Seguridad integrada en la infraestructura.
ToneGrid dirige negocios de distribución bajo el nombre de otras empresas. Eso significa que su catálogo, los datos de sus artistas y sus relaciones con los DSPs residen en nuestra infraestructura. Esta página explica cómo los protegemos, a qué nos comprometemos y qué no afirmamos.
TLS 1.2+
Todas las conexiones, con HSTS obligatorio
99.9%
Objetivo de disponibilidad, medido en nuestra página de estado
Julio de 2026
Prueba de penetración independiente con una firma externa de ciberseguridad, con los hallazgos corregidos
MFA
Disponible para todas las cuentas, aplicable por tenant
Protegido en cada capa
Los controles siguientes se aplican a todos los tenants de la plataforma, en todos los planes, desde el primer día.
Cifrado en tránsito
Todos los hosts de ToneGrid aceptan únicamente TLS 1.2 y 1.3. Se aplica HTTP Strict Transport Seguridad, y cada host incluye una Contenido Seguridad Política estricta junto con los encabezados de refuerzo habituales: protección contra el enmarcado, protección contra el sniffing de tipo de contenido, política de referrer y una política de permisos restrictiva.
Autenticación
Las cuentas pueden activar la autenticación multifactor con una aplicación de autenticación (TOTP) o con códigos por correo electrónico, y un tenant puede exigirla a todos sus administradores. Los endpoints de inicio de sesión tienen límite de velocidad para frenar el credential stuffing. Las cookies de sesión son Seguro, HttpOnly y SameSite, y se configuran a nivel de servidor para que ningún código de la aplicación pueda debilitarlas.
Control de acceso
Los administradores del tenant tienen permisos basados en roles, de modo que un revisor de QC no puede acceder a la facturación y un gerente de sello no puede cambiar el enrutamiento de DSP. La capa de superadministración de ToneGrid es independiente de la administración del tenant. Cuando un miembro del personal de ToneGrid actúa dentro de la cuenta de un tenant, la acción se atribuye a esa persona, nunca al cliente.
Registro de auditoría
Cada acción de administración del tenant se registra en un registro de auditoría con el actor, el endpoint, el registro afectado y la dirección IP de origen. Las ediciones a nivel de campo en lanzamientos y pistas registran los valores anterior y posterior. Cada usuario también tiene un historial de actividad completo, de modo que preguntas como "quién cambió este reparto" tienen respuesta.
Seguridad de la API
La API usa claves de API de tipo bearer emitidas por cada integración. Una clave hereda el rol del usuario que la posee, nunca más. Las claves pueden rotarse o revocarse en cualquier momento desde el panel, todas las solicitudes se realizan únicamente por TLS y cada tenant tiene su propio límite de solicitudes. La referencia completa está en api-docs.tonegrid.pro.
Entrega segura
Los lanzamientos se entregan a los DSP como DDEX ERN 4.3 a través de canales autenticados acordados con cada tienda. Cada entrega genera un acuse de recibo y cada evento de entrega se registra en el registro de auditoría, de modo que usted pueda mostrar a un artista exactamente cuándo salió un lanzamiento de la plataforma y cuándo la tienda lo confirmó.
Nuestros compromisos, por escrito
GDPR
ToneGrid procesa datos personales sobre sus artistas y su equipo en su nombre. Atendemos las solicitudes de los titulares de los datos de acceso, rectificación y supresión, y le ayudamos a responder a las solicitudes que usted reciba. Hay un Acuerdo de Procesamiento de Datos disponible a petición para cada plan de pago. Escriba a hello@tonegrid.pro para solicitar una, o para presentar una solicitud de los titulares de los datos.
SOC 2 e ISO 27001
Nuestro conjunto de controles está alineado con los Trust Services Criteria de SOC 2 y el Anexo A de ISO 27001. Compartimos la correspondencia de controles con los clientes Enterprise bajo un acuerdo de confidencialidad (NDA).
Residencia de datos
Los planes estándar funcionan en nuestra infraestructura principal en Estados Unidos. Los planes Enterprise pueden fijar los datos del tenant en una región específica. Si sus artistas o su regulador necesitan que los datos permanezcan en una jurisdicción concreta, díganoslo durante la incorporación y lo incluiremos en su contrato.
Subencargados del tratamiento
ToneGrid trabaja con un número reducido de proveedores de infraestructura, pagos y análisis de audio debidamente verificados, cada uno vinculado por un acuerdo de procesamiento de datos. La lista actual de subencargados del tratamiento es confidencial y se comparte con los clientes bajo NDA como parte de nuestro Acuerdo de Procesamiento de Datos.
Divulgación de vulnerabilidades
Si encuentra un problema de seguridad en cualquier propiedad de ToneGrid, comuníquenoslo en hello@tonegrid.pro. Nuestros datos de contacto también se publican en /.well-known/seguridad.txt.
Confirmamos la recepción de los reportes en un plazo de 2 días hábiles, le mantenemos informado mientras corregimos el problema y no emprenderemos acciones legales contra los investigadores que actúen de buena fe y eviten acceder a los datos de otras personas.
Respuesta a incidentes
El equipo de ingeniería clasifica los eventos de seguridad, los contiene primero y después los investiga. Conservamos un registro escrito de cada incidente y de la corrección que se aplicó.
Si confirmamos una brecha que involucre datos personales, notificaremos a los clientes afectados sin demora indebida y dentro de las 72 horas, indicando qué ocurrió, qué datos se vieron implicados y qué estamos haciendo al respecto.
Continuidad del negocio
Nos fijamos como objetivo una disponibilidad del 99.9% para la plataforma y la API, y publicamos la disponibilidad en vivo e histórica en status.tonegrid.pro, donde puede suscribirse a las actualizaciones de incidentes.
Los planes Enterprise incluyen un SLA contractual con créditos de servicio, un punto de contacto designado y ventanas de mantenimiento acordadas.
Gestione su distribución en infraestructura que usted puede auditar.
Todos los planes incluyen los controles de esta página. Elija el que mejor se adapte a su catálogo y solicítenos el DPA o el mapeo de controles cuando su equipo esté listo.