Skip to content
NowośćKabaido Inspect jest dostępny: poznaj każdego producenta na swoim terenie, zanim zapukasz.Zobacz Inspect

Bezpieczeństwo i Sealed Tenancy

Dane handlowe to dane konkurencyjne. Każdy wiersz jest odseparowany przez zabezpieczenia na poziomie wiersza (RLS) wymuszane w bazie danych, a Państwa dane nigdy nie służą do trenowania modeli.

Jak zamykana jest przestrzeń organizacji

Kabaido od pierwszej tabeli jest zbudowane z izolacją tenantów.

Każdy wiersz jest przypisany do organizacji przez zabezpieczenia na poziomie wiersza wymuszane w bazie danych. Filtr mieszka w samej bazie i obowiązuje przy każdym zapytaniu, a nie w kodzie aplikacji, który musiałby pamiętać o jego dodaniu.

Przechowywanie plików działa według tej samej reguły. Ścieżki mają prefiks tenanta, więc każdy plik, który organizacja wgrywa lub generuje, leży pod własnym prefiksem i nigdzie indziej.

Tak działa każde konto. Poziomy poniżej są dla organizacji, które potrzebują pójść dalej.

Schemat wierszy przypisanych do organizacji, filtrowanych przez zabezpieczenia na poziomie wiersza, oraz ścieżek przechowywania z prefiksem tenantaWiersze przypisane do organizacjizabezpieczenia na poziomie wiersza wymuszane w bazie danychidtitletotalorg_idorg-aorg-borg-aorg-bwiersze, które sesja może odczytaćwiersze odfiltrowane przez politykęPrzechowywanie z prefiksem tenantaorg-a/pliki Państwa organizacjiorg-b/poza Państwa prefiksem, nigdy nie serwowane

Enterprise

Poziomy Sealed Tenancy

Standard to sposób działania każdego konta. Sealed i Sovereign to rozmowy na poziomie Enterprise: dedykowana izolacja projektu i klucze po stronie klienta.

Porównanie poziomów Standard, Sealed i Sovereign
PraktykaStandardSealedSovereign
DostępnośćKażde kontoEnterpriseEnterprise
Zabezpieczenia na poziomie wiersza wymuszane w bazie danychZawarteZawarteZawarte
Przechowywanie z prefiksem tenantaZawarteZawarteZawarte
TLS w transporcie i AES-256 w spoczynkuZawarteZawarteZawarte
Co dodajePodstawa opisana wyżejDedykowana izolacja projektuKlucze po stronie klienta
Porozmawiajmy

Plany Enterprise mają indywidualne limity i pułapy.

Fundamenty

Zbudowane na certyfikowanej infrastrukturze

Nasze własne programy ISO 27001 i SOC 2 są w planie rozwoju i mówimy o tym wprost. Grunt, na którym stoi Kabaido, już jest: każdy dostawca, który dotyka Państwa danych, ma certyfikaty, o które pyta audyt bezpieczeństwa.

Kabaido jest złożone z niewielkiego zestawu wyspecjalizowanych dostawców, z których każdy jest audytowany przez niezależnych oceniających i recertyfikowany co roku. Hosting, baza danych, płatności, środowisko uruchomieniowe AI i poczta pochodzą od firm, których bezpieczeństwo jest zweryfikowane wobec uznanego standardu.

Państwa dane leżą w brytyjskim regionie tej infrastruktury. Każdego dostawcę wymieniamy z nazwy w umowie o powierzeniu przetwarzania danych, tych samych pięciu co poniżej. Żaden nie zostaje dodany bez poinformowania Państwa.

Publikujemy to, na czym faktycznie działamy, a nie odznaki, na które jeszcze nie zapracowaliśmy.

Schemat aplikacji Kabaido z izolacją tenantów, działającej u sześciu wymienionych dostawców, hostowanej w brytyjskim regionieDane Państwa organizacjiZabezpieczenia na poziomie wiersza, przechowywanie z prefiksem tenanta, szyfrowanie w spoczynkuVercelHostingSupabaseBaza danychStripePłatnościAnthropicAIResendPocztaLiveKitSpotkaniaCertyfikaty publikowane przez naszych dostawcówSOC 2 Type IIISO 27001ISO 42001PCI DSSHIPAAHosting w brytyjskim regionie
  • Vercel

    Hosting aplikacji i dostarczanie na brzegu sieci

    • SOC 2 Type II
    • ISO 27001
    • PCI DSS
    • HIPAA
  • Supabase

    Baza danych Postgres i przechowywanie plików

    • SOC 2 Type II
    • ISO 27001
    • HIPAA
  • Stripe

    Płatności i rozliczenia

    • PCI DSS Level 1
    • SOC 2 Type II
    • ISO 27001
  • Anthropic

    Środowisko uruchomieniowe AI, zerowe przechowywanie

    • SOC 2 Type II
    • ISO 27001
    • ISO 42001
    • HIPAA
  • Resend

    Poczta transakcyjna

    • SOC 2 Type II

Certyfikaty należą do wymienionych dostawców i są odnawiane w ich własnych cyklach audytowych. Każdy dostawca udostępnia swoje raporty przez swoje centrum zaufania, na życzenie.

Zgodność

Zgodność w Wielkiej Brytanii, UE i USA

Kabaido jest usługą brytyjską. Gdziekolwiek działają Państwo i Państwa klienci, przepisy dotyczące danych handlowych są uwzględnione.

