> ## Documentation Index
> Fetch the complete documentation index at: https://docs.orbit.devotel.io/llms.txt
> Use this file to discover all available pages before exploring further.

# Preguntas frecuentes sobre la postura de cumplimiento

> Las preguntas recurrentes del operador sobre la postura de cumplimiento de Orbit: quién posee las puertas, qué predeterminados se entregan abiertos, qué falla abierto frente a cerrado, por qué una variable habilitada puede no estar bloqueando todavía y cuáles aprobaciones acarrean tiempo de gestión externo.

# Preguntas frecuentes sobre la postura de cumplimiento

Respuestas a las preguntas que los operadores traen una vez que han leído el
[mapa de postura](/compliance/posture-overview): *Habilité la variable —
¿por qué nada está bloqueado todavía? ¿Por qué un número presente solo en
el DNC federal leyó como libre? ¿Qué hace cumplir realmente la plataforma
por mí, y qué es mío poseer?*

Cada respuesta a continuación apunta a la página profunda que posee el
tema. Lea esta página por el modelo mental; lea la página enlazada antes
de construir sobre ella.

El primer bloque — las preguntas de una línea, un índice rápido — cubre
las consultas cortas de "qué significa X / ¿X bloquea?" a las que los
operadores llegan desde la búsqueda de ayuda, cada una apuntando a la
página profunda que la posee. Las preguntas de nivel de plataforma le
siguen.

<Warning>
  Esta página describe los controles de plataforma de Orbit. **No es
  asesoría legal.** Las leyes que aplican a su tráfico, y qué postura es
  adecuada, dependen de su jurisdicción, sus destinatarios y lo que usted
  envía. Confirme con asesor legal calificado.
</Warning>

***

## Las preguntas de una línea — el índice de preguntas y respuestas

## ¿Qué significa fail-open aquí?

**Fail-open significa que la puerta deja pasar el tráfico cuando su
entrada no se puede resolver, en lugar de bloquearlo.** Las horas
silenciosas, DNC, RND, el piso de certificación STIR/SHAKEN y el centro de
preferencias fallan abiertos por diseño: un destinatario no estadounidense
con zona horaria no resuelta pasa bajo la política predeterminada `skip`,
un feed federal no sincronizado hace que los números exclusivamente
federales lean como libres con `no_data`, y una búsqueda fallida de
propiedad de certificación señala C en lugar de bloquear la llamada.

Cada puerta se entrega desactivada / abierta, y ninguna puerta bloquea
mientras su entrada sea ilegible: usted endurece desde un predeterminado
abierto, nunca afloja desde uno restrictivo. Las filas marcadas
**Fail-open** en
[el mapa de postura](/compliance/posture-overview) enumeran las
superficies, y [Send Gates](/compliance/send-gates) tiene el comportamiento
exacto por puerta.

***

## ¿Qué es fail-closed por diseño?

**Fail-closed significa que la puerta bloquea cuando los criterios
habilitados coinciden, o cuando falta una aprobación requerida.** El
registro de identificadores de remitente bloquea el SMS A2P regulado hasta
que la entrada del país sea `approved`; una entrada de supresión descarta
la dirección antes del envío sin importar el punto de entrada; las
superposiciones estatales de mini-TCPA de EE. UU. bloquean duramente la
voz de campaña y de marcador bajo la regla "el más restrictivo gana"; y el
modo HIPAA rechaza los envíos de PHI con `422 HIPAA_BAA_REQUIRED` hasta
que el BAA se ejecuta. La guarda de originación RMD opt-in, cuando usted
la activa, bloquea la voz saliente en la originación cuando su
presentación es deficiente.

El patrón se mantiene desde el nivel de plataforma hacia abajo: lo que
protege a un destinatario o a un regulador bloquea; lo que protege su
propia higiene de lista es opt-in y falla abierto. Las filas marcadas
**Fail-closed** en
[el mapa de postura](/compliance/posture-overview) enumeran las
superficies — no cablee una puerta de protección del destinatario como
fail-open.

