VAI.ia

Trust center

Security at VAIONYX

A public overview of how VAI IA approaches application security without exposing confidential architecture or operational details.

Effective: 2026-07-28Version: 2026-07-28.1
Contents
ScopeSecurity controlsData protectionAccess and tenancyIncidentsShared responsibilityReport a vulnerability
AlcanceControles de seguridadProtección de datosAcceso y tenancyIncidentesResponsabilidad compartidaReportar una vulnerabilidad

1. Scope and security posture

This overview covers the VAI IA website, dashboards, APIs, assistants and configured integrations. Controls may differ by environment, feature and provider. It does not represent a certification, penetration-test result, service-level commitment or guarantee that every security event can be prevented.

Stripe billing is prepared in code but disabled by default. Meta messaging channels are also disabled by default pending verified integrations and provider approval.

2. Application and infrastructure controls

  • Authenticated dashboard routes use signed server-side session tokens stored in HTTP-only cookies.
  • Security headers, SameSite cookies, origin controls, request-size limits, input validation and targeted rate limits reduce common web and cross-site request risks.
  • Webhook signatures are validated and billing-event idempotency prevents one event from being intentionally applied twice.
  • Feature flags act as kill switches for unverified billing, Meta integrations and other rollout-sensitive functions.
  • Secrets belong in environment configuration; stored integration credentials are protected and are not intentionally returned unmasked to public client code.
  • Dependencies, safe error handling, builds and deployment changes should be reviewed and tested before production activation.
  • Preview and production configuration should remain separated.

Individual administrative accounts, least-privilege permissions and multi-factor authentication should be used whenever the applicable identity or infrastructure provider supports them.

3. Confidentiality, integrity and availability

HTTPS/TLS is expected for production traffic. Sensitive provider credentials stored by the application are encrypted using configured application secrets. The service minimizes data exposed through public endpoints and does not intentionally expose service-role credentials to browsers.

Validation, authorization, database constraints and controlled changes support integrity. Monitoring, recovery procedures and provider backups support availability when configured and available; no uptime guarantee is made here. Data retention, backup, deletion and recovery depend on the applicable service, customer configuration and provider capabilities. See the Privacy Policy and Data Processing Agreement.

4. Access control and tenant separation

Business data is associated with a tenant identifier. Server-side authorization derives tenant context from authenticated sessions for protected operations. Database tables use row-level security and restricted grants as defense in depth; privileged server credentials must only be used by trusted backend code.

Administrative access should follow least privilege, unique accounts and prompt removal when access is no longer required.

5. Monitoring and incident response

Operational logs, safe error handling and provider events can support diagnosis, billing reconciliation and abuse investigation. Logs should avoid secrets and unnecessary sensitive content. If a confirmed incident affects personal data, VAIONYX LLC will assess scope, contain the event, preserve relevant evidence and provide notices when required by applicable law or contract.

Specific detection methods, internal endpoints, data layouts and response procedures are confidential to avoid weakening the service.

6. Shared responsibility

Customers are responsible for authorized-user access, strong credentials, accurate permissions, secure endpoint devices, lawful collection instructions, channel approvals, configured integrations, backups they control and promptly reporting suspected misuse. Providers remain responsible for their own platforms under their agreements.

7. Report a vulnerability

Send a concise report to coceo@vainyx.com with the affected surface, reproduction steps, impact and contact details. Do not access other users' data, disrupt availability, use social engineering, send spam, exfiltrate data or publish an unresolved issue.

We will acknowledge good-faith reports when practical. This page does not create a bug-bounty program or promise payment, safe harbor, response time or remediation deadline.

1. Alcance y postura de seguridad

Esta descripción cubre el sitio, paneles, APIs, asistentes e integraciones configuradas de VAI IA. Los controles pueden variar por entorno, función y proveedor. No representa una certificación, resultado de pruebas de penetración, compromiso de nivel de servicio ni garantía de prevenir todo evento de seguridad.

Stripe está preparado en código, pero desactivado por defecto. Los canales de mensajería de Meta también permanecen desactivados hasta contar con integraciones verificadas y aprobación del proveedor.

2. Controles de aplicación e infraestructura

  • Las rutas autenticadas usan tokens de sesión firmados en el servidor y cookies HTTP-only.
  • Cabeceras de seguridad, cookies SameSite, controles de origen, límites de tamaño, validación y rate limiting reducen riesgos web y CSRF comunes.
  • Las firmas de webhooks se validan y la idempotencia evita aplicar deliberadamente dos veces un evento de cobro.
  • Los feature flags funcionan como kill switches para billing, Meta y otras funciones sensibles al despliegue.
  • Los secretos se mantienen en variables de entorno; las credenciales almacenadas se protegen y no deben devolverse sin enmascarar al cliente público.
  • Dependencias, manejo seguro de errores, builds y cambios deben revisarse y probarse antes de producción.
  • Preview y producción deben permanecer separados.

Deben usarse cuentas administrativas individuales, mínimo privilegio y MFA cuando el proveedor de identidad o infraestructura lo permita.

3. Confidencialidad, integridad y disponibilidad

Se espera HTTPS/TLS para el tráfico de producción. Las credenciales sensibles de proveedores almacenadas por la aplicación se cifran usando secretos configurados. El servicio minimiza los datos expuestos en endpoints públicos y no debe exponer credenciales privilegiadas al navegador.

Validación, autorización, restricciones de base de datos y cambios controlados apoyan la integridad. Monitoreo, recuperación y respaldos del proveedor apoyan disponibilidad cuando se configuran y están disponibles; aquí no se ofrece garantía de uptime. Retención, eliminación y recuperación dependen del servicio, configuración y proveedor. Consulta la Política de Privacidad y el Acuerdo de Tratamiento de Datos.

4. Control de acceso y separación de tenants

Los datos empresariales se asocian con un identificador de tenant. El servidor deriva el contexto del tenant desde sesiones autenticadas para operaciones protegidas. Las tablas usan seguridad a nivel de fila y permisos restringidos como defensa en profundidad; credenciales privilegiadas solo deben usarse en backend confiable.

El acceso administrativo debe aplicar mínimo privilegio, cuentas individuales y retiro oportuno.

5. Monitoreo y respuesta a incidentes

Logs operativos, manejo seguro de errores y eventos de proveedores pueden apoyar diagnóstico, conciliación de cobros e investigación de abuso. Los logs deben evitar secretos y contenido sensible innecesario. Ante un incidente confirmado que afecte datos personales, VAIONYX LLC evaluará alcance, contendrá el evento, preservará evidencia y notificará cuando lo exija la ley o contrato aplicable.

Los métodos específicos de detección, endpoints internos, diseños de datos y procedimientos son confidenciales.

6. Responsabilidad compartida

Los clientes son responsables de usuarios autorizados, credenciales seguras, permisos correctos, dispositivos protegidos, instrucciones lícitas de recolección, aprobaciones de canales, integraciones configuradas, respaldos bajo su control y reporte oportuno de usos sospechosos. Cada proveedor responde por su plataforma conforme a sus acuerdos.

7. Reportar una vulnerabilidad

Envía un reporte conciso a coceo@vainyx.com con superficie afectada, pasos, impacto y contacto. No accedas a datos ajenos, interrumpas disponibilidad, uses ingeniería social, envíes spam, extraigas datos ni publiques un problema sin resolver.

Procuraremos confirmar reportes de buena fe cuando sea práctico. Esta página no crea un programa de recompensas ni promete pago, puerto seguro, tiempo de respuesta o fecha de corrección.

VAI IATermsPrivacySecurityCookiesDPA

© 2026 VAIONYX LLC · VAI IA