Sécurité et Sealed Tenancy
Les données commerciales sont des données concurrentielles. Chaque ligne est isolée par une sécurité au niveau des lignes appliquée dans la base de données, et vos données ne servent jamais à entraîner des modèles.
Comment le cloisonnement est scellé
Kabaido est construit avec un cloisonnement des données par organisation dès la première table.
Chaque ligne est rattachée à une organisation, avec une sécurité au niveau des lignes appliquée dans la base de données. Le filtre vit dans la base elle-même et s’applique à chaque requête, et non dans un code applicatif qui devrait penser à l’ajouter.
Le stockage suit la même règle. Les chemins portent un préfixe propre à chaque organisation, si bien que chaque fichier qu’une organisation charge ou génère se trouve sous son propre préfixe et nulle part ailleurs.
Tous les comptes fonctionnent ainsi. Les niveaux ci-dessous s’adressent aux organisations qui doivent aller plus loin.
Enterprise
Les niveaux Sealed Tenancy
Standard, c’est le fonctionnement de tous les comptes. Sealed et Sovereign relèvent d’un échange Enterprise : isolation dans un projet dédié et clés détenues par le client.
| Pratique | Standard | Sealed | Sovereign |
|---|---|---|---|
| Disponibilité | Tous les comptes | Enterprise | Enterprise |
| Sécurité au niveau des lignes appliquée dans la base de données | Inclus | Inclus | Inclus |
| Stockage préfixé par organisation | Inclus | Inclus | Inclus |
| TLS en transit et AES-256 au repos | Inclus | Inclus | Inclus |
| Ce que cela ajoute | Le socle ci-dessus | Isolation dans un projet dédié | Clés détenues par le client |
Les formules Enterprise ont des quotas et des plafonds sur mesure.
Fondations
Construit sur une infrastructure certifiée
Nos propres démarches ISO 27001 et SOC 2 sont inscrites à notre feuille de route, et nous le disons clairement. Le socle sur lequel tourne Kabaido, lui, existe déjà : chaque prestataire qui touche à vos données détient les certifications qu’un audit de sécurité réclame.
Kabaido est assemblé à partir d’un petit nombre de prestataires spécialisés, chacun audité par des évaluateurs indépendants et recertifié chaque année. L’hébergement, la base de données, les paiements, le moteur d’IA et l’e-mail viennent chacun d’une société dont la sécurité est vérifiée selon une norme reconnue.
Vos données se trouvent dans la région Royaume-Uni de cette infrastructure. Nous nommons chaque prestataire dans l’accord de traitement des données, les cinq mêmes que ci-dessous. Aucun n’est ajouté sans vous en informer.
Nous publions ce que nous faisons tourner plutôt que des labels que nous n’avons pas encore obtenus.
Vercel
Hébergement applicatif et diffusion en périphérie
- SOC 2 Type II
- ISO 27001
- PCI DSS
- HIPAA
Supabase
Base de données Postgres et stockage de fichiers
- SOC 2 Type II
- ISO 27001
- HIPAA
Stripe
Paiements et facturation
- PCI DSS Level 1
- SOC 2 Type II
- ISO 27001
Anthropic
Moteur d’IA, rétention nulle
- SOC 2 Type II
- ISO 27001
- ISO 42001
- HIPAA
Resend
E-mails transactionnels
- SOC 2 Type II
Les certifications sont détenues par les prestataires nommés et renouvelées selon leurs propres cycles d’audit. Chaque prestataire publie ses rapports via son trust centre, sur demande.
Conformité
Conformité au Royaume-Uni, dans l’Union européenne et aux États-Unis
Kabaido est un service britannique. Où que vous et vos clients opériez, les règles applicables aux données commerciales sont couvertes.
Vos données résident au Royaume-Uni et relèvent du UK GDPR et du Data Protection Act 2018. Pour les données professionnelles que vous chargez, vous êtes le responsable de traitement et Kabaido le sous-traitant.
