TRUST & SECURITYCONFIANZA Y SEGURIDAD

HIPAA-aligned by design.
Built for insurance agents who handle PHI.
Alineado con HIPAA desde el diseño.
Hecho para agentes de seguros que manejan PHI.

Deskte is a U.S. CRM operated by DALCERSERVICES LLC, a Florida-registered Limited Liability Company. Below is a current snapshot of how we secure your data, where it lives, and what compliance commitments we sign. Deskte es un CRM estadounidense operado por DALCERSERVICES LLC, una compañía de responsabilidad limitada registrada en Florida. Abajo hay un resumen actual de cómo protegemos sus datos, dónde viven y qué compromisos de cumplimiento firmamos.

HIPAA-alignedAlineado con HIPAA BAA on every PHI accountBAA en toda cuenta con PHI AES-256 at restAES-256 en reposo TLS 1.2+ in transitTLS 1.2+ en tránsito MFA enforcedMFA obligatorio SOC 2 Type II — on the roadmapSOC 2 Type II — en el roadmap
HIPAA Seal of Compliance — powered by Accountable
Compliance program independently verified by Accountable. This seal is a third-party verification, not a government certification — HHS does not certify HIPAA compliance. Programa de cumplimiento verificado de forma independiente por Accountable. Este sello es una verificación de un tercero, no una certificación del gobierno — HHS no certifica el cumplimiento de HIPAA.
SECURITY POSTUREPOSTURA DE SEGURIDAD

What we do todayLo que hacemos hoy

ENCRYPTION AT RESTCIFRADO EN REPOSO

AES-256-GCM

More than 30 sensitive field types are encrypted at the application layer with AES-256-GCM before they ever reach Postgres — Social Security numbers (client, spouse, and each dependent), date of birth, medical conditions, family health history, immigration documents, driver's license numbers, address, email, phone, notes, and message content. The encryption key is held in Azure Key Vault and is never written to application logs. Más de 30 tipos de campos sensibles se cifran a nivel de aplicación con AES-256-GCM antes de llegar a Postgres — números de Seguro Social (del cliente, del cónyuge y de cada dependiente), fecha de nacimiento, condiciones médicas, historial de salud familiar, documentos de inmigración, número de licencia de conducir, dirección, correo, teléfono, notas y contenido de mensajes. La llave de cifrado vive en Azure Key Vault y nunca se escribe en los registros de la aplicación.

ENCRYPTION IN TRANSITCIFRADO EN TRÁNSITO

TLS 1.2+ everywhereTLS 1.2+ en todo

The marketing site, CRM app, and API endpoints all enforce HTTPS with HSTS and modern cipher suites. HTTP requests are redirected to HTTPS at the edge. El sitio web, la aplicación del CRM y los endpoints de la API exigen HTTPS con HSTS y cifrados modernos. Las peticiones HTTP se redirigen a HTTPS en el borde.

ACCESS CONTROLCONTROL DE ACCESO

Per-agency tenancy + role gatesAislamiento por agencia + roles

Every API request resolves to a single agency and a role (Agency Owner / Agent / Solo Agent / Seat). HIPAA Minimum Necessary is enforced via per-seat permissions configurable by the supervising agent. Agents only see their own clients unless their role explicitly grants more. Cada petición a la API se resuelve a una sola agencia y un rol (Dueño de Agencia / Agente / Agente Individual / Asistente). El principio de Mínimo Necesario de HIPAA se aplica con permisos por asistente que configura el agente supervisor. Los agentes solo ven sus propios clientes salvo que su rol otorgue más explícitamente.

AUTHENTICATIONAUTENTICACIÓN

Entra + enforced MFA + PIN for PHIEntra + MFA obligatorio + PIN para PHI

Sign-in is delegated to Microsoft Entra External ID. Multi-factor authentication is required by Conditional Access policy on customer sign-ins — a one-time code is delivered by email and users cannot opt themselves out. Revealing PHI (for example an SSN) requires an additional 6-digit PIN, separate from the login credential. Single-active-session enforcement evicts older devices within 10 seconds. El inicio de sesión se delega a Microsoft Entra External ID. La autenticación de múltiples factores es obligatoria por política de Acceso Condicional en los inicios de sesión de clientes — se envía un código de un solo uso al correo y el usuario no puede desactivarlo por su cuenta. Revelar PHI (por ejemplo un SSN) exige además un PIN de 6 dígitos, distinto de la contraseña. La sesión única activa expulsa los dispositivos anteriores en menos de 10 segundos.