***

## ¿Dónde veo mis puertas?

Dos lugares. En el panel, el grupo de rutas **Settings → Compliance**
contiene cada puerta escribible; sobre la API, las lecturas
`GET /api/v1/settings/compliance/*` reportan el valor actual de cada
variable — política de marketing de consentimiento desconocido, política
predeterminada de consentimiento, lista blanca de países, puerta de país
entrante, topes de fraude, anulaciones de tasa por canal, auditoría de
turnos de IA y las puertas de privacidad del inbox-AI. Los puntajes
`GET /compliance/health` y el endpoint
`GET /compliance/quiet-hours/preview` son las superficies de solo lectura
de la misma postura.

Verifique cada escritura con el GET emparejado — nunca asuma que un PUT
se aplicó. La superficie Settings → Compliance está mapeada fila por fila
en [el mapa de postura](/compliance/posture-overview), y
[Configure la postura de su inquilino antes del primer envío](/compliance/tenant-posture-first-run)
la recorre en orden de día uno.

***

## ¿Cuántos minutos para configurar una postura?

**Dos cambios para cualquiera de las dos posturas más comunes.** Para
*"Marketing a móviles de EE. UU."*: (1) habilite el canal `sms` en la
puerta de horas silenciosas de la organización, y (2) importe en masa
cualquier lista heredada de exclusión con
`POST /compliance/suppression-list/import` mientras completa el registro
de marca y campaña — el tráfico de código largo de EE. UU. se degrada sin
él, sin importar la postura de la puerta. Vea
[Postura A](/compliance/posture-overview#posture-a-us-marketing-sms-operator).

Para *"Recordatorios de citas de salud"*: (1) ejecute el BAA y habilite el
modo HIPAA (`PUT /api/v1/settings/hipaa` — el modo se niega a habilitarse
hasta entonces), y (2) cierre las puertas de inbox-AI con
`PATCH /api/v1/settings/compliance/inbox-ai-privacy`
(`auto_categorize: false`, `auto_summarize: false`), porque ambas se
entregan activadas y envían los cuerpos de mensajes entrantes a un LLM de
terceros. Vea
[Postura D](/compliance/posture-overview#posture-d-regulated-healthcare-sender)
y el recorrido completo de
[onboarding de HIPAA](/guides/hipaa-onboarding).

***

## ¿Cómo audito lo que hizo una puerta?

**Lea el registro auditable: Orbit registra cada decisión de puerta,**
cubriendo decisiones de consentimiento, entradas de supresión, resultados
de escrutinio, certificaciones y los cambios de configuración de solo
propietario en el registro de auditoría de la organización. Para un envío
específico el registro responde *por qué* fue retenido o pasado: las
retenciones de horas silenciosas reportan la ventana resuelta y el
endpoint de vista previa el sello `next_allowed_at`, y los bloqueos de
voz reportan razones `outside_state_window` / `state_blocked_day` para
que las retenciones estatales se separen de las federales.

Cuando la pregunta de auditoría supera las filas a nivel de puerta:
paquetes de un clic, mapeados a marcos, en
[Evidence Binder](/compliance/evidence-binder) (SOC 2 / ISO 27001 /
GDPR / HIPAA), registros verbatim de turnos de IA en
[AI Turn Audit](/compliance/ai-turn-audit) (desactivado por defecto —
persiste PII verbatim de varios años, así que habilítelo por política
escrita), y el reloj del Art. 33/34 del GDPR en
[Breach Incident Register](/compliance/breach-incident-register).

***

## ¿Es esto asesoría legal?

No. Las puertas y su rastro de auditoría son controles que el inquilino
posee, y la responsabilidad de elegir una postura — y de decidir si una
postura es adecuada — sigue siendo suya. Orbit es el conducto y el libro;
no decide que un envío es conforme, no presenta ante un regulador por
usted y no envía avisos a clientes por usted.

Las leyes que aplican a su tráfico dependen de dónde se encuentran usted
y sus destinatarios y de qué envía. Confirme sus obligaciones con asesor
legal calificado antes de confiar en cualquier postura descrita aquí.

