Tootela का संचालन Tootela SAS द्वारा किया जाता है, जो एक फ्रांसीसी कंपनी है। यह पेज सुविधा के लिए प्रदान किया गया है; विवाद की स्थिति में, फ्रांसीसी कानून लागू होता है, जैसा कि हमारी सेवा की शर्तें में निर्धारित है।
अवलोकन
यह पेज उन सुरक्षा नियंत्रणों का वर्णन करता है जो Tootela के पास आज वास्तव में मौजूद हैं : न इससे अधिक, न इससे कम। हम एक छोटी कंपनी हैं और हम जानबूझकर अपनी खुद की इन्फ्रास्ट्रक्चर चलाने के बजाय मज़बूत, ऑडिट की गई इन्फ्रास्ट्रक्चर (Vercel, Supabase, Stripe) पर निर्माण करते हैं। जैसे-जैसे हम नए नियंत्रण जोड़ते हैं, हम इस पेज को अपडेट करते हैं।
एन्क्रिप्शन
ट्रांज़िट में
Tootela से सभी कनेक्शन TLS से सुरक्षित हैं। हमारे एप्लिकेशन और हमारे डेटाबेस, स्टोरेज और तृतीय-पक्ष प्रदाताओं के बीच का ट्रैफ़िक भी ट्रांज़िट में एन्क्रिप्ट किया जाता है।
रेस्ट में
ग्राहक डेटा को हमारे इन्फ्रास्ट्रक्चर प्रदाताओं द्वारा रेस्ट में एन्क्रिप्ट किया जाता है : डेटाबेस, बैकअप और ऑब्जेक्ट स्टोरेज को Supabase (AWS इन्फ्रास्ट्रक्चर पर) द्वारा डिस्क पर एन्क्रिप्ट किया जाता है, और कुंजियाँ प्रदाता द्वारा प्रबंधित की जाती हैं।
पासवर्ड
प्रमाणीकरण Supabase Auth (GoTrue) द्वारा प्रबंधित किया जाता है। पासवर्ड को Supabase द्वारा हैश किया जाता है और Tootela द्वारा कभी भी स्पष्ट पाठ में संग्रहीत या लॉग नहीं किया जाता।
प्रमाणीकरण
- दो-कारक प्रमाणीकरण: ईमेल द्वारा भेजे गए एक बार के कोड के माध्यम से सभी उपयोगकर्ताओं के लिए उपलब्ध। सत्यापित डिवाइस 30 दिनों तक याद रखे जाते हैं।
- सत्र प्रबंधन: Supabase द्वारा प्रबंधित एक्सेस और रिफ्रेश टोकन, साइन-आउट पर अमान्य कर दिए जाते हैं।
- ईमेल सत्यापन पंजीकरण के समय।
- Google साइन-इन (OAuth) पासवर्ड के विकल्प के रूप में उपलब्ध।
हम वर्तमान में SAML SSO या हार्डवेयर-कुंजी / passkey (WebAuthn) प्रमाणीकरण की पेशकश नहीं करते। यदि आपके संगठन को इनकी आवश्यकता है, तो हमें बताएं : इससे हमें प्राथमिकता तय करने में मदद मिलती है।
एक्सेस नियंत्रण
- ऐप के अंदर: प्रत्येक कार्यक्षेत्र के भीतर भूमिका-आधारित एक्सेस नियंत्रण, और डेटाबेस स्तर पर पंक्ति-स्तरीय सुरक्षा ताकि एक कार्यक्षेत्र कभी भी किसी अन्य कार्यक्षेत्र का डेटा न देख सके।
- Tootela के अंदर: उत्पादन तक पहुँच बहुत कम संख्या में अधिकृत लोगों तक सीमित है।
इन्फ्रास्ट्रक्चर
Tootela एक छोटे, सुविचारित स्टैक पर चलता है:
- एप्लिकेशन: Next.js, Vercel पर तैनात। सर्वरलेस, स्वतः-स्केल, एज पर DDoS-सुरक्षित।
- डेटाबेस, प्रमाणीकरण, स्टोरेज: Supabase। मुख्य ट्रस्ट सीमा के रूप में पंक्ति-स्तरीय सुरक्षा के साथ Postgres। क्षेत्र: eu-west-3 (Paris, France)।
- ईमेल: Resend।
- भुगतान: Stripe। कार्ड डेटा कभी हमारे सर्वर को नहीं छूता।
- AI सुविधाएँ: Google Gemini API। सामग्री केवल तभी भेजी जाती है जब आप किसी AI सुविधा का उपयोग करते हैं, केवल प्रतिक्रिया उत्पन्न करने के लिए, और Google के साथ हमारा समझौता उस पर प्रशिक्षण को प्रतिबंधित करता है।
ग्राहक डेटा तक पहुँच सकने वाले प्रत्येक प्रदाता के पास GDPR को कवर करने वाला एक लिखित डेटा प्रोसेसिंग समझौता है। हमारी DPA में उप-प्रोसेसर सूची देखें।
डेटा प्रबंधन
- निवास: डेटाबेस EU (eu-west-3 (Paris, France)) में होस्ट किया गया है।
