Zaufanie · Bezpieczeństwo i zgodność

Bezpieczeństwo – powiedział wyraźnie.

Umieszczenie CRM, księgowości, HR i helpdesku na jednej platformie rodzi prawdziwe pytania. Poniżej znajduje się odpowiedź na nie — według projektu, architektury i ustawień domyślnych. E-mail [email protected] jeśli coś poniżej nie wystarczy.

Architektura i ochrona danych

Co właściwie prawda.

Żadnego teatru odznak. Oto architektura, która chroni Twoje dane — można ją zweryfikować na podstawie sposobu budowy i obsługi platformy, a nie na podstawie certyfikatu ramkowego.

STOS
Własny hostowany stos operacyjny
Poczta, baza danych i środowisko wykonawcze aplikacji działają w infrastrukturze obsługiwanej przez Mewayz, a nie w modelu SaaS innej firmy. Dane Twoich klientów nigdy nie trafiają do systemu innego dostawcy.
Według projektu
sztuczna inteligencja
Sztuczna inteligencja z własnym kluczem
Funkcje AI działają na Twoim własnym kluczu API do OpenAI, Anthropic lub Google — wybierasz dostawcę i jego warunki dotyczące danych, a następnie możesz całkowicie wyłączyć sztuczną inteligencję. Nigdy nie szkolimy się na Twoich danych.
Twój klucz · Twój dostawca
NAJEMCA
Izolacja bazy danych na dzierżawcę
Każdy obszar roboczy działa we własnej bazie danych, oddzielonej na poziomie frameworka (Stancl najemca v3.10) — a nie współdzielonych wierszach filtrowanych według identyfikatora konta. Dane jednej firmy nigdy nie są sprawdzane przez inną.
Wymuszone
ENC
Szyfrowanie wszędzie
AES-256 w stanie spoczynku, TLS 1.3 w transporcie. Usługa MFA dostępna na kontach administratora. Szyfrowanie kończy się w infrastrukturze, którą obsługujemy.
Aktywny
PCI
Pasek PCI DSS
Dane karty są obsługiwane przez Stripe (PCI DSS poziom 1) oraz, w Indiach, Razorpay (zgodność z RBI). Mewayz nigdy nie przechowuje surowych numerów kart.
Przez procesor
KRAWĘDŹ
Krawędź Cloudflare'a
Ochrona DDoS, CDN i DNS stoją przed każdym żądaniem. Złośliwy ruch jest filtrowany, zanim dotrze do aplikacji.
Aktywny
CSP
Zamknięta kasa
Akcja formularza dotycząca zasad bezpieczeństwa treści jest zablokowana na checkout.stripe.com i buy.stripe.com — formularzy płatności nie można przekierować nigdzie indziej.
Wymuszone
DPA
Dostosowane do RODO + DPA
Umowa o przetwarzaniu danych jest dostępna do podpisu wstępnego i automatycznie podpisana przy kasie. Eksport wszystkich danych jednym kliknięciem, w standardowych formatach, w dowolnym momencie.
Na żądanie
Infrastruktura dedykowana i regionalna

Izolacja to jest to fizyczny, a nie tylko filtr.

Większość platform umieszcza każdego klienta w jednej dużej, współdzielonej bazie danych i oddziela Cię sekcją account_id kolumna. Mewayz nie. Każdy najemca otrzymuje własną bazę danych i środowisko, a każdy partner typu white label otrzymuje własne, w pełni izolowane pudełko.

01

Baza danych za obszar roboczy

Twoje rekordy znajdują się w bazie danych udostępnionej wyłącznie dla Twojego obszaru roboczego, a nie we udostępnionej tabeli oddzielonej filtrem. Brak wydajności wśród hałaśliwych sąsiadów, brak powierzchni zapytań między dzierżawcami, brak „jednego złego”. WHERE klauzula powoduje ryzyko dla wszystkich.

02

Izolowana biała etykieta środowiska

Każdy partner typu white label otrzymuje własnego użytkownika systemu Linux, bazę danych i przestrzeń na pliki — automatycznie w ciągu około dwóch minut. Klienci, pliki i dane partnera pozostają w jego skrzynce. Nic nie jest pomieszane.

03

Jedna instancja aplikacji na region

Mewayz uruchamia oddzielną instancję aplikacji, bazę danych i środowisko w każdym regionie. Twoje dane są tworzone i pozostają w regionie wybranym podczas rejestracji — UE, USA lub APAC — więc miejsce zamieszkania i małe opóźnienia są wartością domyślną, a nie dodatkiem.

