Seguridad y Sealed Tenancy
Los datos comerciales son datos competitivos. Cada fila queda aislada por seguridad a nivel de fila impuesta en la base de datos, y sus datos nunca se usan para entrenar modelos.
Cómo se sella el aislamiento por cliente
Kabaido está construido con aislamiento por cliente desde la primera tabla.
Cada fila tiene alcance de organización con seguridad a nivel de fila impuesta en la base de datos. El filtro vive en la propia base de datos y se aplica a toda consulta, no en código de aplicación que tenga que acordarse de añadirlo.
El almacenamiento sigue la misma regla. Las rutas llevan prefijo de cliente, así que todo archivo que una organización sube o genera queda bajo su propio prefijo y en ningún otro sitio.
Todas las cuentas funcionan así. Los niveles de abajo son para las organizaciones que necesitan ir más lejos.
Enterprise
Niveles de Sealed Tenancy
Standard es como funciona toda cuenta. Sealed y Sovereign son conversaciones de Enterprise: aislamiento en un proyecto dedicado y claves en poder del cliente.
| Práctica | Standard | Sealed | Sovereign |
|---|---|---|---|
| Disponibilidad | Todas las cuentas | Enterprise | Enterprise |
| Seguridad a nivel de fila impuesta en la base de datos | Incluido | Incluido | Incluido |
| Almacenamiento con prefijo de cliente | Incluido | Incluido | Incluido |
| TLS en tránsito y AES-256 en reposo | Incluido | Incluido | Incluido |
| Qué añade | La base de arriba | Aislamiento en un proyecto dedicado | Claves en poder del cliente |
Los planes Enterprise llevan cupos y límites a medida.
Cimientos
Construido sobre infraestructura certificada
Nuestros propios programas de ISO 27001 y SOC 2 están previstos, y lo decimos con claridad. El terreno sobre el que funciona Kabaido ya está: todo proveedor que toca sus datos tiene las certificaciones que pide una revisión de seguridad.
Kabaido se compone de un grupo reducido de proveedores especializados, cada uno auditado por evaluadores independientes y recertificado cada año. El alojamiento, la base de datos, los pagos, el runtime de IA y el correo vienen cada uno de una empresa cuya seguridad está verificada frente a un estándar reconocido.
Sus datos están en la región del Reino Unido de esta infraestructura. Nombramos a cada proveedor en el contrato de encargo del tratamiento, los mismos cinco de abajo. No añadimos ninguno sin decírselo.
Publicamos lo que usamos, no sellos que todavía no hemos ganado.
Vercel
Alojamiento de la aplicación y entrega en el edge
- SOC 2 Type II
- ISO 27001
- PCI DSS
- HIPAA
Supabase
Base de datos Postgres y almacenamiento de archivos
- SOC 2 Type II
- ISO 27001
- HIPAA
Stripe
Pagos y facturación
- PCI DSS Level 1
- SOC 2 Type II
- ISO 27001
Anthropic
Runtime de IA, retención cero
- SOC 2 Type II
- ISO 27001
- ISO 42001
- HIPAA
Resend
Correo transaccional
- SOC 2 Type II
Las certificaciones están en manos de los proveedores nombrados y se renuevan en sus propios ciclos de auditoría. Cada proveedor publica sus informes a través de su centro de confianza cuando se le pide.
Cumplimiento
Cumplimiento en el Reino Unido, la UE y Estados Unidos
Kabaido es un servicio del Reino Unido. Opere donde opere usted y operen donde operen sus clientes, las normas que se aplican a los datos comerciales están cubiertas.
Sus datos residen en el Reino Unido y se rigen por el UK GDPR y la Data Protection Act 2018. Para los datos de negocio que carga, usted es el responsable del tratamiento y Kabaido el encargado.
El Reino Unido cuenta con una decisión de adecuación de la UE renovada que llega hasta diciembre de 2031, así que los datos personales circulan libremente entre el Espacio Económico Europeo y el Reino Unido. Cuando una transferencia necesita una garantía adicional, la cubren las Cláusulas Contractuales Tipo con el UK Addendum.
No vendemos datos personales y la web no lleva rastreadores publicitarios.
- UK
Reino Unido
UK GDPR y Data Protection Act 2018
- Sus datos principales y su almacenamiento de archivos residen en el Reino Unido.
- Usted es el responsable del tratamiento; Kabaido es el encargado de los datos que carga.
- Se atienden las solicitudes de acceso, rectificación, supresión, portabilidad y oposición.
- La ICO es la autoridad de control y puede trasladarle cualquier preocupación.
- EU
Unión Europea y EEE
RGPD de la UE, adecuación reconocida
- El RGPD de la UE rige los datos personales de las personas que están en la UE y el EEE.
- Una decisión de adecuación renovada permite que los datos circulen libremente entre el EEE y el Reino Unido hasta diciembre de 2031.
- Las transferencias ulteriores quedan cubiertas por las Cláusulas Contractuales Tipo cuando hacen falta.
- US
Estados Unidos
Leyes estatales de privacidad
- Se respetan la California Consumer Privacy Act, la CPRA y las leyes estatales comparables para las personas a las que amparan.
- No vendemos datos personales y la web no ejecuta rastreadores publicitarios.
- Las transferencias a proveedores con sede en Estados Unidos usan las Cláusulas Contractuales Tipo con el UK Addendum.
Prácticas, no sellos
Lo que usamos hoy, dicho con claridad. Su responsable de informática y su gerente deberían dar por buena esta página en una sola lectura.
- Cifrado
- TLS en tránsito y AES-256 en reposo.
- Credenciales de integración
- Cifrado en la capa de aplicación para las credenciales de integración, además del cifrado en reposo.
- Sus datos son suyos
- No entrenamos con datos de clientes. El proveedor de IA está configurado con retención cero, según se recoge en el contrato de encargo del tratamiento.
- Alojamiento en el Reino Unido
- Sus datos principales y su almacenamiento de archivos residen en la región del Reino Unido de nuestros proveedores de infraestructura.
- Acceso y auditoría
- Acceso por roles para su equipo, con las acciones administrativas anotadas en un registro de auditoría.
- Respuesta ante incidentes
- Si algo va mal, avisamos a los clientes afectados sin dilación indebida y documentamos nuestra respuesta.
- Exportación completa cuando quiera
- Llévese una exportación completa de sus datos siempre que la pida.
- Supresión a petición
- Pídanos que eliminemos sus datos y los borramos. Al cancelar, los eliminamos o se los devolvemos.
- Subencargados
- Supabase, Vercel, Stripe, Resend, LiveKit and Anthropic, nombrados como en el contrato de encargo del tratamiento.
- Certificaciones previstas
- Los programas de ISO 27001 y SOC 2 están previstos; hoy publicamos prácticas y no sellos.
Firmado, para que pueda comprobarlo
Cada entrega de webhook lleva la cabecera X-Kabaido-Signature: una marca de tiempo y un HMAC SHA-256 de la marca de tiempo y del cuerpo, con cinco reintentos si su endpoint está caído. El sobre del payload nombra la organización a la que pertenece, el mismo alcance que impone la base de datos.
POST a su endpoint, evento quote.sentquote.sentQ-26-00023£607.20firmado
Firmado t=<unix>,v1=<hex hmac sha256 of "t.body"> en la cabecera X-Kabaido-Signature.
Construido con aislamiento por cliente desde la primera tabla
Sin tarjeta para empezar y una exportación completa cuando la pida.
Comunicación de vulnerabilidades: hello@kabaido.com. Responde una persona, normalmente en un día laborable.