Fiducia · Sicurezza e conformità

Sicurezza, ha detto chiaramente.

Mettere CRM, contabilità, risorse umane e helpdesk su un'unica piattaforma solleva domande reali. Di seguito è riportato il modo in cui rispondiamo: in base alla progettazione, all'architettura e per impostazione predefinita. E-mail [email protected] se qualcosa di seguito non è sufficiente.

Architettura e protezione dei dati

Cos'è in realtà vero.

Nessun teatro dei distintivi. Ecco l'architettura che protegge i tuoi dati: verificabile nel modo in cui la piattaforma è costruita e gestita, non in un certificato incorniciato.

STACK
Stack operativo self-hosted
La posta, il database e il runtime delle app vengono tutti eseguiti su un'infrastruttura gestita da Mewayz, non su SaaS di terze parti. I dati dei tuoi clienti non entrano mai nel regime di un altro fornitore.
In base alla progettazione
AI
IA con la tua chiave personale
Le funzionalità AI vengono eseguite sulla tua chiave API per OpenAI, Anthropic o Google: scegli il provider e i relativi termini relativi ai dati e puoi disattivare completamente l'IA. Non facciamo mai formazione sui tuoi dati.
La tua chiave · il tuo provider
INQUILINO
Isolamento del database per tenant
Ogni area di lavoro viene eseguita nel proprio database, separato a livello di framework (tenancy Stancl v3.10) - non righe condivise filtrate da un ID account. I dati di un'azienda non possono mai essere interrogati da un'altra.
Imposto
ENC
Crittografia ovunque
AES-256 a riposo, TLS 1.3 in transito. MFA disponibile sugli account amministratore. La crittografia termina all'interno dell'infrastruttura in cui operiamo.
Attivo
PCI
Striscia PCI DSS
I dati delle carte sono gestiti da Stripe (PCI DSS livello 1) e, in India, Razorpay (conforme a RBI). Mewayz non memorizza mai i numeri delle carte grezze.
Tramite processore
BORDO
Bordo Cloudflare
La protezione DDoS, CDN e DNS sono davanti a ogni richiesta. Il traffico dannoso viene filtrato prima che raggiunga l'app.
Attivo
CSP
Cassa bloccata
Il modulo-azione Content-Security-Policy è bloccato su checkout.stripe.com e buy.stripe.com: i moduli di pagamento non possono essere reindirizzati altrove.
Imposto
DPA
Conforme al GDPR + DPA
Un accordo sul trattamento dei dati è disponibile prima della firma e firmato automaticamente al momento del pagamento. Esporta con un clic tutti i tuoi dati, in formati standard, in qualsiasi momento.
Su richiesta
Infrastruttura dedicata e regionale

Isolamento, questo è fisico, non solo un filtro.

La maggior parte delle piattaforme inserisce ogni cliente in un unico grande database condiviso e ti separa con un account_id colonna. Mewayz no. Ogni tenant ottiene il proprio database e il proprio ambiente e ogni partner white label riceve una propria scatola completamente isolata.

01

Una banca dati per spazio di lavoro

I tuoi dati risiedono in un database dedicato esclusivamente al tuo workspace, non in una tabella condivisa separata da un filtro. Nessun calo di prestazioni dovuto ai vicini rumorosi, nessuna superficie di query tra tenant, nessun "one bad WHERE clausola fa trapelare tutti” il rischio.

02

Etichetta bianca isolata ambienti

A ogni partner white label vengono forniti automaticamente il proprio utente Linux, database e spazio file, in circa due minuti. I clienti, i file e i dati di un partner rimangono nella scatola di quel partner. Niente è mescolato.

03

Un'istanza dell'app per regione

Mewayz esegue un'istanza dell'app, un database e un ambiente separati in ogni regione. I tuoi dati vengono creati e rimangono nella regione scelta al momento della registrazione (UE, Stati Uniti o APAC), quindi la residenza e la bassa latenza sono le impostazioni predefinite, non un componente aggiuntivo.

Come concepiamo la sicurezza

Sei principi.

Queste sono le regole secondo le quali progetta il nostro team di sicurezza. Non sono ambizioni: sono i cancelli che una funzionalità deve oltrepassare prima di essere spedita.

01

I dati del cliente sono dati del cliente.

Non vendiamo informazioni aggregate. Non addestriamo modelli ML sui tuoi record. Non leggiamo le e-mail in entrata al mercato del prodotto. I tuoi dati sono il prodotto che ospitiamo, non una materia prima.

02

Il pulsante di esportazione è il contratto di fiducia.

Un clic in Impostazioni esporta tutto in formati standard. Rendiamo la partenza facile apposta. Il miglior cliente è quello che sa che può andarsene e sceglie di non farlo.

03

Crittografia a riposo e in transito.

AES-256 a riposo. TLS 1.3 in transito. Gestione delle chiavi tramite AWS KMS con opzione chiave gestita dal cliente a livello di agenzia. Nessun livello "crittograferemo i clienti premium".

04

Privilegio minimo da predefinito.

I dipendenti accedono ai dati dei clienti solo sotto controllo, solo quando un cliente ha aperto un ticket di supporto chiedendogli di farlo e solo per i record a cui si riferisce il ticket. Ogni accesso viene registrato, a tempo indeterminato.

05

La residenza dei dati è a tua scelta.

Scegli la regione UE, Stati Uniti o APAC al momento della registrazione. I dati rimangono nella regione per impostazione predefinita. La replica tra regioni è un'operazione facoltativa, con il consenso esplicito nel DPA.

06

Divulgazione all'interno 72 ore.