ARTIFICIAL INTELLIGENCEINTELIGENCIA ARTIFICIAL

AI runs inside our Azure tenantLa IA corre dentro de nuestro Azure

Deskte's AI features run on Azure OpenAI Service and Azure AI Speech, inside the same Azure subscription and region as the rest of the platform and covered by the same Microsoft Business Associate Agreement. Your clients' information is not sent to a third-party AI vendor, and prompts are not used to train models. Las funciones de IA de Deskte corren sobre Azure OpenAI Service y Azure AI Speech, dentro de la misma suscripción y región de Azure que el resto de la plataforma y cubiertas por el mismo Acuerdo de Asociado de Negocios con Microsoft. La información de sus clientes no se envía a un proveedor de IA externo, y los prompts no se usan para entrenar modelos.

AUDIT LOGREGISTRO DE AUDITORÍA

6-year retention · append-onlyRetención 6 años · solo-anexar

Every PHI access (view, decrypt, reveal, export) plus every administrative action (login, role change, suspension) writes a row to activity_logs. The table is enforced append-only by a database trigger — UPDATE is rejected outright. Records are retained at least 6 years per HIPAA §164.530(j)(2). Cada acceso a PHI (ver, descifrar, revelar, exportar) y cada acción administrativa (inicio de sesión, cambio de rol, suspensión) escribe una fila en activity_logs. La tabla es solo-anexar por un disparador de base de datos — un UPDATE se rechaza de plano. Los registros se conservan al menos 6 años según HIPAA §164.530(j)(2).

PHI EGRESS CONTROLSCONTROL DE SALIDA DE PHI

PHI scanner on outbound emailEscáner de PHI en correo saliente

Every email send — single message or mass campaign — is scanned for SSN, date-of-birth, and medical-label patterns. Detected PHI triggers a confirmation prompt; sends that proceed anyway are audit-logged as email.phi_override per HIPAA §164.312(b). Cada envío de correo — mensaje individual o campaña masiva — se escanea buscando patrones de SSN, fecha de nacimiento y etiquetas médicas. Si se detecta PHI aparece una confirmación; los envíos que continúan de todos modos quedan registrados como email.phi_override según HIPAA §164.312(b).

RATE LIMITINGLÍMITES DE PETICIONES

Per-IP limits on every public surfaceLímites por IP en toda cara pública

Auth, lead-capture forms, client portal, signature portal, quote/invoice landing, document upload portal, and tracking pixels all have per-IP rate limits. Write actions on token-protected pages get a tighter cap than reads, to deter brute-force token guessing. Autenticación, formularios de captura, portal del cliente, portal de firmas, páginas de cotización/factura, portal de subida de documentos y píxeles de seguimiento tienen límites por IP. Las acciones de escritura en páginas protegidas por token tienen un tope más estricto que las de lectura, para frenar el adivinado de tokens por fuerza bruta.

SECURE HEADERSCABECERAS SEGURAS

HSTS · X-Frame · CSP

Strict-Transport-Security (2 years + subdomains, preload), Content-Security-Policy with no third-party script origins, X-Frame-Options: DENY, X-Content-Type-Options: nosniff, Referrer-Policy: strict-origin-when-cross-origin. Strict-Transport-Security (2 años + subdominios, preload), Content-Security-Policy sin orígenes de scripts de terceros, X-Frame-Options: DENY, X-Content-Type-Options: nosniff, Referrer-Policy: strict-origin-when-cross-origin.

