Skip to content
NovedadKabaido Inspect ya está disponible: conozca a cada fabricante de su zona antes de llamar.Ver Inspect

Seguridad y Sealed Tenancy

Los datos comerciales son datos competitivos. Cada fila queda aislada por seguridad a nivel de fila impuesta en la base de datos, y sus datos nunca se usan para entrenar modelos.

Cómo se sella el aislamiento por cliente

Kabaido está construido con aislamiento por cliente desde la primera tabla.

Cada fila tiene alcance de organización con seguridad a nivel de fila impuesta en la base de datos. El filtro vive en la propia base de datos y se aplica a toda consulta, no en código de aplicación que tenga que acordarse de añadirlo.

El almacenamiento sigue la misma regla. Las rutas llevan prefijo de cliente, así que todo archivo que una organización sube o genera queda bajo su propio prefijo y en ningún otro sitio.

Todas las cuentas funcionan así. Los niveles de abajo son para las organizaciones que necesitan ir más lejos.

Diagrama de filas con alcance de organización filtradas por seguridad a nivel de fila y de rutas de almacenamiento con prefijo de clienteFilas con alcance de organizaciónseguridad a nivel de fila impuesta en la base de datosidtitletotalorg_idorg-aorg-borg-aorg-bfilas que su sesión puede leerfilas que la política filtraAlmacenamiento con prefijo de clienteorg-a/los archivos de su organizaciónorg-b/fuera de su prefijo, nunca se sirven

Enterprise

Niveles de Sealed Tenancy

Standard es como funciona toda cuenta. Sealed y Sovereign son conversaciones de Enterprise: aislamiento en un proyecto dedicado y claves en poder del cliente.

Comparativa de los niveles de aislamiento Standard, Sealed y Sovereign
PrácticaStandardSealedSovereign
DisponibilidadTodas las cuentasEnterpriseEnterprise
Seguridad a nivel de fila impuesta en la base de datosIncluidoIncluidoIncluido
Almacenamiento con prefijo de clienteIncluidoIncluidoIncluido
TLS en tránsito y AES-256 en reposoIncluidoIncluidoIncluido
Qué añadeLa base de arribaAislamiento en un proyecto dedicadoClaves en poder del cliente
Hablar con nosotros

Los planes Enterprise llevan cupos y límites a medida.

Cimientos

Construido sobre infraestructura certificada

Nuestros propios programas de ISO 27001 y SOC 2 están previstos, y lo decimos con claridad. El terreno sobre el que funciona Kabaido ya está: todo proveedor que toca sus datos tiene las certificaciones que pide una revisión de seguridad.

Kabaido se compone de un grupo reducido de proveedores especializados, cada uno auditado por evaluadores independientes y recertificado cada año. El alojamiento, la base de datos, los pagos, el runtime de IA y el correo vienen cada uno de una empresa cuya seguridad está verificada frente a un estándar reconocido.

Sus datos están en la región del Reino Unido de esta infraestructura. Nombramos a cada proveedor en el contrato de encargo del tratamiento, los mismos cinco de abajo. No añadimos ninguno sin decírselo.

Publicamos lo que usamos, no sellos que todavía no hemos ganado.

Diagrama de una aplicación Kabaido con aislamiento por cliente ejecutándose sobre sus seis proveedores nombrados, alojada en la región del Reino UnidoLos datos de su organizaciónSeguridad a nivel de fila, almacenamiento con prefijo de cliente, cifrado en reposoVercelAlojamientoSupabaseBase de datosStripePagosAnthropicIAResendCorreoLiveKitReunionesCertificaciones que publican nuestros proveedoresSOC 2 Type IIISO 27001ISO 42001PCI DSSHIPAAAlojado en la región del Reino Unido
  • Vercel

    Alojamiento de la aplicación y entrega en el edge

    • SOC 2 Type II
    • ISO 27001
    • PCI DSS
    • HIPAA
  • Supabase

    Base de datos Postgres y almacenamiento de archivos

    • SOC 2 Type II
    • ISO 27001
    • HIPAA
  • Stripe

    Pagos y facturación

    • PCI DSS Level 1
    • SOC 2 Type II
    • ISO 27001
  • Anthropic

    Runtime de IA, retención cero

    • SOC 2 Type II
    • ISO 27001
    • ISO 42001
    • HIPAA
  • Resend

    Correo transaccional

    • SOC 2 Type II

Las certificaciones están en manos de los proveedores nombrados y se renuevan en sus propios ciclos de auditoría. Cada proveedor publica sus informes a través de su centro de confianza cuando se le pide.

Cumplimiento

Cumplimiento en el Reino Unido, la UE y Estados Unidos

Kabaido es un servicio del Reino Unido. Opere donde opere usted y operen donde operen sus clientes, las normas que se aplican a los datos comerciales están cubiertas.

