Beveiliging en Sealed Tenancy
Commerciële gegevens zijn concurrentiegevoelige gegevens. Elke rij is afgeschermd door row level security die in de database wordt afgedwongen, en uw gegevens worden nooit gebruikt om modellen te trainen.
Hoe de afscherming per organisatie werkt
Kabaido is vanaf de eerste tabel gebouwd met scheiding per tenant.
Elke rij is afgebakend per organisatie met row level security die in de database wordt afgedwongen. Het filter zit in de database zelf en geldt voor elke query, niet in applicatiecode die eraan moet denken het toe te voegen.
De opslag volgt dezelfde regel. Paden krijgen een prefix per tenant, dus elk bestand dat een organisatie uploadt of genereert staat onder de eigen prefix en nergens anders.
Elk account draait zo. De niveaus hieronder zijn voor organisaties die verder moeten gaan.
Enterprise
Niveaus van Sealed Tenancy
Standard is hoe elk account draait. Sealed en Sovereign zijn gesprekken op Enterprise-niveau: een eigen, afgezonderd project en sleutels in beheer van de klant.
| Werkwijze | Standard | Sealed | Sovereign |
|---|---|---|---|
| Beschikbaarheid | Elk account | Enterprise | Enterprise |
| Row level security afgedwongen in de database | Inbegrepen | Inbegrepen | Inbegrepen |
| Opslag met een prefix per tenant | Inbegrepen | Inbegrepen | Inbegrepen |
| TLS tijdens transport en AES-256 in rust | Inbegrepen | Inbegrepen | Inbegrepen |
| Wat het toevoegt | De basis hierboven | Een eigen, afgezonderd project | Sleutels in beheer van de klant |
Enterprise-abonnementen hebben eigen tegoeden en limieten.
Fundament
Gebouwd op gecertificeerde infrastructuur
Onze eigen programma's voor ISO 27001 en SOC 2 staan op de roadmap, en dat zeggen we gewoon. De ondergrond waarop Kabaido draait is er al: elke leverancier die uw gegevens raakt heeft de certificeringen waar een securityreview om vraagt.
Kabaido is samengesteld uit een klein aantal gespecialiseerde leveranciers, elk geauditeerd door onafhankelijke auditors en jaarlijks opnieuw gecertificeerd. De hosting, de database, de betalingen, de AI-runtime en de e-mail komen elk van een bedrijf waarvan de beveiliging tegen een erkende norm is getoetst.
Uw gegevens staan in de regio Verenigd Koninkrijk van deze infrastructuur. We noemen elke leverancier in de verwerkersovereenkomst, dezelfde vijf als hieronder. Er komt er geen bij zonder dat we het u laten weten.
We publiceren wat we draaien en geen keurmerken die we nog niet verdiend hebben.
Vercel
Hosting van de applicatie en levering via het edge-netwerk
- SOC 2 Type II
- ISO 27001
- PCI DSS
- HIPAA
Supabase
Postgres-database en bestandsopslag
- SOC 2 Type II
- ISO 27001
- HIPAA
Stripe
Betalingen en facturatie
- PCI DSS Level 1
- SOC 2 Type II
- ISO 27001
Anthropic
AI-runtime, nul retentie
- SOC 2 Type II
- ISO 27001
- ISO 42001
- HIPAA
Resend
Transactionele e-mail
- SOC 2 Type II
De certificeringen staan op naam van de genoemde leveranciers en worden vernieuwd op hun eigen auditcyclus. Elke leverancier publiceert zijn rapporten op aanvraag via het eigen trust center.
Compliance
Compliance in het VK, de EU en de VS
Kabaido is een dienst uit het Verenigd Koninkrijk. Waar u en uw klanten ook werken, de regels die voor commerciële gegevens gelden zijn afgedekt.
Uw gegevens staan in het Verenigd Koninkrijk en vallen onder de UK GDPR en de Data Protection Act 2018. Voor de bedrijfsgegevens die u inlaadt bent u de verwerkingsverantwoordelijke en is Kabaido de verwerker.