INFRASTRUCTUREINFRAESTRUCTURA

Where your data livesDónde viven sus datos

ComponentComponente ProviderProveedor RegionRegión ComplianceCumplimiento
API serverServidor de API Azure Container Apps East US 2 HIPAA
DatabaseBase de datos Azure Database for PostgreSQL Flexible Server East US 2 HIPAA
Object storageAlmacenamiento de archivos Azure Blob Storage East US 2 HIPAA
Secrets / keysSecretos / llaves Azure Key Vault East US 2 HIPAA
Identity providerProveedor de identidad Microsoft Entra External ID Global HIPAA
AI & speechIA y voz Azure OpenAI Service · Azure AI Speech East US 2 HIPAA
Outbound emailCorreo saliente Azure Communication Services U.S. HIPAA
Inbound email parsingCorreo entrante Twilio SendGrid Inbound Parse U.S. Sub-processorSub-procesador
PaymentsPagos Stripe U.S. PCI-DSS L1
SMS & voiceSMS y llamadas Your own account (Twilio, SignalWire, RingCentral…)Su propia cuenta (Twilio, SignalWire, RingCentral…) U.S. Bring your ownCuenta propia
Marketing / CRM webWeb de marketing / CRM Azure Static Web Apps East US 2 Static assetsArchivos estáticos

All Azure resources run inside our Florida-owned subscription with audit logging enabled. We do not transfer PHI outside the United States. SMS and voice use a bring-your-own-account model: you contract directly with your provider and we store your credentials encrypted. The full list is at /legal/sub-processors/. Todos los recursos de Azure corren dentro de nuestra suscripción, propiedad de la empresa en Florida, con registro de auditoría activado. No transferimos PHI fuera de Estados Unidos. SMS y llamadas usan un modelo de cuenta propia: usted contrata directamente con su proveedor y nosotros guardamos sus credenciales cifradas. La lista completa está en /legal/sub-processors/.

COMPLIANCECUMPLIMIENTO

What we signLo que firmamos

HIPAA BAA

AVAILABLEDISPONIBLE

We sign a Business Associate Agreement with every customer that processes Protected Health Information through Deskte. The standard form is published at /legal/baa/. Firmamos un Acuerdo de Asociado de Negocios con cada cliente que procesa Información de Salud Protegida a través de Deskte. El formulario estándar está publicado en /legal/baa/.

DPA / GDPR

AVAILABLEDISPONIBLE

Standard Data Processing Agreement for customers in scope of GDPR, published at /legal/dpa/. Standard Contractual Clauses included. Acuerdo de Procesamiento de Datos estándar para clientes bajo el GDPR, publicado en /legal/dpa/. Incluye las Cláusulas Contractuales Tipo.

CAN-SPAM / TCPA

OPERATIONAL POLICYPOLÍTICA OPERATIVA

Documented policy describing how we enforce the CAN-SPAM Act, TCPA, and Florida Mini-TCPA on outbound communications. Available in our legal pack. Política documentada que describe cómo aplicamos la ley CAN-SPAM, la TCPA y la Mini-TCPA de Florida en las comunicaciones salientes. Disponible en nuestro paquete legal.

SOC 2 Type II

ON THE ROADMAPEN EL ROADMAP

We prioritize SOC 2 readiness based on customer demand rather than a fixed calendar. If your organization requires a SOC 2 report before it can move forward, write to hello@deskte.com and we will scope the timeline with you directly. Priorizamos la preparación para SOC 2 según la demanda de los clientes, no según un calendario fijo. Si su organización necesita un reporte SOC 2 para poder avanzar, escriba a hello@deskte.com y definimos el cronograma con usted directamente.

Third-party pentestPentest externo

BEFORE ENTERPRISEANTES DE ENTERPRISE

An external penetration test is scheduled before the Enterprise tier opens publicly. Results are shared under NDA on request. Hay una prueba de penetración externa programada antes de que el plan Enterprise abra al público. Los resultados se comparten bajo acuerdo de confidencialidad a solicitud.

DMCA AgentAgente DMCA

DESIGNATEDDESIGNADO

DMCA notice and counter-notice process documented at /legal/dmca/. Designated agent: compliance@deskte.com. Proceso de notificación y contra-notificación DMCA documentado en /legal/dmca/. Agente designado: compliance@deskte.com.