Sus datos residen en el Reino Unido y se rigen por el UK GDPR y la Data Protection Act 2018. Para los datos de negocio que carga, usted es el responsable del tratamiento y Kabaido el encargado.

El Reino Unido cuenta con una decisión de adecuación de la UE renovada que llega hasta diciembre de 2031, así que los datos personales circulan libremente entre el Espacio Económico Europeo y el Reino Unido. Cuando una transferencia necesita una garantía adicional, la cubren las Cláusulas Contractuales Tipo con el UK Addendum.

No vendemos datos personales y la web no lleva rastreadores publicitarios.

Diagrama de los datos de cliente residentes en el Reino Unido, que circulan libremente al Espacio Económico Europeo bajo la adecuación y a Estados Unidos con garantías, regidos por el UK GDPR y la Data Protection Act 2018Espacio Económico EuropeoLos datos personales circulan librementeEstados UnidosTransferencias con garantíasAdecuación hasta 2031SCC y UK AddendumReino Unidoresidencia de los datosUK GDPR y Data Protection Act 2018
  • UK

    Reino Unido

    UK GDPR y Data Protection Act 2018

    • Sus datos principales y su almacenamiento de archivos residen en el Reino Unido.
    • Usted es el responsable del tratamiento; Kabaido es el encargado de los datos que carga.
    • Se atienden las solicitudes de acceso, rectificación, supresión, portabilidad y oposición.
    • La ICO es la autoridad de control y puede trasladarle cualquier preocupación.
  • EU

    Unión Europea y EEE

    RGPD de la UE, adecuación reconocida

    • El RGPD de la UE rige los datos personales de las personas que están en la UE y el EEE.
    • Una decisión de adecuación renovada permite que los datos circulen libremente entre el EEE y el Reino Unido hasta diciembre de 2031.
    • Las transferencias ulteriores quedan cubiertas por las Cláusulas Contractuales Tipo cuando hacen falta.
  • US

    Estados Unidos

    Leyes estatales de privacidad

    • Se respetan la California Consumer Privacy Act, la CPRA y las leyes estatales comparables para las personas a las que amparan.
    • No vendemos datos personales y la web no ejecuta rastreadores publicitarios.
    • Las transferencias a proveedores con sede en Estados Unidos usan las Cláusulas Contractuales Tipo con el UK Addendum.

Prácticas, no sellos

Lo que usamos hoy, dicho con claridad. Su responsable de informática y su gerente deberían dar por buena esta página en una sola lectura.

Cifrado
TLS en tránsito y AES-256 en reposo.
Credenciales de integración
Cifrado en la capa de aplicación para las credenciales de integración, además del cifrado en reposo.
Sus datos son suyos
No entrenamos con datos de clientes. El proveedor de IA está configurado con retención cero, según se recoge en el contrato de encargo del tratamiento.
Alojamiento en el Reino Unido
Sus datos principales y su almacenamiento de archivos residen en la región del Reino Unido de nuestros proveedores de infraestructura.
Acceso y auditoría
Acceso por roles para su equipo, con las acciones administrativas anotadas en un registro de auditoría.
Respuesta ante incidentes
Si algo va mal, avisamos a los clientes afectados sin dilación indebida y documentamos nuestra respuesta.
Exportación completa cuando quiera
Llévese una exportación completa de sus datos siempre que la pida.
Supresión a petición
Pídanos que eliminemos sus datos y los borramos. Al cancelar, los eliminamos o se los devolvemos.
Subencargados
Supabase, Vercel, Stripe, Resend, LiveKit and Anthropic, nombrados como en el contrato de encargo del tratamiento.
Certificaciones previstas
Los programas de ISO 27001 y SOC 2 están previstos; hoy publicamos prácticas y no sellos.

Firmado, para que pueda comprobarlo

Cada entrega de webhook lleva la cabecera X-Kabaido-Signature: una marca de tiempo y un HMAC SHA-256 de la marca de tiempo y del cuerpo, con cinco reintentos si su endpoint está caído. El sobre del payload nombra la organización a la que pertenece, el mismo alcance que impone la base de datos.

API de ofertas
Solicitud
POST a su endpoint, evento quote.sent
Respuesta

quote.sentQ-26-00023£607.20firmado

Firmado t=<unix>,v1=<hex hmac sha256 of "t.body"> en la cabecera X-Kabaido-Signature.

Construido con aislamiento por cliente desde la primera tabla

Sin tarjeta para empezar y una exportación completa cuando la pida.

Comunicación de vulnerabilidades: hello@kabaido.com. Responde una persona, normalmente en un día laborable.