Preguntas frecuentes sobre la postura de cumplimiento
Respuestas a las preguntas que los operadores traen una vez que han leído el mapa de postura: Habilité la variable — ¿por qué nada está bloqueado todavía? ¿Por qué un número presente solo en el DNC federal leyó como libre? ¿Qué hace cumplir realmente la plataforma por mí, y qué es mío poseer? Cada respuesta a continuación apunta a la página profunda que posee el tema. Lea esta página por el modelo mental; lea la página enlazada antes de construir sobre ella. El primer bloque — las preguntas de una línea, un índice rápido — cubre las consultas cortas de “qué significa X / ¿X bloquea?” a las que los operadores llegan desde la búsqueda de ayuda, cada una apuntando a la página profunda que la posee. Las preguntas de nivel de plataforma le siguen.Las preguntas de una línea — el índice de preguntas y respuestas
¿Qué significa fail-open aquí?
Fail-open significa que la puerta deja pasar el tráfico cuando su entrada no se puede resolver, en lugar de bloquearlo. Las horas silenciosas, DNC, RND, el piso de certificación STIR/SHAKEN y el centro de preferencias fallan abiertos por diseño: un destinatario no estadounidense con zona horaria no resuelta pasa bajo la política predeterminadaskip,
un feed federal no sincronizado hace que los números exclusivamente
federales lean como libres con no_data, y una búsqueda fallida de
propiedad de certificación señala C en lugar de bloquear la llamada.
Cada puerta se entrega desactivada / abierta, y ninguna puerta bloquea
mientras su entrada sea ilegible: usted endurece desde un predeterminado
abierto, nunca afloja desde uno restrictivo. Las filas marcadas
Fail-open en
el mapa de postura enumeran las
superficies, y Send Gates tiene el comportamiento
exacto por puerta.
¿Qué es fail-closed por diseño?
Fail-closed significa que la puerta bloquea cuando los criterios habilitados coinciden, o cuando falta una aprobación requerida. El registro de identificadores de remitente bloquea el SMS A2P regulado hasta que la entrada del país seaapproved; una entrada de supresión descarta
la dirección antes del envío sin importar el punto de entrada; las
superposiciones estatales de mini-TCPA de EE. UU. bloquean duramente la
voz de campaña y de marcador bajo la regla “el más restrictivo gana”; y el
modo HIPAA rechaza los envíos de PHI con 422 HIPAA_BAA_REQUIRED hasta
que el BAA se ejecuta. La guarda de originación RMD opt-in, cuando usted
la activa, bloquea la voz saliente en la originación cuando su
presentación es deficiente.
El patrón se mantiene desde el nivel de plataforma hacia abajo: lo que
protege a un destinatario o a un regulador bloquea; lo que protege su
propia higiene de lista es opt-in y falla abierto. Las filas marcadas
Fail-closed en
el mapa de postura enumeran las
superficies — no cablee una puerta de protección del destinatario como
fail-open.
¿Dónde veo mis puertas?
Dos lugares. En el panel, el grupo de rutas Settings → Compliance contiene cada puerta escribible; sobre la API, las lecturasGET /api/v1/settings/compliance/* reportan el valor actual de cada
variable — política de marketing de consentimiento desconocido, política
predeterminada de consentimiento, lista blanca de países, puerta de país
entrante, topes de fraude, anulaciones de tasa por canal, auditoría de
turnos de IA y las puertas de privacidad del inbox-AI. Los puntajes
GET /compliance/health y el endpoint
GET /compliance/quiet-hours/preview son las superficies de solo lectura
de la misma postura.
Verifique cada escritura con el GET emparejado — nunca asuma que un PUT
se aplicó. La superficie Settings → Compliance está mapeada fila por fila
en el mapa de postura, y
Configure la postura de su inquilino antes del primer envío
la recorre en orden de día uno.
¿Cuántos minutos para configurar una postura?
Dos cambios para cualquiera de las dos posturas más comunes. Para “Marketing a móviles de EE. UU.”: (1) habilite el canalsms en la
puerta de horas silenciosas de la organización, y (2) importe en masa
cualquier lista heredada de exclusión con
POST /compliance/suppression-list/import mientras completa el registro
de marca y campaña — el tráfico de código largo de EE. UU. se degrada sin
él, sin importar la postura de la puerta. Vea
Postura A.
Para “Recordatorios de citas de salud”: (1) ejecute el BAA y habilite el
modo HIPAA (PUT /api/v1/settings/hipaa — el modo se niega a habilitarse
hasta entonces), y (2) cierre las puertas de inbox-AI con
PATCH /api/v1/settings/compliance/inbox-ai-privacy
(auto_categorize: false, auto_summarize: false), porque ambas se
entregan activadas y envían los cuerpos de mensajes entrantes a un LLM de
terceros. Vea
Postura D
y el recorrido completo de
onboarding de HIPAA.
¿Cómo audito lo que hizo una puerta?
