Дані вашої команди — як наші власні.
Шифрування там, де треба, зберігання даних у ЄС (Франкфурт), вхід через magic-link або passkey з 2FA та контакт безпеки, який реально відповідає. Прості відповіді нижче — включно з тим, що ще не зроблено.
Захист даних
Сучасна, нудна криптографія в потрібних місцях. Жодних "розумних" схем — лише те, що очікують аудитори та ваш CISO.
Шифрування під час зберігання
Файли в Cloudflare R2 зашифровані під час зберігання (AES-256). Секрети двофакторної автентифікації шифруються в застосунку за AES-256-GCM. Паролі хешуються bcrypt.
Шифрування під час передачі
TLS на кожному з’єднанні, з HSTS.
Щоденні бекапи
Щоденні бекапи бази даних зберігаються у Франкфурті й ротуються протягом 90 днів.
Журнал аудиту
Зміни ролей, експорти даних та інші адміністративні дії записуються в журнал аудиту, який зберігається 30 днів на Free і 365 днів на Pro. Власники та адміністратори компанії можуть вивантажити до 10 000 рядків за експорт у CSV.
Ідентичність і доступ
RBAC із розмежуванням доступу за командами — уже сьогодні. SSO і SCIM — у наших планах для команд, яким це потрібно.
Ролі, які пасують вашій оргструктурі
Owner / Admin / Lead / Member із розмежуванням доступу за командами. Лід у Гельсінкі не побачить, що робить Берлін, якщо ви не дозволите.
SAML SSO + SCIM (у планах)
Заплановано: інтеграція Okta, Google Workspace, Microsoft Entra ID або будь-якого SAML-сумісного IdP, з SCIM 2.0 для авто-деактивації місць, коли людина залишає ваш IdP. Поки недоступно — оголосимо, коли запустимо.
Двофакторна автентифікація та passkeys
TOTP 2FA через застосунок-автентифікатор із кодами відновлення — вже вбудовано, а для входу доступні passkeys (YubiKey, Touch ID). Обов’язкова MFA на весь воркспейс — у планах.
Сесії, які видно
Кожна активна сесія видима в акаунті — пристрій, IP-адреса, остання активність. Вихід дистанційно в один клік.
Приватність
Ви володієте даними своєї команди. Ми тримаємо їх за чітким DPA, в ЄС, і видаляємо, коли ви скажете.
Стандартний DPA
Стандартна угода про обробку даних (DPA) за зразком ЄС, опублікована на /dpa — попередньо заповнена й підписується поштою, ми повертаємо копію з нашим підписом. Підписати її всередині застосунку поки не можна.
Зберігання даних у ЄС
База даних і бекапи — у Франкфурті, файли — у Західній Європі, усе в межах ЄС. Частина обробки відбувається в США — веб-застосунок на Vercel, AI-провайдер, Stripe і push-сповіщення через Expo — на підставі SCC.
Видалити означає видалити
Видалення акаунта стирає ваші персональні дані одразу; з бекапів вони зникають протягом 90 днів. Перед видаленням просимо пароль — або одноразове посилання поштою, для акаунтів, які пароля не мали.
Без продажу, реклами й тренування
Ваші дані ніколи не продаються й не використовуються для тренування моделей, а передаються лише субпроцесорам із нашого публічного списку: інфраструктура (OVHcloud, Cloudflare, Vercel, Stripe) і кілька операційних провайдерів.
Де живуть ваші дані.
Дані вашого воркспейсу сьогодні зберігаються в ЄС — база даних у Франкфурті, файли в Західній Європі; веб-застосунок обслуговується через Vercel. Більше регіонів — у планах, і без вашого відома ми дані нікуди не перенесемо.
Знайшли вразливість?
Прагнемо відповісти протягом 2 робочих днів і згадуємо дослідників, які повідомили відповідально. Жодних юридичних погроз — лише шанобливий процес.
Email security@altorbit.app