Skip to content
NovoO Kabaido Inspect está disponível: conheça cada fabricante da sua zona antes de bater à porta.Ver o Inspect

Segurança e Sealed Tenancy

Dados comerciais são dados de concorrência. Cada linha é isolada por row level security (segurança ao nível da linha) aplicada pela base de dados, e os seus dados nunca são usados para treinar modelos.

Como o isolamento é selado

Kabaido nasce com isolamento entre organizações desde a primeira tabela.

Cada linha está limitada à organização por row level security aplicada pela base de dados. O filtro vive na própria base de dados e aplica-se a todas as consultas, não em código de aplicação que tem de se lembrar de o acrescentar.

O armazenamento segue a mesma regra. Os caminhos levam o prefixo da organização, por isso cada ficheiro que uma organização carrega ou gera fica sob o seu próprio prefixo e em mais lado nenhum.

Todas as contas funcionam assim. Os níveis abaixo são para organizações que precisam de ir mais longe.

Diagrama de linhas limitadas à organização, filtradas por row level security, e de caminhos de armazenamento com prefixo da organizaçãoLinhas limitadas à organizaçãorow level security aplicada pela base de dadosidtitletotalorg_idorg-aorg-borg-aorg-blinhas que a sua sessão pode lerlinhas que a política filtraArmazenamento com prefixo da organizaçãoorg-a/os ficheiros da sua organizaçãoorg-b/fora do seu prefixo, nunca servidos

Enterprise

Níveis de Sealed Tenancy

O nível Standard é como funcionam todas as contas. Sealed e Sovereign são conversas de Enterprise: isolamento em projeto dedicado e chaves na posse do cliente.

Comparação dos níveis de tenancy Standard, Sealed e Sovereign
PráticaStandardSealedSovereign
DisponibilidadeTodas as contasEnterpriseEnterprise
Row level security aplicada pela base de dadosIncluídoIncluídoIncluído
Armazenamento com prefixo da organizaçãoIncluídoIncluídoIncluído
TLS em trânsito e AES-256 em repousoIncluídoIncluídoIncluído
O que acrescentaA base descrita acimaIsolamento em projeto dedicadoChaves na posse do cliente
Fale connosco

Os planos Enterprise têm plafonds e limites à medida.

Fundações

Assente em infraestrutura certificada

Os nossos programas ISO 27001 e SOC 2 estão no roadmap e dizemo-lo com clareza. A base sobre a qual Kabaido corre já lá está: todos os fornecedores que tocam nos seus dados têm as certificações que uma análise de segurança pede.

Kabaido assenta num pequeno conjunto de fornecedores especializados, cada um auditado por avaliadores independentes e recertificado todos os anos. O alojamento, a base de dados, os pagamentos, o runtime de IA e o e-mail vêm cada um de uma empresa cuja segurança é verificada face a uma norma reconhecida.

Os seus dados ficam na região do Reino Unido desta infraestrutura. Indicamos todos os fornecedores no acordo de tratamento de dados, os mesmos cinco que estão abaixo. Nenhum é acrescentado sem o informarmos.

Publicamos o que temos em funcionamento, em vez de selos que ainda não conquistámos.

Diagrama de uma aplicação Kabaido com isolamento entre organizações, a correr sobre os seis fornecedores indicados, alojada na região do Reino UnidoOs dados da sua organizaçãoRow level security, armazenamento com prefixo da organização, encriptado em repousoVercelAlojamentoSupabaseBase de dadosStripePagamentosAnthropicIAResendE-mailLiveKitReuniõesCertificações que os nossos fornecedores publicamSOC 2 Type IIISO 27001ISO 42001PCI DSSHIPAAAlojado na região do Reino Unido
  • Vercel

    Alojamento da aplicação e entrega na edge

    • SOC 2 Type II
    • ISO 27001
    • PCI DSS
    • HIPAA
  • Supabase

    Base de dados Postgres e armazenamento de ficheiros

    • SOC 2 Type II
    • ISO 27001
    • HIPAA
  • Stripe

    Pagamentos e faturação

    • PCI DSS Level 1
    • SOC 2 Type II
    • ISO 27001
  • Anthropic

    Runtime de IA, retenção zero

    • SOC 2 Type II
    • ISO 27001
    • ISO 42001
    • HIPAA
  • Resend

    E-mail transacional

    • SOC 2 Type II

As certificações pertencem aos fornecedores indicados e são renovadas nos ciclos de auditoria de cada um. Cada fornecedor disponibiliza os seus relatórios através do respetivo trust centre, a pedido.

Conformidade

Conformidade no Reino Unido, na UE e nos EUA

Kabaido é um serviço do Reino Unido. Onde quer que a sua empresa e os seus clientes operem, as regras que se aplicam a dados comerciais estão cobertas.