Le Royaume-Uni bénéficie d’une décision d’adéquation renouvelée de l’Union européenne, valable jusqu’en décembre 2031, de sorte que les données à caractère personnel circulent librement entre l’Espace économique européen et le Royaume-Uni. Lorsqu’un transfert exige une garantie supplémentaire, les clauses contractuelles types assorties du UK Addendum la fournissent.
Nous ne vendons pas de données à caractère personnel et le site web ne comporte aucun traceur publicitaire.
- UK
Royaume-Uni
UK GDPR et Data Protection Act 2018
- Vos données principales et votre stockage de fichiers résident au Royaume-Uni.
- Vous êtes le responsable de traitement ; Kabaido est le sous-traitant des données que vous chargez.
- Les demandes d’accès, de rectification, d’effacement, de portabilité et d’opposition sont honorées.
- L’ICO est l’autorité de contrôle, et vous pouvez la saisir.
- EU
Union européenne et EEE
RGPD européen, adéquation reconnue
- Le RGPD européen régit les données à caractère personnel des personnes situées dans l’Union européenne et dans l’EEE.
- Une décision d’adéquation renouvelée permet aux données de circuler librement entre l’EEE et le Royaume-Uni jusqu’en décembre 2031.
- Les transferts ultérieurs sont couverts par les clauses contractuelles types lorsqu’elles sont nécessaires.
- US
États-Unis
Lois des États sur la vie privée
- Le California Consumer Privacy Act, le CPRA et les lois d’États comparables sont respectés pour les personnes qu’ils couvrent.
- Nous ne vendons pas de données à caractère personnel et le site web n’utilise aucun traceur publicitaire.
- Les transferts vers des prestataires établis aux États-Unis utilisent les clauses contractuelles types assorties du UK Addendum.
Des pratiques, pas des labels
Ce que nous faisons tourner aujourd’hui, dit simplement. Votre responsable informatique comme votre dirigeant doivent pouvoir valider cette page en une lecture.
- Chiffrement
- TLS en transit et AES-256 au repos.
- Identifiants d’intégration
- Chiffrement au niveau applicatif pour les identifiants d’intégration, en plus du chiffrement au repos.
- Vos données vous appartiennent
- Aucun entraînement sur les données clients. Le fournisseur d’IA est configuré en rétention nulle, comme indiqué dans l’accord de traitement des données.
- Hébergement au Royaume-Uni
- Vos données principales et votre stockage de fichiers résident dans la région Royaume-Uni de nos hébergeurs.
- Accès et traçabilité
- Des accès fondés sur les rôles pour votre équipe, avec les actions d’administration consignées dans un journal d’audit.
- Réponse aux incidents
- Si un problème survient, nous prévenons les clients concernés sans retard injustifié et documentons notre réponse.
- Export complet à tout moment
- Récupérez un export complet de vos données quand vous le demandez.
- Suppression sur demande
- Demandez la suppression de vos données et nous les effaçons. À la résiliation, nous les supprimons ou vous les restituons.
- Sous-traitants ultérieurs
- Supabase, Vercel, Stripe, Resend, LiveKit and Anthropic, nommés comme dans l’accord de traitement des données.
- Feuille de route des certifications
- Les démarches ISO 27001 et SOC 2 sont inscrites à notre feuille de route ; nous publions aujourd’hui des pratiques plutôt que des labels.
Signé, pour que vous puissiez vérifier
Chaque livraison de webhook porte l’en-tête X-Kabaido-Signature : un horodatage et un HMAC SHA-256 de l’horodatage et du corps, avec cinq nouvelles tentatives si votre endpoint est indisponible. L’enveloppe du payload nomme l’organisation à laquelle elle appartient, le même cloisonnement que celui appliqué par la base de données.
POST vers votre endpoint, événement quote.sentquote.sentQ-26-00023£607.20signé
Signé en t=<unix>,v1=<hex hmac sha256 of "t.body"> dans l’en-tête X-Kabaido-Signature.
Cloisonné par organisation dès la première table
Sans carte bancaire pour démarrer et un export complet quand vous le demandez.
Signalements de sécurité : hello@kabaido.com. Une personne répond, en général sous un jour ouvré.