INCIDENT RESPONSERESPUESTA A INCIDENTES

If something goes wrongSi algo sale mal

  1. Detection.Detección. Operational telemetry (request logs, error rates, anomaly alerts on the audit log) is reviewed continuously. Suspected incidents are triaged within 1 business hour during business hours, 4 hours otherwise. La telemetría operativa (registros de peticiones, tasas de error, alertas de anomalías sobre el registro de auditoría) se revisa continuamente. Los incidentes sospechados se clasifican en 1 hora hábil dentro del horario laboral, y en 4 horas fuera de él.
  2. Containment.Contención. Affected components are isolated — revoke OAuth tokens, suspend the affected user or agency, rotate the suspected encryption key, redeploy from a clean image. Se aíslan los componentes afectados — revocar tokens OAuth, suspender al usuario o la agencia afectada, rotar la llave de cifrado sospechosa, redesplegar desde una imagen limpia.
  3. Eradication & recovery.Erradicación y recuperación. Root cause identified, patch deployed, integrity of audit logs and backups validated. Se identifica la causa raíz, se despliega el parche y se valida la integridad de los registros de auditoría y los respaldos.
  4. Notification.Notificación. If the incident qualifies as a HIPAA Breach (45 C.F.R. § 164.402), affected customers receive notice within the 60-day statutory window, and earlier where possible. Notice includes what happened, what data was involved, mitigation steps, and how to reach the Privacy Officer. Si el incidente califica como Violación bajo HIPAA (45 C.F.R. § 164.402), los clientes afectados reciben aviso dentro de la ventana legal de 60 días, y antes cuando sea posible. El aviso incluye qué pasó, qué datos estuvieron involucrados, las medidas de mitigación y cómo contactar al Oficial de Privacidad.
  5. Post-mortem.Análisis posterior. Internal write-up with a corrective action plan. Material findings are summarized on this page after the corrective work ships, without naming individual customers. Informe interno con un plan de acción correctiva. Los hallazgos relevantes se resumen en esta página una vez desplegada la corrección, sin nombrar clientes individuales.

Customers may report a suspected incident to security@deskte.com (cc compliance@deskte.com) — we monitor that inbox and follow the same triage SLA. Los clientes pueden reportar un incidente sospechado a security@deskte.com (con copia a compliance@deskte.com) — monitoreamos ese buzón y seguimos el mismo tiempo de respuesta.

RESPONSIBLE DISCLOSUREDIVULGACIÓN RESPONSABLE

Security researchers welcomeInvestigadores de seguridad bienvenidos

If you find a vulnerability, please report it to security@deskte.com. We do not currently run a paid bug-bounty program, but we acknowledge serious reports publicly on this page (with the reporter's permission) and respond on the following timeline: Si encuentra una vulnerabilidad, repórtela a security@deskte.com. Por ahora no tenemos un programa pagado de recompensas, pero reconocemos públicamente en esta página los reportes serios (con permiso de quien reporta) y respondemos en estos plazos:

Please do not exfiltrate customer data, run intrusive scans against production, or test denial-of-service. Stick to your own test agency. Good-faith research is not pursued legally. Por favor no extraiga datos de clientes, no corra escaneos intrusivos contra producción ni pruebe denegación de servicio. Limítese a su propia agencia de prueba. La investigación de buena fe no se persigue legalmente.

CONTACTSCONTACTOS

Who to emailA quién escribir

SECURITY ISSUESSEGURIDAD
security@deskte.com

Suspected vulnerabilities, incident reports.Vulnerabilidades sospechadas, reportes de incidentes.

PRIVACY · HIPAA · DMCAPRIVACIDAD · HIPAA · DMCA
compliance@deskte.com

PHI handling, BAA, DMCA, accessibility complaints.Manejo de PHI, BAA, DMCA, quejas de accesibilidad.

ENTERPRISE SALESVENTAS ENTERPRISE
hello@deskte.com

VPAT, custom contract, dedicated onboarding.VPAT, contrato a medida, incorporación dedicada.

DALCERSERVICES LLC · Florida, USA · UpdatedActualizado 2026-08-04