legally. Por favor no extraiga datos de clientes, no corra escaneos intrusivos contra producción ni pruebe denegación de servicio. Limítese a su propia agencia de prueba. La investigación de buena fe no se persigue legalmente.
Suspected vulnerabilities, incident reports.Vulnerabilidades sospechadas, reportes de incidentes.
PHI handling, BAA, DMCA, accessibility complaints.Manejo de PHI, BAA, DMCA, quejas de accesibilidad.
VPAT, custom contract, dedicated onboarding.VPAT, contrato a medida, incorporación dedicada.