Lea el registro auditable: Orbit registra cada decisión de puerta, cubriendo decisiones de consentimiento, entradas de supresión, resultados de escrutinio, certificaciones y los cambios de configuración de solo propietario en el registro de auditoría de la organización. Para un envío específico el registro responde por qué fue retenido o pasado: las retenciones de horas silenciosas reportan la ventana resuelta y el endpoint de vista previa el sellonext_allowed_at, y los bloqueos de
voz reportan razones outside_state_window / state_blocked_day para
que las retenciones estatales se separen de las federales.
Cuando la pregunta de auditoría supera las filas a nivel de puerta:
paquetes de un clic, mapeados a marcos, en
Evidence Binder (SOC 2 / ISO 27001 /
GDPR / HIPAA), registros verbatim de turnos de IA en
AI Turn Audit (desactivado por defecto —
persiste PII verbatim de varios años, así que habilítelo por política
escrita), y el reloj del Art. 33/34 del GDPR en
Breach Incident Register.
¿Es esto asesoría legal?
No. Las puertas y su rastro de auditoría son controles que el inquilino posee, y la responsabilidad de elegir una postura — y de decidir si una postura es adecuada — sigue siendo suya. Orbit es el conducto y el libro; no decide que un envío es conforme, no presenta ante un regulador por usted y no envía avisos a clientes por usted. Las leyes que aplican a su tráfico dependen de dónde se encuentran usted y sus destinatarios y de qué envía. Confirme sus obligaciones con asesor legal calificado antes de confiar en cualquier postura descrita aquí.¿Alguna de estas puertas es obligatoria de plataforma?
No — con exactamente una excepción. Los controles de cumplimiento son poseídos por el inquilino: Orbit le entrega la superficie de control (puertas, ventanas, escrutinios, registros), cada control con puerta se entrega desactivado y hace cumplir lo que usted establece en lugar de imponer una postura. La única excepción es la ventana federal de marcado de voz de la TCPA de EE. UU.: la voz de campaña y de marcador hacia destinatarios de EE. UU. (+1) fuera de la ventana local del destinatario de 8 a. m. a 9 p. m. está duramente bloqueada (422 TCPA_FEDERAL_DIALING_WINDOW_BLOCKED) sin variable de inquilino,
sin bypass por organización y sin fail-open ante un destinatario de zona
horaria no resuelta. La pena estatutaria de 1,500 por llamada no es
del inquilino para renunciar.
Las superposiciones estatales más estrictas de mini-TCPA (la prohibición
dominical de Florida, el cierre de Mississippi a las 7:30 p. m. y las
ventanas de Oklahoma/Luisiana/Alabama/Virginia Occidental) se sientan
sobre esa riel federal y tampoco son una perilla de inquilino. Todo lo
demás — horas silenciosas, DNC, RND, pisos STIR/SHAKEN, modo HIPAA, DSAR,
puertas KYC — es suyo para cambiar, predeterminado abierto. La lista
completa de asimetrías está en
Qué no es cambiable por el inquilino.
¿Qué nunca bloquea el puntaje de salud de cumplimiento?
Todo en la superficie de salud es de solo lectura: reporta su postura, nunca la cambia.GET /compliance/health (más /health/numbers y
/health/campaigns) mezcla cobertura de consentimiento, velocidad de
exclusión, tasa de respuesta STOP y rechazos del operador en un puntaje de
0 a 100 con un arreglo warnings ordenado — nunca bloquea un envío,
suprime un contacto ni pone puerta a su tráfico. Úselo como lectura de
alerta temprana: qué remitente un operador está a punto de estrangular,
antes de que el tráfico se degrade. La misma regla vale para el endpoint
de vista previa de horas silenciosas — responde “¿este envío estaría
retenido?” sin retener nada. Vea
Puntajes de salud de cumplimiento.
Habilité las horas silenciosas — ¿eso protege mis envíos de campaña?
Sí, si cualquiera de las dos perillas está configurada. Los envíos de campaña, goteo y journey se evalúan contra la ventana de retroceso de campaña (configurada en Settings → Campaign limits, oPUT /api/v1/campaigns/quiet-hours/settings); si usted nunca configura
una, recaen en la plataforma predeterminada 21:00–09:00. Para tráfico 1:1
y ad-hoc, la protección solo existe donde un canal está habilitado en la
puerta de la organización (settings → quiet_hours.<channel>.enabled).
Así que “horas silenciosas activadas” debe significar al menos una de: un
canal habilitado en la puerta de la organización, o una ventana de
retroceso que su tráfico de campaña hereda. Verifique
GET /compliance/quiet-hours/preview antes de un despliegue para ver
exactamente qué se retendría y hasta cuándo. El modelo de dos perillas
está en
Configuración de horas silenciosas.
Note nuevamente la única excepción de plataforma arriba: la voz de
campaña y de marcador hacia destinatarios de EE. UU. siempre es retenida
por la ventana federal de 8 a. m. a 9 p. m. incluso con ambas variables
desactivadas — vea Send Gates.
¿La aprobación de identificador de remitente es instantánea?
