Segurança e Sealed Tenancy
Dados comerciais são dados de concorrência. Cada linha é isolada por row level security (segurança ao nível da linha) aplicada pela base de dados, e os seus dados nunca são usados para treinar modelos.
Como o isolamento é selado
Kabaido nasce com isolamento entre organizações desde a primeira tabela.
Cada linha está limitada à organização por row level security aplicada pela base de dados. O filtro vive na própria base de dados e aplica-se a todas as consultas, não em código de aplicação que tem de se lembrar de o acrescentar.
O armazenamento segue a mesma regra. Os caminhos levam o prefixo da organização, por isso cada ficheiro que uma organização carrega ou gera fica sob o seu próprio prefixo e em mais lado nenhum.
Todas as contas funcionam assim. Os níveis abaixo são para organizações que precisam de ir mais longe.
Enterprise
Níveis de Sealed Tenancy
O nível Standard é como funcionam todas as contas. Sealed e Sovereign são conversas de Enterprise: isolamento em projeto dedicado e chaves na posse do cliente.
| Prática | Standard | Sealed | Sovereign |
|---|---|---|---|
| Disponibilidade | Todas as contas | Enterprise | Enterprise |
| Row level security aplicada pela base de dados | Incluído | Incluído | Incluído |
| Armazenamento com prefixo da organização | Incluído | Incluído | Incluído |
| TLS em trânsito e AES-256 em repouso | Incluído | Incluído | Incluído |
| O que acrescenta | A base descrita acima | Isolamento em projeto dedicado | Chaves na posse do cliente |
Os planos Enterprise têm plafonds e limites à medida.
Fundações
Assente em infraestrutura certificada
Os nossos programas ISO 27001 e SOC 2 estão no roadmap e dizemo-lo com clareza. A base sobre a qual Kabaido corre já lá está: todos os fornecedores que tocam nos seus dados têm as certificações que uma análise de segurança pede.
Kabaido assenta num pequeno conjunto de fornecedores especializados, cada um auditado por avaliadores independentes e recertificado todos os anos. O alojamento, a base de dados, os pagamentos, o runtime de IA e o e-mail vêm cada um de uma empresa cuja segurança é verificada face a uma norma reconhecida.
Os seus dados ficam na região do Reino Unido desta infraestrutura. Indicamos todos os fornecedores no acordo de tratamento de dados, os mesmos cinco que estão abaixo. Nenhum é acrescentado sem o informarmos.
Publicamos o que temos em funcionamento, em vez de selos que ainda não conquistámos.
Vercel
Alojamento da aplicação e entrega na edge
- SOC 2 Type II
- ISO 27001
- PCI DSS
- HIPAA
Supabase
Base de dados Postgres e armazenamento de ficheiros
- SOC 2 Type II
- ISO 27001
- HIPAA
Stripe
Pagamentos e faturação
- PCI DSS Level 1
- SOC 2 Type II
- ISO 27001
Anthropic
Runtime de IA, retenção zero
- SOC 2 Type II
- ISO 27001
- ISO 42001
- HIPAA
Resend
E-mail transacional
- SOC 2 Type II
As certificações pertencem aos fornecedores indicados e são renovadas nos ciclos de auditoria de cada um. Cada fornecedor disponibiliza os seus relatórios através do respetivo trust centre, a pedido.
Conformidade
Conformidade no Reino Unido, na UE e nos EUA
Kabaido é um serviço do Reino Unido. Onde quer que a sua empresa e os seus clientes operem, as regras que se aplicam a dados comerciais estão cobertas.
Os seus dados residem no Reino Unido e são regidos pelo UK GDPR e pelo Data Protection Act 2018. Para os dados de negócio que carrega, é o responsável pelo tratamento e Kabaido é o subcontratante.
O Reino Unido tem uma decisão de adequação da UE renovada, válida até dezembro de 2031, pelo que os dados pessoais circulam livremente entre o Espaço Económico Europeu e o Reino Unido. Quando uma transferência precisa de uma salvaguarda adicional, as Cláusulas Contratuais-Tipo com o UK Addendum cobrem-na.
Não vendemos dados pessoais e o site não tem rastreadores publicitários.
- UK
Reino Unido
UK GDPR e Data Protection Act 2018
- Os seus dados principais e o armazenamento de ficheiros residem no Reino Unido.
- É o responsável pelo tratamento dos dados; Kabaido é o subcontratante dos dados que carrega.
- Os pedidos de acesso, retificação, apagamento, portabilidade e oposição são respeitados.
- O ICO é a autoridade de controlo e pode apresentar-lhe uma reclamação.
- EU
União Europeia e EEE
RGPD da UE, adequação reconhecida
- O RGPD da UE rege os dados pessoais das pessoas na UE e no EEE.
- Uma decisão de adequação renovada permite que os dados circulem livremente entre o EEE e o Reino Unido até dezembro de 2031.
- As transferências posteriores são cobertas por Cláusulas Contratuais-Tipo sempre que sejam necessárias.
- US
Estados Unidos
Leis estaduais de privacidade
- O California Consumer Privacy Act, a CPRA e leis estaduais equivalentes são respeitados para as pessoas que abrangem.
- Não vendemos dados pessoais e o site não corre rastreadores publicitários.
- As transferências para fornecedores sediados nos EUA usam Cláusulas Contratuais-Tipo com o UK Addendum.
Práticas, não selos
O que temos em funcionamento hoje, dito com clareza. O seu responsável de TI e o seu diretor-geral devem despachar esta página numa só leitura.
- Encriptação
- TLS em trânsito e AES-256 em repouso.
- Credenciais de integração
- Encriptação ao nível da aplicação para as credenciais de integração, além da encriptação em repouso.
- Os seus dados são seus
- Sem treino sobre dados de clientes. O fornecedor de IA está configurado para retenção zero, conforme fica definido no acordo de tratamento de dados.
- Alojamento no Reino Unido
- Os seus dados principais e o armazenamento de ficheiros residem na região do Reino Unido dos nossos fornecedores de infraestrutura.
- Acesso e auditoria
- Acesso por perfil para a sua equipa, com as ações administrativas guardadas num registo de auditoria.
- Resposta a incidentes
- Se algo correr mal, notificamos os clientes afetados sem demora indevida e documentamos a nossa resposta.
- Exportação completa a qualquer momento
- Leve uma exportação completa dos seus dados sempre que pedir.
- Eliminação a pedido
- Peça-nos para eliminar os seus dados e removemo-los. Em caso de cancelamento, eliminamo-los ou devolvemo-los.
- Subcontratantes
- Supabase, Vercel, Stripe, Resend, LiveKit and Anthropic, indicados no acordo de tratamento de dados.
- Roadmap de garantia
- Os programas ISO 27001 e SOC 2 estão no roadmap; hoje publicamos práticas e não selos.
Assinado, para poder verificar
Cada entrega de webhook leva o cabeçalho X-Kabaido-Signature: um timestamp e um HMAC SHA-256 do timestamp e do corpo, com cinco novas tentativas se o seu endpoint estiver em baixo. O envelope do payload indica a organização a que pertence, o mesmo âmbito que a base de dados aplica.
POST no seu endpoint, evento quote.sentquote.sentQ-26-00023£607.20assinado
t=<unix>,v1=<hex hmac sha256 of "t.body"> assinado no cabeçalho X-Kabaido-Signature.
Isolamento entre organizações desde a primeira tabela
Sem cartão para começar e uma exportação completa sempre que pedir.
Divulgações de segurança: hello@kabaido.com. Responde uma pessoa, normalmente no prazo de um dia útil.