- बैकअप: हमारा डेटाबेस प्रदाता स्वचालित दैनिक एन्क्रिप्टेड बैकअप लेता है।
- किरायेदार पृथक्करण: एक कार्यक्षेत्र के डेटा को किसी अन्य से क्वेरी नहीं किया जा सकता। यह केवल एप्लिकेशन परत पर नहीं, बल्कि डेटाबेस पंक्ति स्तर पर लागू किया जाता है।
- ग्राहक डेटा पर कोई प्रशिक्षण नहीं। आप Tootela में जो सामग्री डालते हैं, उसका उपयोग AI मॉडल को प्रशिक्षित करने के लिए कभी नहीं किया जाता, न हमारे और न किसी और के।
विकास पद्धतियाँ
- हर जगह TypeScript: प्रत्येक तैनाती से पहले टाइप जाँच चलती है।
- गुप्त प्रबंधन: गुप्त जानकारी Vercel और Supabase के पर्यावरण चर में रहती है, कभी कोडबेस में नहीं।
- पृथक वातावरण: परिवर्तनों को उत्पादन तक पहुँचने से पहले एक विकास वातावरण में तैनात और सत्यापित किया जाता है।
- निर्भरता अपडेट: निर्भरताओं को अद्यतन रखा जाता है और सुरक्षा परामर्श प्रकाशित होने पर उनकी समीक्षा की जाती है।
घटना प्रतिक्रिया
यदि कोई सुरक्षा घटना आपके डेटा को प्रभावित करती है, तो हम आपको अनुचित देरी के बिना सूचित करेंगे : जानकारी होने के 48 घंटों के भीतर, जैसा कि हम अपनी DPA में प्रतिबद्ध हैं : क्या हुआ, कौन-सा डेटा शामिल था और हम क्या कदम उठा रहे हैं। जहाँ GDPR इसकी आवश्यकता है, हम 72 घंटों के भीतर CNIL को सूचित करते हैं। सेवा घटनाएँ हमारी स्थिति पेज पर प्रकाशित की जाती हैं।
अनुपालन
- GDPR: Tootela एक फ्रांसीसी कंपनी है; GDPR यह नियंत्रित करता है कि हम व्यक्तिगत डेटा को कैसे संसाधित करते हैं। हमारी गोपनीयता नीति और हमारी DPA देखें।
- EU डेटा निवास: डेटाबेस डिफ़ॉल्ट रूप से EU में होस्ट किया गया है। गैर-EU उप-प्रोसेसर के लिए हम EU मानक संविदात्मक खंड (SCCs) के साथ-साथ पूरक उपायों पर निर्भर करते हैं।
- प्रमाणन: हमारे पास वर्तमान में SOC 2 या ISO 27001 प्रमाणन नहीं हैं, और हम अन्यथा संकेत नहीं देंगे। दोनों हमारे दीर्घकालिक रोडमैप पर हैं। हमारे मुख्य प्रदाता अपने स्वयं के प्रमाणन प्रकाशित करते हैं (Supabase: SOC 2 Type II; Stripe: PCI DSS Level 1)।
यदि आपकी खरीद टीम को सुरक्षा प्रश्नावली की आवश्यकता है, तो इसे contact@tootela.net पर भेजें।
जिम्मेदार प्रकटीकरण
यदि आपको लगता है कि आपने Tootela में कोई सुरक्षा भेद्यता पाई है, तो कृपया इसकी रिपोर्ट contact@tootela.net पर करें। इसे पुन: उत्पन्न करने के लिए पर्याप्त विवरण और, यदि संभव हो, एक प्रूफ ऑफ कॉन्सेप्ट शामिल करें। हम प्रतिबद्ध हैं:
- आपकी रिपोर्ट की तुरंत पुष्टि करने के लिए, सामान्यतः दो कार्य दिवसों के भीतर
- समाधान की प्रगति के बारे में आपको अद्यतन रखने के लिए
- समस्या ठीक होने के बाद आपको श्रेय देने के लिए (या आपको गुमनाम रखने के लिए, आपकी पसंद)
कृपया भेद्यता का उपयोग उसे प्रदर्शित करने के लिए आवश्यक सीमा से अधिक न करें, ऐसे डेटा तक न पहुँचें जो आपका नहीं है, और उत्पादन पर स्वचालित स्कैन न चलाएँ। सद्भावना में कार्य करना हमारी सुरक्षित-आश्रय नीति के तहत आपकी रक्षा करता है।
दायरे से बाहर: सेवा-अस्वीकरण हमले, हमारे कर्मचारियों की सोशल इंजीनियरिंग, भौतिक हमले, उन तृतीय-पक्ष सेवाओं में भेद्यताएँ जिन पर हम निर्भर हैं (उन्हें विक्रेता को रिपोर्ट करें)।
प्रश्न?
हमारी सुरक्षा टीम से contact@tootela.net पर संपर्क करें।