Перейти к основному содержимому
Безопасность и приватность

К данным твоей команды относимся как к своим.

Шифрование там, где нужно, хостинг данных в ЕС (Франкфурт), вход по magic-link или passkey с 2FA и контакт по безопасности, который реально отвечает. Ниже — ответы простым языком, включая то, что ещё не построено.

SOC 2 Type II
Пока не сертифицировано
В планах
GDPR
Для субъектов данных ЕС
В процессе
ISO 27001
Пока не сертифицировано
В планах
DPA
Подпись по почте
Доступно

Защита данных

Современная, «скучная» криптография там, где надо. Без хитрых схем — только то, чего ждут аудиторы и твой CISO.

Шифрование при хранении

Файлы в Cloudflare R2 зашифрованы при хранении (AES-256). Секреты двухфакторной аутентификации шифруются в приложении по AES-256-GCM. Пароли хешируются bcrypt.

Шифрование при передаче

TLS на каждом соединении, с HSTS.

Ежедневные бэкапы

Ежедневные бэкапы базы данных хранятся во Франкфурте и ротируются в течение 90 дней.

Аудит-лог

Смены ролей, экспорт данных и другие админ-действия пишутся в аудит-лог, который хранится 30 дней на Free и 365 дней на Pro. Владельцы и администраторы компании могут выгрузить до 10 000 строк за раз в CSV.

Идентификация и доступ

RBAC с разграничением по командам — уже сейчас. SSO и SCIM — в планах для команд, которым это нужно.

Роли под твою орг-структуру

Owner / Admin / Lead / Member с областью видимости по командам. Тимлид в Хельсинки не видит, что делает Берлин, пока ты не разрешишь.

SAML SSO + SCIM (в планах)

Запланировано: подключение Okta, Google Workspace, Microsoft Entra ID или любого SAML-IdP, со SCIM 2.0 для авто-деактивации мест при уходе из IdP. Пока недоступно — сообщим, когда выйдет.

Двухфакторная аутентификация и passkeys

TOTP 2FA через приложение-аутентификатор с кодами восстановления — уже встроено, а для входа доступны passkeys (YubiKey, Touch ID). Обязательная MFA на весь воркспейс — в планах.

Сессии под контролем

Каждая активная сессия видна в аккаунте — устройство, IP-адрес, последняя активность. Выход в один клик удалённо.

Приватность

Данные команды — твои. Храним их по понятному DPA, в ЕС, и удаляем по твоей команде.

Стандартный DPA

Стандартный DPA в духе ЕС, опубликован на /dpa — предзаполненный и подписываемый по почте, мы вернём копию с нашей подписью. Подписать его внутри приложения пока нельзя.

Хранение данных в ЕС

База данных и бэкапы — во Франкфурте, файлы — в Западной Европе, всё внутри ЕС. Часть обработки идёт в США — веб-приложение на Vercel, AI-провайдер, Stripe и push через Expo — на основании SCC.

Удаление значит удаление

Удаление аккаунта сразу стирает твои персональные данные; из бэкапов они уходят в течение 90 дней. Перед удалением спросим пароль — или пришлём одноразовую ссылку на почту, если пароля у аккаунта никогда не было.

Не продаём, не показываем рекламу, не обучаем

Данные никогда не продаются и не используются для обучения моделей, а передаются только субпроцессорам из нашего публичного списка: инфраструктура (OVHcloud, Cloudflare, Vercel, Stripe) и несколько операционных провайдеров.

Где живут твои данные.

Данные воркспейса сейчас хранятся в ЕС — база данных во Франкфурте, файлы в Западной Европе; веб-приложение обслуживается через Vercel. Больше регионов — в планах; мы не перенесём твои данные, не предупредив тебя.

🇩🇪ЕС — ФранкфуртFRA
🇺🇸США — ВирджинияIAD
🇸🇬APAC — СингапурSIN
🇦🇺Австралия — СиднейSYD

Нашёл уязвимость?

Стараемся ответить в течение 2 рабочих дней и упоминаем исследователей, сообщивших ответственно. Без юридического давления — просто уважительный процесс.

Пиши security@altorbit.app

Частые вопросы — от твоего CISO.