Państwa dane znajdują się w Wielkiej Brytanii i podlegają UK GDPR oraz Data Protection Act 2018. Wobec danych biznesowych, które Państwo wczytują, administratorem są Państwo, a Kabaido jest podmiotem przetwarzającym.

Wielka Brytania ma odnowioną decyzję UE o odpowiednim stopniu ochrony, obowiązującą do grudnia 2031, więc dane osobowe przepływają swobodnie między Europejskim Obszarem Gospodarczym a Wielką Brytanią. Gdy przekazanie wymaga dodatkowego zabezpieczenia, pokrywają je standardowe klauzule umowne z brytyjskim aneksem (UK Addendum).

Nie sprzedajemy danych osobowych, a witryna nie zawiera żadnych trackerów reklamowych.

Schemat danych klienta przechowywanych w Wielkiej Brytanii, przepływających swobodnie do Europejskiego Obszaru Gospodarczego na podstawie decyzji o odpowiednim stopniu ochrony i do Stanów Zjednoczonych na podstawie zabezpieczeń, podlegających UK GDPR i Data Protection Act 2018Europejski Obszar GospodarczyDane osobowe przepływają swobodnieStany ZjednoczonePrzekazywanie z zabezpieczeniamiOdpowiedni stopień ochrony do 2031SCC i UK AddendumWielka Brytaniamiejsce przechowywania danychUK GDPR i Data Protection Act 2018
  • UK

    Wielka Brytania

    UK GDPR i Data Protection Act 2018

    • Państwa dane podstawowe i pliki znajdują się w Wielkiej Brytanii.
    • Administratorem danych są Państwo, a Kabaido jest podmiotem przetwarzającym dane, które Państwo wczytują.
    • Wnioski o dostęp, sprostowanie, usunięcie, przeniesienie i sprzeciw są realizowane.
    • Organem nadzorczym jest ICO i mogą Państwo zgłosić do niego swoje zastrzeżenia.
  • EU

    Unia Europejska i EOG

    EU GDPR, uznany odpowiedni stopień ochrony

    • EU GDPR reguluje dane osobowe osób przebywających w UE i EOG.
    • Odnowiona decyzja o odpowiednim stopniu ochrony pozwala danym przepływać swobodnie między EOG a Wielką Brytanią do grudnia 2031.
    • Dalsze przekazania są objęte standardowymi klauzulami umownymi tam, gdzie są potrzebne.
  • US

    Stany Zjednoczone

    Stanowe przepisy o ochronie prywatności

    • California Consumer Privacy Act, CPRA i porównywalne przepisy stanowe są respektowane wobec osób, które obejmują.
    • Nie sprzedajemy danych osobowych, a witryna nie stosuje żadnych trackerów reklamowych.
    • Przekazania do dostawców z siedzibą w USA odbywają się na podstawie standardowych klauzul umownych z brytyjskim aneksem (UK Addendum).

Praktyki, nie odznaki

To, na czym działamy dziś, powiedziane wprost. Państwa audytor IT i dyrektor zarządzający powinni przejść tę stronę za jednym czytaniem.

Szyfrowanie
TLS w transporcie i AES-256 w spoczynku.
Poświadczenia integracji
Szyfrowanie w warstwie aplikacji dla poświadczeń integracji, ponad szyfrowaniem w spoczynku.
Państwa dane należą do Państwa
Żadnego trenowania na danych klientów. Dostawca AI jest skonfigurowany na zerowe przechowywanie, co opisuje umowa o powierzeniu przetwarzania danych.
Hosting w Wielkiej Brytanii
Państwa dane podstawowe i pliki znajdują się w brytyjskim regionie naszych dostawców infrastruktury.
Dostęp i historia zmian
Dostęp oparty na rolach dla Państwa zespołu, a działania administracyjne trafiają do dziennika zdarzeń.
Reagowanie na incydenty
Gdy coś pójdzie nie tak, powiadamiamy dotkniętych klientów bez zbędnej zwłoki i dokumentujemy naszą reakcję.
Pełny eksport w każdej chwili
Kompletny eksport Państwa danych na każde żądanie.
Usunięcie na żądanie
Na Państwa prośbę usuwamy Państwa dane. Przy rezygnacji usuwamy je albo zwracamy.
Dalsze podmioty przetwarzające
Supabase, Vercel, Stripe, Resend, LiveKit and Anthropic, wymienieni tak jak w umowie powierzenia przetwarzania danych.
Plan certyfikacji
Programy ISO 27001 i SOC 2 są w planie rozwoju, dziś publikujemy praktyki, a nie odznaki.

Podpisane, żeby dało się sprawdzić

Każde dostarczenie webhooka niesie nagłówek X-Kabaido-Signature: znacznik czasu oraz HMAC SHA-256 ze znacznika czasu i treści, z pięcioma ponowieniami, gdy Państwa endpoint nie odpowiada. Koperta ładunku wskazuje organizację, do której należy, czyli to samo przypisanie, które wymusza baza danych.

API ofert
Żądanie
POST na Państwa endpoint, zdarzenie quote.sent
Odpowiedź

quote.sentQ-26-00023£607.20podpisany

Podpis t=<unix>,v1=<hex hmac sha256 of "t.body"> w nagłówku X-Kabaido-Signature.

Zbudowane z izolacją tenantów od pierwszej tabeli

Start bez karty i pełny eksport na każde żądanie.

Zgłoszenia dotyczące bezpieczeństwa: hello@kabaido.com. Odpowiada człowiek, zwykle w ciągu jednego dnia roboczego.