Tootela drivs av Tootela SAS, ett franskt företag. Denna sida tillhandahålls för bekvämlighetens skull; vid tvist gäller fransk rätt, enligt vad som anges i våra Användarvillkor.
Översikt
Denna sida beskriver de säkerhetsåtgärder som Tootela faktiskt har på plats idag : varken mer eller mindre. Vi är ett litet företag och vi väljer medvetet att bygga på härdad, granskad infrastruktur (Vercel, Supabase, Stripe) i stället för att driva vår egen. I takt med att vi inför nya åtgärder uppdaterar vi denna sida.
Kryptering
Under överföring
Alla anslutningar till Tootela skyddas med TLS. Trafik mellan vår applikation och vår databas, lagring och tredjepartsleverantörer krypteras också under överföring.
I vila
Kunddata krypteras i vila av våra infrastrukturleverantörer : databas, säkerhetskopior och objektlagring krypteras på disken av Supabase (på AWS-infrastruktur), med nycklar som hanteras av leverantören.
Lösenord
Autentiseringen hanteras av Supabase Auth (GoTrue). Lösenord hashas av Supabase och lagras eller loggas aldrig i klartext av Tootela.
Autentisering
- Tvåfaktorsautentisering: tillgänglig för alla användare via en engångskod som skickas via e-post. Verifierade enheter kommer ihåg i 30 dagar.
- Sessionshantering: åtkomst- och uppdateringstokens som hanteras av Supabase, ogiltigförklarade vid utloggning.
- E-postverifiering vid registrering.
- Inloggning med Google (OAuth) tillgänglig som alternativ till lösenord.
Vi erbjuder för närvarande inte SAML-SSO eller autentisering med hårdvarunyckel / passkey (WebAuthn). Om din organisation behöver detta, säg till : det hjälper oss att prioritera.
Åtkomstkontroller
- Inuti appen: rollbaserad åtkomstkontroll inom varje arbetsyta och säkerhet på radnivå i databasen, så att en arbetsyta aldrig kan se en annan arbetsytas data.
- Inuti Tootela: åtkomst till produktion är begränsad till ett mycket litet antal behöriga personer.
Infrastruktur
Tootela körs på en liten, medvetet vald stack:
- Applikation: Next.js, distribuerad på Vercel. Serverlös, automatiskt skalad, DDoS-skyddad i kanten.
- Databas, autentisering, lagring: Supabase. Postgres med säkerhet på radnivå som primär förtroendegräns. Region: eu-west-3 (Paris, France).
- E-post: Resend.
- Betalningar: Stripe. Kortdata rör aldrig våra servrar.
- AI-funktioner: Google Gemini API. Innehåll skickas endast när du använder en AI-funktion, uteslutande för att generera svaret, och vårt avtal med Google förbjuder träning på det.
Varje leverantör som kan komma åt kunddata har ett skriftligt personuppgiftsbiträdesavtal som täcker GDPR. Se listan över underbiträden i vår DPA.
Databehandling
- Placering: databasen hostas i EU (eu-west-3 (Paris, France)).
- Säkerhetskopior: vår databasleverantör tar automatiska dagliga krypterade säkerhetskopior.
- Separation av tenanter: data från en arbetsyta kan inte efterfrågas från en annan. Upprätthålls på databasens radnivå, inte bara i applikationslagret.
- Ingen träning på kunddata. Innehåll som du lägger in i Tootela används aldrig för att träna AI-modeller, varken våra eller någon annans.
Utvecklingspraxis
- TypeScript överallt: typkontroller körs före varje distribution.
- Hantering av hemligheter: hemligheter finns i Vercels och Supabases miljövariabler, aldrig i kodbasen.
- Separerade miljöer: ändringar distribueras och verifieras i en utvecklingsmiljö innan de når produktion.
- Uppdatering av beroenden: beroenden hålls uppdaterade och granskas när säkerhetsråd publiceras.
Incidenthantering
Om en säkerhetsincident påverkar dina data informerar vi dig utan onödigt dröjsmål : inom 48 timmar efter att vi fått kännedom om den, i enlighet med vad vi åtar oss i vår DPA : om vad som hänt, vilka data som berörts och vilka åtgärder vi vidtar. Där GDPR kräver det underrättar vi CNIL inom 72 timmar. Tjänsteincidenter publiceras på vår statussida.
Efterlevnad
- GDPR: Tootela är ett franskt företag; GDPR styr hur vi behandlar personuppgifter. Se vår Integritetspolicy och vår DPA.
- EU-dataplacering: databasen hostas i EU som standard. För underbiträden utanför EU förlitar vi oss på EU:s standardavtalsklausuler (SCC:er) samt kompletterande åtgärder.
- Certifieringar: vi innehar för närvarande inte SOC 2- eller ISO 27001-certifieringar, och vi kommer inte att antyda något annat. Båda finns på vår mer långsiktiga färdplan. Våra kärnleverantörer publicerar sina egna certifieringar (Supabase: SOC 2 Type II; Stripe: PCI DSS Level 1).
Om ditt inköpsteam behöver ett säkerhetsformulär, skicka det till contact@tootela.net.
Ansvarsfull rapportering
Om du tror att du har hittat en säkerhetssårbarhet i Tootela, rapportera den till contact@tootela.net. Inkludera tillräckligt med detaljer för att återskapa den och, om möjligt, ett proof of concept. Vi åtar oss att:
- Bekräfta din rapport skyndsamt, normalt inom två arbetsdagar
- Hålla dig uppdaterad om åtgärdens framsteg
- Ge dig erkännande (eller hålla dig anonym, ditt val) när problemet är åtgärdat
Utnyttja inte sårbarheten mer än vad som krävs för att demonstrera den, kom inte åt data som inte är dina och kör inte automatiserade skanningar i produktion. Att agera i god tro skyddar dig enligt vår safe harbour-policy.
Utanför omfattning: överbelastningsattacker, social manipulering av vår personal, fysiska attacker, sårbarheter i tredjepartstjänster som vi är beroende av (rapportera dessa till leverantören).
Frågor?
Nå vårt säkerhetsteam på contact@tootela.net.