Bezpieczeństwo i Sealed Tenancy
Dane handlowe to dane konkurencyjne. Każdy wiersz jest odseparowany przez zabezpieczenia na poziomie wiersza (RLS) wymuszane w bazie danych, a Państwa dane nigdy nie służą do trenowania modeli.
Jak zamykana jest przestrzeń organizacji
Kabaido od pierwszej tabeli jest zbudowane z izolacją tenantów.
Każdy wiersz jest przypisany do organizacji przez zabezpieczenia na poziomie wiersza wymuszane w bazie danych. Filtr mieszka w samej bazie i obowiązuje przy każdym zapytaniu, a nie w kodzie aplikacji, który musiałby pamiętać o jego dodaniu.
Przechowywanie plików działa według tej samej reguły. Ścieżki mają prefiks tenanta, więc każdy plik, który organizacja wgrywa lub generuje, leży pod własnym prefiksem i nigdzie indziej.
Tak działa każde konto. Poziomy poniżej są dla organizacji, które potrzebują pójść dalej.
Enterprise
Poziomy Sealed Tenancy
Standard to sposób działania każdego konta. Sealed i Sovereign to rozmowy na poziomie Enterprise: dedykowana izolacja projektu i klucze po stronie klienta.
| Praktyka | Standard | Sealed | Sovereign |
|---|---|---|---|
| Dostępność | Każde konto | Enterprise | Enterprise |
| Zabezpieczenia na poziomie wiersza wymuszane w bazie danych | Zawarte | Zawarte | Zawarte |
| Przechowywanie z prefiksem tenanta | Zawarte | Zawarte | Zawarte |
| TLS w transporcie i AES-256 w spoczynku | Zawarte | Zawarte | Zawarte |
| Co dodaje | Podstawa opisana wyżej | Dedykowana izolacja projektu | Klucze po stronie klienta |
Plany Enterprise mają indywidualne limity i pułapy.
Fundamenty
Zbudowane na certyfikowanej infrastrukturze
Nasze własne programy ISO 27001 i SOC 2 są w planie rozwoju i mówimy o tym wprost. Grunt, na którym stoi Kabaido, już jest: każdy dostawca, który dotyka Państwa danych, ma certyfikaty, o które pyta audyt bezpieczeństwa.
Kabaido jest złożone z niewielkiego zestawu wyspecjalizowanych dostawców, z których każdy jest audytowany przez niezależnych oceniających i recertyfikowany co roku. Hosting, baza danych, płatności, środowisko uruchomieniowe AI i poczta pochodzą od firm, których bezpieczeństwo jest zweryfikowane wobec uznanego standardu.
Państwa dane leżą w brytyjskim regionie tej infrastruktury. Każdego dostawcę wymieniamy z nazwy w umowie o powierzeniu przetwarzania danych, tych samych pięciu co poniżej. Żaden nie zostaje dodany bez poinformowania Państwa.
Publikujemy to, na czym faktycznie działamy, a nie odznaki, na które jeszcze nie zapracowaliśmy.
Vercel
Hosting aplikacji i dostarczanie na brzegu sieci
- SOC 2 Type II
- ISO 27001
- PCI DSS
- HIPAA
Supabase
Baza danych Postgres i przechowywanie plików
- SOC 2 Type II
- ISO 27001
- HIPAA
Stripe
Płatności i rozliczenia
- PCI DSS Level 1
- SOC 2 Type II
- ISO 27001
Anthropic
Środowisko uruchomieniowe AI, zerowe przechowywanie
- SOC 2 Type II
- ISO 27001
- ISO 42001
- HIPAA
Resend
Poczta transakcyjna
- SOC 2 Type II
Certyfikaty należą do wymienionych dostawców i są odnawiane w ich własnych cyklach audytowych. Każdy dostawca udostępnia swoje raporty przez swoje centrum zaufania, na życzenie.
Zgodność
Zgodność w Wielkiej Brytanii, UE i USA
Kabaido jest usługą brytyjską. Gdziekolwiek działają Państwo i Państwa klienci, przepisy dotyczące danych handlowych są uwzględnione.
Państwa dane znajdują się w Wielkiej Brytanii i podlegają UK GDPR oraz Data Protection Act 2018. Wobec danych biznesowych, które Państwo wczytują, administratorem są Państwo, a Kabaido jest podmiotem przetwarzającym.