Het VK heeft een vernieuwd adequaatheidsbesluit van de EU dat loopt tot december 2031, dus persoonsgegevens bewegen vrij tussen de Europese Economische Ruimte en het Verenigd Koninkrijk. Waar een doorgifte een extra waarborg nodig heeft, dekken Standard Contractual Clauses met het UK Addendum dat af.
We verkopen geen persoonsgegevens en de website bevat geen advertentietrackers.
- UK
Verenigd Koninkrijk
UK GDPR en de Data Protection Act 2018
- Uw primaire gegevens en bestandsopslag staan in het Verenigd Koninkrijk.
- U bent de verwerkingsverantwoordelijke, Kabaido is de verwerker van de gegevens die u inlaadt.
- Verzoeken om inzage, correctie, wissing, overdraagbaarheid en bezwaar worden gehonoreerd.
- De ICO is de toezichthouder en u kunt daar een melding doen.
- EU
Europese Unie en EER
EU GDPR, erkende adequaatheid
- De EU GDPR geldt voor de persoonsgegevens van mensen in de EU en de EER.
- Een vernieuwd adequaatheidsbesluit laat gegevens vrij bewegen tussen de EER en het VK tot december 2031.
- Verdere doorgifte wordt gedekt door Standard Contractual Clauses waar die nodig zijn.
- US
Verenigde Staten
Privacywetten van staten
- De California Consumer Privacy Act, de CPRA en vergelijkbare wetten van staten worden gehonoreerd voor de mensen die eronder vallen.
- We verkopen geen persoonsgegevens en de website draait geen advertentietrackers.
- Doorgifte naar leveranciers in de VS verloopt via Standard Contractual Clauses met het UK Addendum.
Werkwijzen, geen keurmerken
Wat we vandaag draaien, gewoon opgeschreven. Uw IT-beoordelaar en uw directeur moeten deze pagina in één keer kunnen doorlezen.
- Versleuteling
- TLS tijdens transport en AES-256 in rust.
- Inloggegevens van integraties
- Versleuteling in de applicatielaag voor de inloggegevens van integraties, boven op de versleuteling in rust.
- Uw gegevens zijn van u
- Geen training op klantgegevens. De AI-leverancier is ingesteld op nul retentie, vastgelegd in de verwerkersovereenkomst.
- Hosting in het VK
- Uw primaire gegevens en bestandsopslag staan in de regio Verenigd Koninkrijk van onze infrastructuurleveranciers.
- Toegang en audit
- Rolgebaseerde toegang voor uw team, met beheerhandelingen vastgelegd in een auditlog.
- Reactie op incidenten
- Gaat er iets mis, dan informeren we getroffen klanten zonder onnodige vertraging en leggen we onze reactie vast.
- Altijd een volledige export
- Haal wanneer u maar wilt een volledige export van uw gegevens op.
- Verwijderen op verzoek
- Vraag ons uw gegevens te verwijderen en we wissen ze. Bij opzegging verwijderen of retourneren we ze.
- Subverwerkers
- Supabase, Vercel, Stripe, Resend, LiveKit and Anthropic, genoemd zoals in de verwerkersovereenkomst.
- Roadmap voor assurance
- De programma's voor ISO 27001 en SOC 2 staan op de roadmap. We publiceren vandaag werkwijzen in plaats van keurmerken.
Ondertekend, zodat u het kunt controleren
Elke webhookaflevering draagt de header X-Kabaido-Signature: een tijdstempel en een HMAC SHA-256 van het tijdstempel en de body, met vijf herhaalpogingen als uw endpoint niet bereikbaar is. De envelop van de payload noemt de organisatie waar hij bij hoort, dezelfde afbakening die de database afdwingt.
POST naar uw endpoint, event quote.sentquote.sentQ-26-00023£607.20ondertekend
Ondertekend met t=<unix>,v1=<hex hmac sha256 of "t.body"> in de X-Kabaido-Signature-header.
Vanaf de eerste tabel gebouwd met scheiding per tenant
Geen creditcard om te beginnen en een volledige export wanneer u die vraagt.
Meldingen over beveiliging: hello@kabaido.com. Een mens antwoordt, meestal binnen één werkdag.