Se si verifica un incidente di sicurezza che interessa i dati dei clienti, informiamo i clienti interessati entro 72 ore dalla conferma dell'impatto. Nessuna eccezione, nessuna finestra di ritardo approvata dalle pubbliche relazioni.

Residenza dei dati · Scegli la regione

Tre regioni.

Scegli al momento dell'iscrizione. Non può essere modificato dopo il caricamento dei dati senza una migrazione pianificata. Sub-responsabili del trattamento per regione elencati sul portale della fiducia.

Regione AZ primarie Ospitato da Backup Sub-responsabili del trattamento
UE Francoforte · Dublino · Stoccolma AWS eu-centrale-1, eu-ovest-1, eu-nord-1 Nella regione · 35 giorni Solo UE
Stati Uniti Virginia · Oregon · Ohio AWS Stati Uniti-est-1, Stati Uniti-ovest-2, Stati Uniti-est-2 Nella regione · 35 giorni Solo USA
APAC Singapore · Tokio · Mumbai AWS ap-sud-est-1, ap-nord-est-1, ap-sud-1 Nella regione · 35 giorni Regionale
Sicurezza operativa

I dettagli noiosi, continuava ad essere noioso.

07

Tempo di attività e resilienza.

SLA con tempo di attività del 99,95% per le aziende, 99,99% per l'agenzia. Distribuzioni Multi-AZ con failover automatico. Runbook DR testati eseguiti trimestralmente. Pagina di stato pubblica su status.mewayz.com.

08

Backup e recupero.

Recupero puntuale in qualsiasi momento negli ultimi 35 giorni. Istantanee orarie degli ultimi 7 giorni. Restauro testato mensilmente. RTO 4 ore; RPO 15 minuti.

09

Identità e accesso.

SSO tramite SAML 2.0/OIDC su Business+. Provisioning SCIM sull'agenzia. MFA richiesta per tutti gli account amministratore. Accesso basato sui ruoli con 14 ruoli predefiniti più generatore di ruoli personalizzati.

10

Registri di controllo e monitoraggio.

Ogni azione nella piattaforma viene registrata su una traccia di controllo immutabile. Conservato per 7 anni. Possibilità di streaming su Splunk/Datadog/Elastic tramite integrazione. Avviso di attività sospetta integrato.

11

Venditore e gestione dei sub-responsabili.

Revisione annuale della sicurezza di ogni sub-responsabile del trattamento. Fornitori di livello 1 (AWS, Stripe, Twilio) con contratto diretto. Pubblicato l'elenco Tier-2; Preavviso di 30 giorni prima di aggiungerne di nuovi.

12

Test con penna e squadra rossa.

Pen-test esterno due volte l'anno. Trimestrale interno della squadra rossa. Programma bug bounty con HackerOne: premi da $250 (basso) a $10,000 (critico). Ambito pubblicato, non sono necessarie NDA.

Domande frequenti, spiegate con chiarezza

Sicurezza Domande frequenti.

Dove risiedono davvero i miei dati?

Sull'infrastruttura operiamo noi stessi: il nostro database e server di posta in esecuzione su AWS EC2 dietro Cloudflare. Non viene consegnato a una catena di fornitori SaaS di terze parti. Questo è ciò che significa "stack self-hosted": i tuoi dati principali rimangono all'interno del regime che controlliamo. Due eccezioni, entrambe sotto il tuo controllo: i dati delle carte sono gestiti da Stripe (PCI DSS livello 1) quindi non memorizziamo mai i numeri grezzi delle carte e le funzionalità AI chiamano OpenAI, Anthropic o Google utilizzando la tua chiave API, che puoi configurare o disabilitare.

Firmate i DPA dei clienti?

Sì. Disponiamo di un DPA standard che la maggior parte dei team di procurement accetta così com'è. I DPA personalizzati vengono esaminati da un consulente legale e generalmente approvati entro 5 giorni lavorativi.

Dove sono ospitati i miei dati?

Nella regione selezionata al momento della registrazione. I dati della regione UE rimangono nell'UE. Gli Stati Uniti negli Stati Uniti. APAC nell'APAC. Nessuna replica silenziosa tra regioni.

I tuoi dipendenti possono vedere i miei dati?

Per impostazione predefinita, no. L'accesso richiede un ticket di supporto avviato dal cliente e una concessione esplicita del ruolo. Ogni accesso viene registrato e reso disponibile su richiesta.

Cosa succede in caso di violazione?

Notifica entro 72 ore ai clienti interessati. Rapporto pubblico sull'incidente dopo la riparazione. Non scadenziamo le divulgazioni in base ai cicli di stampa.

Come posso cancellare i miei dati?

Cancella il tuo account in Impostazioni → Account. Dopo 30 giorni, i dati vengono eliminati dalla produzione. I backup scadono a 35 giorni. I registri di controllo conservano i metadati dell'account per 7 anni (requisito legale); i dati del contenuto vengono eliminati.

Addestri l'intelligenza artificiale sui miei dati?

No. I dati dei clienti non vengono mai utilizzati per addestrare i modelli. Le funzionalità AI utilizzano i dati del cliente solo per la richiesta immediata (ad esempio, la stesura di un'e-mail per questo cliente) e la richiesta non viene conservata dal fornitore del modello.

Come posso segnalare una vulnerabilità?

E-mail [email protected] con i dettagli e i passaggi da riprodurre. Rispondiamo entro 1 giorno lavorativo per le segnalazioni critiche e coordiniamo la divulgazione responsabile.

La fiducia, in base struttura.

Pubblichiamo un portale di fiducia con ogni segnalazione, sub-responsabile e politica. Invia un'e-mail a [email protected] per ricevere le ultime novità.