***

## ¿Alguna de estas puertas es obligatoria de plataforma?

**No — con exactamente una excepción.** Los controles de cumplimiento son
poseídos por el inquilino: Orbit le entrega la superficie de control
(puertas, ventanas, escrutinios, registros), cada control con puerta se
entrega desactivado y hace cumplir lo que usted establece en lugar de
imponer una postura. La única excepción es la **ventana federal de
marcado de voz de la TCPA de EE. UU.**: la voz de campaña y de marcador
hacia destinatarios de EE. UU. (+1) fuera de la ventana local del
destinatario de 8 a. m. a 9 p. m. está duramente bloqueada
(`422 TCPA_FEDERAL_DIALING_WINDOW_BLOCKED`) sin variable de inquilino,
sin bypass por organización y sin fail-open ante un destinatario de zona
horaria no resuelta. La pena estatutaria de $500–$1,500 por llamada no es
del inquilino para renunciar.

Las superposiciones estatales más estrictas de mini-TCPA (la prohibición
dominical de Florida, el cierre de Mississippi a las 7:30 p. m. y las
ventanas de Oklahoma/Luisiana/Alabama/Virginia Occidental) se sientan
sobre esa riel federal y tampoco son una perilla de inquilino. Todo lo
demás — horas silenciosas, DNC, RND, pisos STIR/SHAKEN, modo HIPAA, DSAR,
puertas KYC — es suyo para cambiar, predeterminado abierto. La lista
completa de asimetrías está en
[Qué no es cambiable por el inquilino](/compliance/posture-overview).

***

## ¿Qué nunca bloquea el puntaje de salud de cumplimiento?

Todo en la superficie de salud es de solo lectura: reporta su postura,
nunca la cambia. `GET /compliance/health` (más `/health/numbers` y
`/health/campaigns`) mezcla cobertura de consentimiento, velocidad de
exclusión, tasa de respuesta STOP y rechazos del operador en un puntaje de
0 a 100 con un arreglo `warnings` ordenado — nunca bloquea un envío,
suprime un contacto ni pone puerta a su tráfico. Úselo como lectura de
alerta temprana: qué remitente un operador está a punto de estrangular,
antes de que el tráfico se degrade. La misma regla vale para el endpoint
de vista previa de horas silenciosas — responde "¿este envío estaría
retenido?" sin retener nada. Vea
[Puntajes de salud de cumplimiento](/compliance/compliance-health).

***

## Habilité las horas silenciosas — ¿eso protege mis envíos de campaña?

Sí, si cualquiera de las dos perillas está configurada. Los envíos de
campaña, goteo y journey se evalúan contra la **ventana de retroceso de
campaña** (configurada en Settings → Campaign limits, o
`PUT /api/v1/campaigns/quiet-hours/settings`); si usted nunca configura
una, recaen en la plataforma predeterminada 21:00–09:00. Para tráfico 1:1
y ad-hoc, la protección solo existe donde un canal está habilitado en la
puerta de la organización (`settings → quiet_hours.<channel>.enabled`).
Así que "horas silenciosas activadas" debe significar al menos una de: un
canal habilitado en la puerta de la organización, o una ventana de
retroceso que su tráfico de campaña hereda. Verifique
`GET /compliance/quiet-hours/preview` antes de un despliegue para ver
exactamente qué se retendría y hasta cuándo. El modelo de dos perillas
está en
[Configuración de horas silenciosas](/guides/quiet-hours-configuration).

Note nuevamente la única excepción de plataforma arriba: la voz de
campaña y de marcador hacia destinatarios de EE. UU. siempre es retenida
por la ventana federal de 8 a. m. a 9 p. m. incluso con ambas variables
desactivadas — vea [Send Gates](/compliance/send-gates).

***

## ¿La aprobación de identificador de remitente es instantánea?

**No.** Registrar un identificador de remitente en Orbit lo somete al
flujo de trabajo de cumplimiento, pero la aprobación final la otorga el
regulador o el operador en cada país — no la plataforma. Una entrada de
país se queda en `pending` (o devuelve `rejected` con una razón) hasta que
esa decisión externa llega, y el SMS A2P hacia un país que exige un
identificador de remitente registrado es **fail-closed**: bloqueado hasta
que la entrada de ese país lea `approved`. Planifique tiempo de gestión —
algunos mercados tardan días a semanas — y adjunte los documentos KYC del
país por adelantado para evitar un ciclo de reenvío. Vea
[Registro de identificador de remitente](/compliance/sender-id-registration)
y el flujo de trabajo de recuperación en
[Solucionar problemas de un número o identificador de remitente pendiente](/compliance/troubleshooting-pending-gated-surfaces).

