Перейти до основного вмісту
Безпека та приватність

Дані вашої команди — як наші власні.

Шифрування там, де треба, зберігання даних у ЄС (Франкфурт), вхід через magic-link або passkey з 2FA та контакт безпеки, який реально відповідає. Прості відповіді нижче — включно з тим, що ще не зроблено.

SOC 2 Type II
Ще не сертифіковано
У наших планах
GDPR
Створено для суб’єктів даних ЄС
У процесі
ISO 27001
Ще не сертифіковано
У наших планах
DPA
Підпис поштою
Доступно

Захист даних

Сучасна, нудна криптографія в потрібних місцях. Жодних "розумних" схем — лише те, що очікують аудитори та ваш CISO.

Шифрування під час зберігання

Файли в Cloudflare R2 зашифровані під час зберігання (AES-256). Секрети двофакторної автентифікації шифруються в застосунку за AES-256-GCM. Паролі хешуються bcrypt.

Шифрування під час передачі

TLS на кожному з’єднанні, з HSTS.

Щоденні бекапи

Щоденні бекапи бази даних зберігаються у Франкфурті й ротуються протягом 90 днів.

Журнал аудиту

Зміни ролей, експорти даних та інші адміністративні дії записуються в журнал аудиту, який зберігається 30 днів на Free і 365 днів на Pro. Власники та адміністратори компанії можуть вивантажити до 10 000 рядків за експорт у CSV.

Ідентичність і доступ

RBAC із розмежуванням доступу за командами — уже сьогодні. SSO і SCIM — у наших планах для команд, яким це потрібно.

Ролі, які пасують вашій оргструктурі

Owner / Admin / Lead / Member із розмежуванням доступу за командами. Лід у Гельсінкі не побачить, що робить Берлін, якщо ви не дозволите.

SAML SSO + SCIM (у планах)

Заплановано: інтеграція Okta, Google Workspace, Microsoft Entra ID або будь-якого SAML-сумісного IdP, з SCIM 2.0 для авто-деактивації місць, коли людина залишає ваш IdP. Поки недоступно — оголосимо, коли запустимо.

Двофакторна автентифікація та passkeys

TOTP 2FA через застосунок-автентифікатор із кодами відновлення — вже вбудовано, а для входу доступні passkeys (YubiKey, Touch ID). Обов’язкова MFA на весь воркспейс — у планах.

Сесії, які видно

Кожна активна сесія видима в акаунті — пристрій, IP-адреса, остання активність. Вихід дистанційно в один клік.

Приватність

Ви володієте даними своєї команди. Ми тримаємо їх за чітким DPA, в ЄС, і видаляємо, коли ви скажете.

Стандартний DPA

Стандартна угода про обробку даних (DPA) за зразком ЄС, опублікована на /dpa — попередньо заповнена й підписується поштою, ми повертаємо копію з нашим підписом. Підписати її всередині застосунку поки не можна.

Зберігання даних у ЄС

База даних і бекапи — у Франкфурті, файли — у Західній Європі, усе в межах ЄС. Частина обробки відбувається в США — веб-застосунок на Vercel, AI-провайдер, Stripe і push-сповіщення через Expo — на підставі SCC.

Видалити означає видалити

Видалення акаунта стирає ваші персональні дані одразу; з бекапів вони зникають протягом 90 днів. Перед видаленням просимо пароль — або одноразове посилання поштою, для акаунтів, які пароля не мали.

Без продажу, реклами й тренування

Ваші дані ніколи не продаються й не використовуються для тренування моделей, а передаються лише субпроцесорам із нашого публічного списку: інфраструктура (OVHcloud, Cloudflare, Vercel, Stripe) і кілька операційних провайдерів.

Де живуть ваші дані.

Дані вашого воркспейсу сьогодні зберігаються в ЄС — база даних у Франкфурті, файли в Західній Європі; веб-застосунок обслуговується через Vercel. Більше регіонів — у планах, і без вашого відома ми дані нікуди не перенесемо.

🇩🇪ЄС — ФранкфуртFRA
🇺🇸США — ВірджиніяIAD
🇸🇬APAC — СінгапурSIN
🇦🇺Австралія — СіднейSYD

Знайшли вразливість?

Прагнемо відповісти протягом 2 робочих днів і згадуємо дослідників, які повідомили відповідально. Жодних юридичних погроз — лише шанобливий процес.

Email security@altorbit.app

Поширені питання — від вашого CISO.