Tootela керується компанією Tootela SAS, французькою компанією. Ця сторінка надається для зручності; у разі спору застосовується французьке право, як зазначено в наших Умови використання.
Огляд
На цій сторінці описано заходи безпеки, які Tootela дійсно застосовує сьогодні : ні більше, ні менше. Ми невелика компанія і свідомо будуємо на зміцненій, перевіреній аудитом інфраструктурі (Vercel, Supabase, Stripe), а не експлуатуємо власну. У міру впровадження нових заходів ми оновлюємо цю сторінку.
Шифрування
Під час передачі
Усі з’єднання з Tootela захищені за допомогою TLS. Трафік між нашим застосунком і нашою базою даних, сховищем та сторонніми постачальниками також шифрується під час передачі.
У стані спокою
Дані клієнтів шифруються в стані спокою нашими постачальниками інфраструктури : база даних, резервні копії та об’єктне сховище шифруються на диску компанією Supabase (на інфраструктурі AWS), а ключами керує постачальник.
Паролі
Автентифікацією керує Supabase Auth (GoTrue). Паролі хешуються компанією Supabase і ніколи не зберігаються та не записуються у відкритому вигляді компанією Tootela.
Автентифікація
- Двофакторна автентифікація: доступна всім користувачам за допомогою одноразового коду, що надсилається електронною поштою. Перевірені пристрої запам’ятовуються на 30 днів.
- Керування сесіями: токени доступу та оновлення, керовані Supabase, анулюються при виході з системи.
- Підтвердження електронної пошти під час реєстрації.
- Вхід через Google (OAuth) доступний як альтернатива паролям.
Наразі ми не пропонуємо SAML SSO або автентифікацію за допомогою апаратного ключа / passkey (WebAuthn). Якщо вашій організації це потрібно, повідомте нам : це допомагає нам розставляти пріоритети.
Контроль доступу
- Усередині застосунку: рольовий контроль доступу в межах кожного робочого простору і захист на рівні рядків на рівні бази даних, тож один робочий простір ніколи не може побачити дані іншого.
- Усередині Tootela: доступ до робочого середовища обмежений дуже невеликою кількістю уповноважених осіб.
Інфраструктура
Tootela працює на невеликому, продуманому стеку:
- Застосунок: Next.js, розгорнуто на Vercel. Безсерверний, з автомасштабуванням, із захистом від DDoS на межі мережі.
- База даних, автентифікація, сховище: Supabase. Postgres із захистом на рівні рядків як основною межею довіри. Регіон: eu-west-3 (Paris, France).
- Електронна пошта: Resend.
- Платежі: Stripe. Дані карток ніколи не потрапляють на наші сервери.
- Функції ШІ: Google Gemini API. Контент надсилається лише тоді, коли ви використовуєте функцію ШІ, виключно для генерації відповіді, і наша угода з Google забороняє навчання на ньому.
Кожен постачальник, який може отримати доступ до даних клієнтів, має письмову угоду про обробку даних, що охоплює GDPR. Див. перелік субобробників у нашому DPA.
Обробка даних
- Розташування: база даних розміщена в ЄС (eu-west-3 (Paris, France)).
- Резервні копії: наш постачальник бази даних створює автоматичні щоденні зашифровані резервні копії.
- Розділення орендарів: дані одного робочого простору не можна запитати з іншого. Забезпечується на рівні рядків бази даних, а не лише на рівні застосунку.
- Жодного навчання на даних клієнтів. Контент, який ви розміщуєте в Tootela, ніколи не використовується для навчання моделей ШІ, ні наших, ні будь-чиїх інших.
Практики розробки
- TypeScript всюди: перевірки типів виконуються перед кожним розгортанням.
- Керування секретами: секрети зберігаються у змінних середовища Vercel і Supabase, ніколи в кодовій базі.
- Розділені середовища: зміни розгортаються і перевіряються в середовищі розробки, перш ніж потрапити в робоче середовище.
- Оновлення залежностей: залежності підтримуються в актуальному стані і перевіряються при публікації попереджень про безпеку.
Реагування на інциденти
Якщо інцидент безпеки зачіпає ваші дані, ми повідомимо вас без невиправданої затримки : протягом 48 годин з моменту, коли нам стало про нього відомо, як ми зобов’язуємося в нашому DPA : про те, що сталося, які дані було зачеплено і які заходи ми вживаємо. Там, де цього вимагає GDPR, ми повідомляємо CNIL протягом 72 годин. Інциденти сервісу публікуються на нашій сторінка статусу.
Відповідність вимогам
- GDPR: Tootela : французька компанія; GDPR регулює те, як ми обробляємо персональні дані. Див. нашу Політика конфіденційності і наше DPA.
- Розміщення даних у ЄС: база даних за замовчуванням розміщується в ЄС. Для субобробників за межами ЄС ми покладаємося на Стандартні договірні положення ЄС (SCC) разом з додатковими заходами.
- Сертифікати: наразі у нас немає сертифікатів SOC 2 або ISO 27001, і ми не будемо стверджувати протилежне. Обидва перебувають у нашій довгостроковій дорожній карті. Наші основні постачальники публікують власні сертифікати (Supabase: SOC 2 Type II; Stripe: PCI DSS Level 1).
Якщо вашій команді закупівель потрібна анкета з безпеки, надішліть її на contact@tootela.net.
Відповідальне розкриття
Якщо ви вважаєте, що виявили вразливість безпеки в Tootela, повідомте про неї на contact@tootela.net. Додайте достатньо деталей для відтворення і, якщо можливо, доказ концепції. Ми зобов’язуємося:
- Оперативно підтвердити отримання вашого повідомлення, зазвичай протягом двох робочих днів
- Тримати вас в курсі перебігу усунення
- Вказати ваше авторство (або зберегти анонімність, на ваш вибір) після усунення проблеми
Будь ласка, не експлуатуйте вразливість понад те, що необхідно для її демонстрації, не отримуйте доступ до даних, які вам не належать, і не запускайте автоматичні сканування в робочому середовищі. Добросовісні дії захищають вас у межах нашої політики безпечної гавані.
Поза межами області дії: атаки типу «відмова в обслуговуванні», соціальна інженерія щодо нашого персоналу, фізичні атаки, вразливості в сторонніх сервісах, від яких ми залежимо (повідомляйте про них постачальнику).
Питання?
Зв’яжіться з нашою командою безпеки за адресою contact@tootela.net.