El mismo patrón de tiempo de gestión externo aplica al 10DLC de EE. UU.
(revisión de marca y campaña, típicamente 1–5 días hábiles, con estados
por operador rastreados por separado) y a las compras de números en países
regulados, que se quedan en `pending_compliance` hasta que se adjunta un
perfil de cumplimiento aprobado.

***

## ¿El escrutinio de DNC funciona de fábrica en SaaS?

Parcialmente — y la brecha es la pregunta del operador para la que este
FAQ existe. La cadena DNC escruta sus capas **propias** (banderas DNC de
contacto, lista DNC, supresión, exclusiones de consentimiento) más la
lista de plataforma tan pronto como usted opta con `dnc_sync_enabled`. La
capa de **feed federal/estatal/TCR** solo respalda la verificación una
vez sincronizado un snapshot, y en el SaaS hospedado por Devotel el feed
TCR solo se puebla cuando las credenciales de socio TCR de iconectiv del
operador (`DEVOTEL_TCR_API_KEY` / `DEVOTEL_TCR_PARTNER_ID`) están
configuradas — si cualquiera no está definida, el conector no opera y no
llega ningún feed. Hasta que lo haga, dos consecuencias siguen:

* `GET /compliance/dnc/check` devuelve `403 DNC_SYNC_NOT_ENABLED` hasta
  que usted opta, e incluso después de optar devuelve
  `federal_feeds_synced: false` en cada respuesta — un número presente
  solo en el registro federal de la FTC **lee como libre** en ese estado.
  Nunca trate un veredicto libre como refugio federal seguro a menos que
  `federal_feeds_synced: true`.
* `GET /compliance/rnd/check` se degrada de forma similar: hasta que el
  feed de la FCC se sincronice, cada veredicto es `no_data` (sin refugio
  seguro), y habilitar `rnd_scrub_enabled` es rechazado con un `409`
  hasta que el feed esté conectado.

Lea los campos de fuente y frescura en cada respuesta, y vea la
advertencia de fail-open en [Escrutinio de DNC](/compliance/dnc-scrub) y
la configuración del feed en
[registro 10DLC](/guides/10dlc-registration). En el SaaS, Orbit mantiene
los snapshots sincronizados centralmente una vez que los feeds están
conectados — usted nunca cablea su propia integración de registro por
inquilino.

***

## ¿Qué controles fallan abiertos y cuáles fallan cerrados?

Condensado del [mapa de postura](/compliance/posture-overview) — la
columna que internalizar antes de confiar en una variable:

| Control                                                                    | Predeterminado    | Entrada no resoluble                                                                                                                                   |
| -------------------------------------------------------------------------- | ----------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------ |
| Horas silenciosas (puerta de organización por canal, retroceso de campaña) | Desactivado       | **Falla abierto** — destinatarios no estadounidenses con zona horaria no resuelta pasan bajo la política predeterminada `skip`                         |
| Escrutinio DNC                                                             | Desactivado       | **Falla abierto** — ningún feed federal sincronizado significa que un número exclusivamente federal lee libre                                          |
| Escrutinio RND                                                             | Desactivado       | **Falla abierto / sin datos** — feed no sincronizado degrada cada veredicto a `no_data`, sin refugio seguro                                            |
| Certificación STIR/SHAKEN + piso entrante                                  | Sin piso          | **Falla abierto** — una búsqueda de propiedad fallida certifica C y admite la llamada en lugar de bloquear                                             |
| Detención de emergencia                                                    | Inactivo          | **Falla abierto por diseño** — no bloquea nada hasta que usted lo tira                                                                                 |
| Centro de preferencias                                                     | No configurado    | **Falla abierto** — sin una configuración, no existe superficie de cara al contacto                                                                    |
| Registro de identificador de remitente                                     | Nada registrado   | **Falla cerrado** — SMS A2P regulado bloqueado hasta que la entrada del país sea `approved`                                                            |
| Entradas de supresión                                                      | Lista vacía       | **Falla cerrado para entradas que existen** — una dirección suprimida se descarta antes del envío                                                      |
| Modo HIPAA                                                                 | Desactivado       | **Falla cerrado hacia PHI** — el modo HIPAA no se habilitará y los envíos de PHI son rechazados (`422 HIPAA_BAA_REQUIRED`) hasta que el BAA se ejecute |
| Números con puerta KYC                                                     | Ninguno requerido | **Falla cerrado para activos con puerta** — un número de país regulado se queda en `pending_compliance`                                                |
| Ventana federal de voz de EE. UU. + superposiciones estatales              | Siempre activo    | **Falla cerrado, poseído por la plataforma** — la única riel que usted no controla                                                                     |

