Tootela jest obsługiwana przez Tootela SAS, francuską spółkę. Ta strona jest udostępniana dla wygody; w razie sporu obowiązuje prawo francuskie, zgodnie z naszym Regulamin.
Przegląd
Ta strona opisuje mechanizmy bezpieczeństwa, które Tootela faktycznie stosuje dzisiaj : nic więcej, nic mniej. Jesteśmy małą firmą i celowo opieramy się na wzmocnionej, audytowanej infrastrukturze (Vercel, Supabase, Stripe), zamiast utrzymywać własną. W miarę wdrażania nowych mechanizmów aktualizujemy tę stronę.
Szyfrowanie
W tranzycie
Wszystkie połączenia z Tootela są chronione za pomocą TLS. Ruch między naszą aplikacją a bazą danych, magazynem i dostawcami zewnętrznymi jest również szyfrowany w tranzycie.
W spoczynku
Dane klientów są szyfrowane w spoczynku przez naszych dostawców infrastruktury : baza danych, kopie zapasowe i magazyn obiektów są szyfrowane na dysku przez Supabase (na infrastrukturze AWS), a kluczami zarządza dostawca.
Hasła
Uwierzytelnianiem zarządza Supabase Auth (GoTrue). Hasła są haszowane przez Supabase i nigdy nie są przechowywane ani rejestrowane w postaci jawnej przez Tootela.
Uwierzytelnianie
- Uwierzytelnianie dwuskładnikowe: dostępne dla wszystkich użytkowników za pomocą jednorazowego kodu wysyłanego e-mailem. Zweryfikowane urządzenia są zapamiętywane przez 30 dni.
- Zarządzanie sesjami: tokeny dostępu i odświeżania zarządzane przez Supabase, unieważniane przy wylogowaniu.
- Weryfikacja adresu e-mail przy rejestracji.
- Logowanie przez Google (OAuth) dostępne jako alternatywa dla haseł.
Obecnie nie oferujemy SSO SAML ani uwierzytelniania kluczem sprzętowym / passkey (WebAuthn). Jeśli Twoja organizacja ich potrzebuje, daj nam znać : pomaga nam to ustalać priorytety.
Kontrola dostępu
- Wewnątrz aplikacji: kontrola dostępu oparta na rolach w obrębie każdego obszaru roboczego oraz bezpieczeństwo na poziomie wierszy w bazie danych, tak aby jeden obszar roboczy nigdy nie mógł zobaczyć danych innego.
- Wewnątrz Tootela: dostęp do środowiska produkcyjnego jest ograniczony do bardzo małej liczby upoważnionych osób.
Infrastruktura
Tootela działa na niewielkim, celowo dobranym stosie:
- Aplikacja: Next.js, wdrożona na Vercel. Bezserwerowa, automatycznie skalowana, chroniona przed DDoS na brzegu sieci.
- Baza danych, uwierzytelnianie, magazyn: Supabase. Postgres z bezpieczeństwem na poziomie wierszy jako główną granicą zaufania. Region: eu-west-3 (Paris, France).
- E-mail: Resend.
- Płatności: Stripe. Dane kart nigdy nie trafiają na nasze serwery.
- Funkcje AI: API Google Gemini. Treść jest wysyłana tylko wtedy, gdy korzystasz z funkcji AI, wyłącznie w celu wygenerowania odpowiedzi, a nasza umowa z Google zabrania trenowania na niej.
Każdy dostawca, który może uzyskać dostęp do danych klientów, ma pisemną umowę powierzenia przetwarzania danych obejmującą RODO. Listę podprzetwarzających znajdziesz w naszym DPA.
Przetwarzanie danych
- Miejsce przechowywania: baza danych jest hostowana w UE (eu-west-3 (Paris, France)).
- Kopie zapasowe: nasz dostawca bazy danych tworzy automatyczne, codzienne, szyfrowane kopie zapasowe.
- Separacja najemców: danych z jednego obszaru roboczego nie można odpytywać z innego. Egzekwowane na poziomie wierszy bazy danych, a nie tylko w warstwie aplikacji.
- Brak trenowania na danych klientów. Treści, które umieszczasz w Tootela, nigdy nie są wykorzystywane do trenowania modeli AI, naszych ani niczyich innych.
Praktyki programistyczne
- TypeScript wszędzie: kontrole typów są uruchamiane przed każdym wdrożeniem.
- Zarządzanie sekretami: sekrety znajdują się w zmiennych środowiskowych Vercel i Supabase, nigdy w kodzie.
- Rozdzielone środowiska: zmiany są wdrażane i weryfikowane w środowisku deweloperskim przed dotarciem do produkcji.
- Aktualizacje zależności: zależności są utrzymywane w aktualności i przeglądane po opublikowaniu ostrzeżeń bezpieczeństwa.
Reagowanie na incydenty
Jeśli incydent bezpieczeństwa dotknie Twoich danych, poinformujemy Cię bez zbędnej zwłoki : w ciągu 48 godzin od jego stwierdzenia, zgodnie z zobowiązaniem w naszym DPA : co się stało, jakich danych to dotyczyło i jakie kroki podejmujemy. Tam, gdzie wymaga tego RODO, powiadamiamy CNIL w ciągu 72 godzin. Incydenty usługi są publikowane na naszej strona statusu.
Zgodność
- RODO: Tootela jest francuską spółką; RODO reguluje sposób, w jaki przetwarzamy dane osobowe. Zobacz naszą Polityka prywatności i nasz DPA.
- Rezydencja danych w UE: baza danych jest domyślnie hostowana w UE. W przypadku podprzetwarzających spoza UE opieramy się na standardowych klauzulach umownych (SCC) UE oraz środkach uzupełniających.
- Certyfikaty: obecnie nie posiadamy certyfikatów SOC 2 ani ISO 27001 i nie będziemy sugerować inaczej. Oba znajdują się w naszym dłuższym planie rozwoju. Nasi kluczowi dostawcy publikują własne certyfikaty (Supabase: SOC 2 Type II; Stripe: PCI DSS Level 1).
Jeśli Twój zespół zakupowy potrzebuje kwestionariusza bezpieczeństwa, wyślij go na contact@tootela.net.
Odpowiedzialne ujawnianie
Jeśli uważasz, że znalazłeś lukę bezpieczeństwa w Tootela, zgłoś ją na contact@tootela.net. Dołącz wystarczająco dużo szczegółów, aby ją odtworzyć, a jeśli to możliwe, dowód koncepcji. Zobowiązujemy się do:
- Niezwłocznego potwierdzenia Twojego zgłoszenia, zwykle w ciągu dwóch dni roboczych
- Informowania Cię o postępach w usuwaniu problemu
- Uznania Twojego wkładu (lub zachowania anonimowości, według Twojego wyboru) po naprawieniu problemu
Prosimy nie wykorzystywać luki poza tym, co jest niezbędne do jej wykazania, nie uzyskiwać dostępu do danych, które nie należą do Ciebie, i nie przeprowadzać automatycznych skanów na produkcji. Działanie w dobrej wierze chroni Cię w ramach naszej polityki bezpiecznej przystani.
Poza zakresem: ataki typu odmowa usługi, socjotechnika wobec naszych pracowników, ataki fizyczne, luki w usługach zewnętrznych, od których jesteśmy zależni (zgłoś je do dostawcy).
Pytania?
Skontaktuj się z naszym zespołem bezpieczeństwa pod adresem contact@tootela.net.