No. Registrar un identificador de remitente en Orbit lo somete al flujo de trabajo de cumplimiento, pero la aprobación final la otorga el regulador o el operador en cada país — no la plataforma. Una entrada de país se queda enpending (o devuelve rejected con una razón) hasta que
esa decisión externa llega, y el SMS A2P hacia un país que exige un
identificador de remitente registrado es fail-closed: bloqueado hasta
que la entrada de ese país lea approved. Planifique tiempo de gestión —
algunos mercados tardan días a semanas — y adjunte los documentos KYC del
país por adelantado para evitar un ciclo de reenvío. Vea
Registro de identificador de remitente
y el flujo de trabajo de recuperación en
Solucionar problemas de un número o identificador de remitente pendiente.
El mismo patrón de tiempo de gestión externo aplica al 10DLC de EE. UU.
(revisión de marca y campaña, típicamente 1–5 días hábiles, con estados
por operador rastreados por separado) y a las compras de números en países
regulados, que se quedan en pending_compliance hasta que se adjunta un
perfil de cumplimiento aprobado.
¿El escrutinio de DNC funciona de fábrica en SaaS?
Parcialmente — y la brecha es la pregunta del operador para la que este FAQ existe. La cadena DNC escruta sus capas propias (banderas DNC de contacto, lista DNC, supresión, exclusiones de consentimiento) más la lista de plataforma tan pronto como usted opta condnc_sync_enabled. La
capa de feed federal/estatal/TCR solo respalda la verificación una
vez sincronizado un snapshot, y en el SaaS hospedado por Devotel el feed
TCR solo se puebla cuando las credenciales de socio TCR de iconectiv del
operador (DEVOTEL_TCR_API_KEY / DEVOTEL_TCR_PARTNER_ID) están
configuradas — si cualquiera no está definida, el conector no opera y no
llega ningún feed. Hasta que lo haga, dos consecuencias siguen:
GET /compliance/dnc/checkdevuelve403 DNC_SYNC_NOT_ENABLEDhasta que usted opta, e incluso después de optar devuelvefederal_feeds_synced: falseen cada respuesta — un número presente solo en el registro federal de la FTC lee como libre en ese estado. Nunca trate un veredicto libre como refugio federal seguro a menos quefederal_feeds_synced: true.GET /compliance/rnd/checkse degrada de forma similar: hasta que el feed de la FCC se sincronice, cada veredicto esno_data(sin refugio seguro), y habilitarrnd_scrub_enabledes rechazado con un409hasta que el feed esté conectado.
¿Qué controles fallan abiertos y cuáles fallan cerrados?
Condensado del mapa de postura — la columna que internalizar antes de confiar en una variable:
El patrón: cualquier cosa que protege a un destinatario o a un
regulador falla cerrado o es de nivel de plataforma; cualquier cosa que
protege la higiene de su propia lista es opt-in y falla abierto. Las
páginas profundas detrás de cada fila están en
Send Gates.
¿Cubre esta página el nivel de alto riesgo del Anexo III de la Ley de IA de la UE?
No — y la división sigue el mismo patrón poseído por el inquilino que todo lo demás en esta página. Orbit entrega la superficie de transparencia del Artículo 50: avisos de divulgación de interacción de IA, marcado de contenido generado por IA y evidencia exportable, configurada por espacio de trabajo en Ley de IA de la UE — Transparencia del Artículo 50. El Anexo III es un nivel separado: los casos de uso de alto riesgo (por ejemplo reconocimiento de emociones, categorización biométrica y las demás clases enumeradas) acarrean obligaciones de gestión de riesgos, gobernanza de datos, documentación técnica y evaluación de conformidad en una línea de tiempo posterior a la obligación de transparencia. La clasificación — si su despliegue cae en un caso de uso del Anexo III en absoluto — es suya de hacer con asesor legal calificado; los controles de cualquier manera siguen siendo poseídos por el inquilino, exactamente como con las puertas arriba. Si aplica un caso de uso del Anexo III, la transparencia del Artículo 50 todavía aplica encima.¿Es algo de esto asesoría legal?
No. Orbit es el conducto y el libro: transporta sus envíos, hace cumplir las puertas que usted establece y conserva el registro auditable (decisiones de consentimiento, entradas de supresión, resultados de escrutinio, certificaciones). No decide que un envío es conforme, no presenta ante un regulador por usted y no envía avisos a clientes por usted. La postura que usted elige es aditiva desde un predeterminado abierto, y la responsabilidad de elegirla sigue siendo suya. Confirme sus obligaciones con asesor legal calificado.Referencias relacionadas
- Su postura de cumplimiento de inquilino: el mapa de controles — el mapa completo que este FAQ condensa.
- Send Gates — cada puerta de tiempo de envío y su comportamiento exacto de puerta.
- Escrutinio de DNC — fuentes, frescura y la advertencia de fail-open.
- Puntajes de salud de cumplimiento — la capa de señal de solo lectura.
- Ley de IA de la UE — Transparencia del Artículo 50 — la superficie de divulgación, más el puntero del Anexo III fuera de alcance.
- Solucionar problemas de un número o identificador de remitente pendiente — activos con puerta atascados detrás de aprobación externa.
- FAQ de plataforma — preguntas no de cumplimiento (autenticación, facturación, canales, webhooks).