Tootela drives av Tootela SAS, et fransk selskap. Denne siden tilbys for enkelhets skyld; ved tvist gjelder fransk rett, slik det er fastsatt i våre Vilkår for bruk.
Oversikt
Denne siden beskriver sikkerhetstiltakene Tootela faktisk har på plass i dag : verken mer eller mindre. Vi er et lite selskap, og vi velger bevisst å bygge på herdet, revidert infrastruktur (Vercel, Supabase, Stripe) i stedet for å drifte vår egen. Etter hvert som vi innfører nye tiltak, oppdaterer vi denne siden.
Kryptering
Under overføring
Alle tilkoblinger til Tootela er beskyttet med TLS. Trafikk mellom applikasjonen vår og databasen, lagringen og tredjepartsleverandørene krypteres også under overføring.
I hvile
Kundedata krypteres i hvile av infrastrukturleverandørene våre : database, sikkerhetskopier og objektlagring krypteres på disken av Supabase (på AWS-infrastruktur), med nøkler som administreres av leverandøren.
Passord
Autentiseringen håndteres av Supabase Auth (GoTrue). Passord hashes av Supabase og lagres eller logges aldri i klartekst av Tootela.
Autentisering
- Tofaktorautentisering: tilgjengelig for alle brukere via en engangskode sendt på e-post. Verifiserte enheter huskes i 30 dager.
- Øktstyring: tilgangs- og oppdateringstokener administrert av Supabase, ugyldiggjort ved utlogging.
- E-postverifisering ved registrering.
- Google-innlogging (OAuth) tilgjengelig som et alternativ til passord.
Vi tilbyr for øyeblikket ikke SAML-SSO eller autentisering med maskinvarenøkkel / passkey (WebAuthn). Hvis organisasjonen din trenger dette, si ifra : det hjelper oss å prioritere.
Tilgangskontroll
- Inne i appen: rollebasert tilgangskontroll innenfor hvert arbeidsområde og sikkerhet på radnivå i databasen, slik at ett arbeidsområde aldri kan se dataene til et annet.
- Inne i Tootela: tilgang til produksjon er begrenset til et svært lite antall autoriserte personer.
Infrastruktur
Tootela kjører på en liten, bevisst valgt stakk:
- Applikasjon: Next.js, distribuert på Vercel. Serverløs, automatisk skalert, DDoS-beskyttet i kanten.
- Database, autentisering, lagring: Supabase. Postgres med sikkerhet på radnivå som den primære tillitsgrensen. Region: eu-west-3 (Paris, France).
- E-post: Resend.
- Betalinger: Stripe. Kortdata berører aldri serverne våre.
- KI-funksjoner: Google Gemini API. Innhold sendes kun når du bruker en KI-funksjon, utelukkende for å generere svaret, og avtalen vår med Google forbyr trening på det.
Enhver leverandør som kan få tilgang til kundedata, har en skriftlig databehandleravtale som dekker GDPR. Se listen over underleverandører i vår DPA.
Databehandling
- Plassering: databasen driftes i EU (eu-west-3 (Paris, France)).
- Sikkerhetskopier: databaseleverandøren vår tar automatiske daglige krypterte sikkerhetskopier.
- Adskillelse av leietakere: data fra ett arbeidsområde kan ikke spørres fra et annet. Håndheves på databasens radnivå, ikke bare i applikasjonslaget.
- Ingen trening på kundedata. Innhold du legger inn i Tootela, brukes aldri til å trene KI-modeller, verken våre eller andres.
Utviklingspraksis
- TypeScript overalt: typekontroller kjøres før hver distribusjon.
- Håndtering av hemmeligheter: hemmeligheter ligger i miljøvariablene til Vercel og Supabase, aldri i kodebasen.
- Adskilte miljøer: endringer distribueres og verifiseres i et utviklingsmiljø før de når produksjon.
- Oppdatering av avhengigheter: avhengigheter holdes oppdatert og gjennomgås når sikkerhetsvarsler publiseres.
Hendelseshåndtering
Hvis en sikkerhetshendelse påvirker dataene dine, informerer vi deg uten ugrunnet opphold : innen 48 timer etter at vi blir kjent med den, slik vi forplikter oss til i vår DPA : om hva som skjedde, hvilke data som var involvert, og hvilke tiltak vi iverksetter. Der GDPR krever det, varsler vi CNIL innen 72 timer. Tjenestehendelser publiseres på vår statusside.
Samsvar
- GDPR: Tootela er et fransk selskap; GDPR regulerer hvordan vi behandler personopplysninger. Se vår Personvernerklæring og vår DPA.
- EU-dataplassering: databasen driftes i EU som standard. For underleverandører utenfor EU baserer vi oss på EUs standardavtalevilkår (SCC-er) samt supplerende tiltak.
- Sertifiseringer: vi har for øyeblikket ikke SOC 2- eller ISO 27001-sertifiseringer, og vi vil ikke antyde noe annet. Begge er på vårt mer langsiktige veikart. Kjerneleverandørene våre publiserer sine egne sertifiseringer (Supabase: SOC 2 Type II; Stripe: PCI DSS Level 1).
Hvis innkjøpsteamet ditt trenger et sikkerhetsspørreskjema, send det til contact@tootela.net.
Ansvarlig varsling
Hvis du tror du har funnet en sikkerhetssårbarhet i Tootela, meld den til contact@tootela.net. Ta med nok detaljer til å gjenskape den, og om mulig et proof of concept. Vi forplikter oss til å:
- Bekrefte rapporten din raskt, normalt innen to virkedager
- Holde deg oppdatert om fremdriften i utbedringen
- Kreditere deg (eller holde deg anonym, ditt valg) når problemet er løst
Ikke utnytt sårbarheten utover det som er nødvendig for å demonstrere den, ikke få tilgang til data som ikke er dine, og ikke kjør automatiserte skanninger i produksjon. Å handle i god tro beskytter deg under vår safe harbour-policy.
Utenfor omfang: tjenestenektangrep, sosial manipulering av de ansatte våre, fysiske angrep, sårbarheter i tredjepartstjenester vi er avhengige av (meld disse til leverandøren).
Spørsmål?
Nå sikkerhetsteamet vårt på contact@tootela.net.