Os seus dados residem no Reino Unido e são regidos pelo UK GDPR e pelo Data Protection Act 2018. Para os dados de negócio que carrega, é o responsável pelo tratamento e Kabaido é o subcontratante.

O Reino Unido tem uma decisão de adequação da UE renovada, válida até dezembro de 2031, pelo que os dados pessoais circulam livremente entre o Espaço Económico Europeu e o Reino Unido. Quando uma transferência precisa de uma salvaguarda adicional, as Cláusulas Contratuais-Tipo com o UK Addendum cobrem-na.

Não vendemos dados pessoais e o site não tem rastreadores publicitários.

Diagrama de dados de clientes residentes no Reino Unido, com circulação livre para o Espaço Económico Europeu ao abrigo da adequação e para os Estados Unidos ao abrigo de salvaguardas, regidos pelo UK GDPR e pelo Data Protection Act 2018Espaço Económico EuropeuOs dados pessoais circulam livrementeEstados UnidosTransferências ao abrigo de salvaguardasAdequação até 2031SCC e UK AddendumReino Unidoresidência dos dadosUK GDPR e Data Protection Act 2018
  • UK

    Reino Unido

    UK GDPR e Data Protection Act 2018

    • Os seus dados principais e o armazenamento de ficheiros residem no Reino Unido.
    • É o responsável pelo tratamento dos dados; Kabaido é o subcontratante dos dados que carrega.
    • Os pedidos de acesso, retificação, apagamento, portabilidade e oposição são respeitados.
    • O ICO é a autoridade de controlo e pode apresentar-lhe uma reclamação.
  • EU

    União Europeia e EEE

    RGPD da UE, adequação reconhecida

    • O RGPD da UE rege os dados pessoais das pessoas na UE e no EEE.
    • Uma decisão de adequação renovada permite que os dados circulem livremente entre o EEE e o Reino Unido até dezembro de 2031.
    • As transferências posteriores são cobertas por Cláusulas Contratuais-Tipo sempre que sejam necessárias.
  • US

    Estados Unidos

    Leis estaduais de privacidade

    • O California Consumer Privacy Act, a CPRA e leis estaduais equivalentes são respeitados para as pessoas que abrangem.
    • Não vendemos dados pessoais e o site não corre rastreadores publicitários.
    • As transferências para fornecedores sediados nos EUA usam Cláusulas Contratuais-Tipo com o UK Addendum.

Práticas, não selos

O que temos em funcionamento hoje, dito com clareza. O seu responsável de TI e o seu diretor-geral devem despachar esta página numa só leitura.

Encriptação
TLS em trânsito e AES-256 em repouso.
Credenciais de integração
Encriptação ao nível da aplicação para as credenciais de integração, além da encriptação em repouso.
Os seus dados são seus
Sem treino sobre dados de clientes. O fornecedor de IA está configurado para retenção zero, conforme fica definido no acordo de tratamento de dados.
Alojamento no Reino Unido
Os seus dados principais e o armazenamento de ficheiros residem na região do Reino Unido dos nossos fornecedores de infraestrutura.
Acesso e auditoria
Acesso por perfil para a sua equipa, com as ações administrativas guardadas num registo de auditoria.
Resposta a incidentes
Se algo correr mal, notificamos os clientes afetados sem demora indevida e documentamos a nossa resposta.
Exportação completa a qualquer momento
Leve uma exportação completa dos seus dados sempre que pedir.
Eliminação a pedido
Peça-nos para eliminar os seus dados e removemo-los. Em caso de cancelamento, eliminamo-los ou devolvemo-los.
Subcontratantes
Supabase, Vercel, Stripe, Resend, LiveKit and Anthropic, indicados no acordo de tratamento de dados.
Roadmap de garantia
Os programas ISO 27001 e SOC 2 estão no roadmap; hoje publicamos práticas e não selos.

Assinado, para poder verificar

Cada entrega de webhook leva o cabeçalho X-Kabaido-Signature: um timestamp e um HMAC SHA-256 do timestamp e do corpo, com cinco novas tentativas se o seu endpoint estiver em baixo. O envelope do payload indica a organização a que pertence, o mesmo âmbito que a base de dados aplica.

API de orçamentos
Pedido
POST no seu endpoint, evento quote.sent
Resposta

quote.sentQ-26-00023£607.20assinado

t=<unix>,v1=<hex hmac sha256 of "t.body"> assinado no cabeçalho X-Kabaido-Signature.

Isolamento entre organizações desde a primeira tabela

Sem cartão para começar e uma exportação completa sempre que pedir.

Divulgações de segurança: hello@kabaido.com. Responde uma pessoa, normalmente no prazo de um dia útil.