El patrón: cualquier cosa que protege a un **destinatario o a un
regulador** falla cerrado o es de nivel de plataforma; cualquier cosa que
protege **la higiene de su propia lista** es opt-in y falla abierto. Las
páginas profundas detrás de cada fila están en
[Send Gates](/compliance/send-gates).

***

## ¿Cubre esta página el nivel de alto riesgo del Anexo III de la Ley de IA de la UE?

No — y la división sigue el mismo patrón poseído por el inquilino que
todo lo demás en esta página. Orbit entrega la **superficie de
transparencia del Artículo 50**: avisos de divulgación de interacción de
IA, marcado de contenido generado por IA y evidencia exportable,
configurada por espacio de trabajo en
[Ley de IA de la UE — Transparencia del Artículo 50](/compliance/eu-ai-act).
El Anexo III es un nivel separado: los casos de uso de alto riesgo (por
ejemplo reconocimiento de emociones, categorización biométrica y las
demás clases enumeradas) acarrean obligaciones de gestión de riesgos,
gobernanza de datos, documentación técnica y evaluación de conformidad en
una línea de tiempo posterior a la obligación de transparencia. La
clasificación — si su despliegue cae en un caso de uso del Anexo III en
absoluto — es suya de hacer con asesor legal calificado; los controles de
cualquier manera siguen siendo poseídos por el inquilino, exactamente
como con las puertas arriba. Si aplica un caso de uso del Anexo III, la
transparencia del Artículo 50 todavía aplica encima.

***

## ¿Es algo de esto asesoría legal?

No. Orbit es el conducto y el libro: transporta sus envíos, hace cumplir
las puertas que usted establece y conserva el registro auditable
(decisiones de consentimiento, entradas de supresión, resultados de
escrutinio, certificaciones). No decide que un envío es conforme, no
presenta ante un regulador por usted y no envía avisos a clientes por
usted. La postura que usted elige es aditiva desde un predeterminado
abierto, y la responsabilidad de elegirla sigue siendo suya. Confirme sus
obligaciones con asesor legal calificado.

***

## Referencias relacionadas

* [Su postura de cumplimiento de inquilino: el mapa de controles](/compliance/posture-overview) — el mapa completo que este FAQ condensa.
* [Send Gates](/compliance/send-gates) — cada puerta de tiempo de envío y su comportamiento exacto de puerta.
* [Escrutinio de DNC](/compliance/dnc-scrub) — fuentes, frescura y la advertencia de fail-open.
* [Puntajes de salud de cumplimiento](/compliance/compliance-health) — la capa de señal de solo lectura.
* [Ley de IA de la UE — Transparencia del Artículo 50](/compliance/eu-ai-act) — la superficie de divulgación, más el puntero del Anexo III fuera de alcance.
* [Solucionar problemas de un número o identificador de remitente pendiente](/compliance/troubleshooting-pending-gated-surfaces) — activos con puerta atascados detrás de aprobación externa.
* [FAQ de plataforma](/reference/faq) — preguntas no de cumplimiento (autenticación, facturación, canales, webhooks).