Wielka Brytania ma odnowioną decyzję UE o odpowiednim stopniu ochrony, obowiązującą do grudnia 2031, więc dane osobowe przepływają swobodnie między Europejskim Obszarem Gospodarczym a Wielką Brytanią. Gdy przekazanie wymaga dodatkowego zabezpieczenia, pokrywają je standardowe klauzule umowne z brytyjskim aneksem (UK Addendum).
Nie sprzedajemy danych osobowych, a witryna nie zawiera żadnych trackerów reklamowych.
- UK
Wielka Brytania
UK GDPR i Data Protection Act 2018
- Państwa dane podstawowe i pliki znajdują się w Wielkiej Brytanii.
- Administratorem danych są Państwo, a Kabaido jest podmiotem przetwarzającym dane, które Państwo wczytują.
- Wnioski o dostęp, sprostowanie, usunięcie, przeniesienie i sprzeciw są realizowane.
- Organem nadzorczym jest ICO i mogą Państwo zgłosić do niego swoje zastrzeżenia.
- EU
Unia Europejska i EOG
EU GDPR, uznany odpowiedni stopień ochrony
- EU GDPR reguluje dane osobowe osób przebywających w UE i EOG.
- Odnowiona decyzja o odpowiednim stopniu ochrony pozwala danym przepływać swobodnie między EOG a Wielką Brytanią do grudnia 2031.
- Dalsze przekazania są objęte standardowymi klauzulami umownymi tam, gdzie są potrzebne.
- US
Stany Zjednoczone
Stanowe przepisy o ochronie prywatności
- California Consumer Privacy Act, CPRA i porównywalne przepisy stanowe są respektowane wobec osób, które obejmują.
- Nie sprzedajemy danych osobowych, a witryna nie stosuje żadnych trackerów reklamowych.
- Przekazania do dostawców z siedzibą w USA odbywają się na podstawie standardowych klauzul umownych z brytyjskim aneksem (UK Addendum).
Praktyki, nie odznaki
To, na czym działamy dziś, powiedziane wprost. Państwa audytor IT i dyrektor zarządzający powinni przejść tę stronę za jednym czytaniem.
- Szyfrowanie
- TLS w transporcie i AES-256 w spoczynku.
- Poświadczenia integracji
- Szyfrowanie w warstwie aplikacji dla poświadczeń integracji, ponad szyfrowaniem w spoczynku.
- Państwa dane należą do Państwa
- Żadnego trenowania na danych klientów. Dostawca AI jest skonfigurowany na zerowe przechowywanie, co opisuje umowa o powierzeniu przetwarzania danych.
- Hosting w Wielkiej Brytanii
- Państwa dane podstawowe i pliki znajdują się w brytyjskim regionie naszych dostawców infrastruktury.
- Dostęp i historia zmian
- Dostęp oparty na rolach dla Państwa zespołu, a działania administracyjne trafiają do dziennika zdarzeń.
- Reagowanie na incydenty
- Gdy coś pójdzie nie tak, powiadamiamy dotkniętych klientów bez zbędnej zwłoki i dokumentujemy naszą reakcję.
- Pełny eksport w każdej chwili
- Kompletny eksport Państwa danych na każde żądanie.
- Usunięcie na żądanie
- Na Państwa prośbę usuwamy Państwa dane. Przy rezygnacji usuwamy je albo zwracamy.
- Dalsze podmioty przetwarzające
- Supabase, Vercel, Stripe, Resend, LiveKit and Anthropic, wymienieni tak jak w umowie powierzenia przetwarzania danych.
- Plan certyfikacji
- Programy ISO 27001 i SOC 2 są w planie rozwoju, dziś publikujemy praktyki, a nie odznaki.
Podpisane, żeby dało się sprawdzić
Każde dostarczenie webhooka niesie nagłówek X-Kabaido-Signature: znacznik czasu oraz HMAC SHA-256 ze znacznika czasu i treści, z pięcioma ponowieniami, gdy Państwa endpoint nie odpowiada. Koperta ładunku wskazuje organizację, do której należy, czyli to samo przypisanie, które wymusza baza danych.
POST na Państwa endpoint, zdarzenie quote.sentquote.sentQ-26-00023£607.20podpisany
Podpis t=<unix>,v1=<hex hmac sha256 of "t.body"> w nagłówku X-Kabaido-Signature.
Zbudowane z izolacją tenantów od pierwszej tabeli
Start bez karty i pełny eksport na każde żądanie.
Zgłoszenia dotyczące bezpieczeństwa: hello@kabaido.com. Odpowiada człowiek, zwykle w ciągu jednego dnia roboczego.