Jak myślimy o bezpieczeństwie

Sześć zasady.

Oto zasady, według których projektuje się nasz zespół ds. bezpieczeństwa. Nie są one aspiracyjne — są bramami, przez które obiekt musi przejść, zanim zostanie dostarczony.

01

Dane klienta są dane klienta.

Nie sprzedajemy zagregowanych statystyk. Nie szkolimy modeli ML na podstawie Twoich danych. Nie czytamy e-maili przychodzących na rynek produktowy. Twoje dane to produkt, który hostujemy, a nie surowiec.

02

Przycisk eksportu to umowa powiernicza.

Jedno kliknięcie w Ustawieniach eksportuje wszystko w standardowych formatach. Celowo ułatwiamy odejście. Najlepszy klient to ten, który wie, że może odejść, ale tego nie robi.

03

Szyfrowanie w stanie spoczynku i w transporcie.

AES-256 w stanie spoczynku. TLS 1.3 w transporcie. Zarządzanie kluczami za pośrednictwem AWS KMS z opcją klucza zarządzanego przez klienta na poziomie agencji. Brak poziomów „zaszyfrujemy klientów premium”.

04

Najmniejsze uprawnienia wg domyślny.

Pracownicy uzyskują dostęp do danych klientów tylko w ramach audytu, tylko wtedy, gdy klient otworzył zgłoszenie do pomocy technicznej, prosząc ich o to, i tylko w przypadku rekordów, których dotyczy zgłoszenie. Każdy dostęp jest rejestrowany na czas nieokreślony.

05

Miejsce przechowywania danych jest twój wybór.

Podczas rejestracji wybierz region UE, USA lub APAC. Dane domyślnie pozostają w regionie. Replikacja między regionami jest dobrowolna i wymaga wyraźnej zgody w DPA.

06

Ujawnienie wewnątrz 72 godziny.

Jeśli mamy do czynienia z incydentem związanym z bezpieczeństwem wpływającym na dane klientów, powiadamiamy klientów, których to dotyczy, w ciągu 72 godzin od potwierdzenia wpływu. Żadnych wyjątków, żadnych okien opóźnień zatwierdzonych przez PR.

Miejsce przechowywania danych · Ty wybierasz region

Trzy regiony.

Wybierz podczas rejestracji. Nie można zmienić po załadowaniu danych bez planowanej migracji. Podwykonawcy przetwarzania według regionu wymienieni w portalu zaufania.

Region Podstawowe AZ Gospodarzem jest Kopie zapasowe Podwykonawcy przetwarzania
UE Frankfurt · Dublin · Sztokholm AWS eu-central-1, eu-west-1, eu-north-1 W regionie · 35 dni Tylko UE
USA Wirginia · Oregon · Ohio AWS us-wschód-1, us-zachód-2, us-wschód-2 W regionie · 35 dni Tylko USA
APAC Singapur · Tokio · Bombaj AWS ap-południowy wschód-1, ap-północny wschód-1, ap-południowy-1 W regionie · 35 dni Regionalne
Bezpieczeństwo operacyjne

Nudne szczegóły, ciągle nudne.

07

Czas pracy i odporność.

SLA dostępności na poziomie 99,95% w przypadku firm, 99,99% w przypadku agencji. Wdrożenia Multi-AZ z automatycznym przełączaniem awaryjnym. Testowane elementy Runbook DR wykonywane co kwartał. Strona stanu publicznego pod adresem status.mewayz.com.

08

Kopie zapasowe i powrót do zdrowia.

Przywracanie danych do dowolnego momentu w ciągu ostatnich 35 dni. Cogodzinne migawki z ostatnich 7 dni. Testowanie przywracania co miesiąc. RTO 4 godziny; RPO 15 minut.

09

Tożsamość i dostęp.

Logowanie jednokrotne poprzez SAML 2.0 / OIDC w Business+. Udostępnianie SCIM w Agencji. Usługa MFA wymagana dla wszystkich kont administratorów. Dostęp oparty na rolach z 14 domyślnymi rolami i niestandardowym narzędziem do tworzenia ról.

10

Dzienniki audytu i monitorowanie.

Każde działanie na platformie jest rejestrowane w niezmiennej ścieżce audytu. Przechowywany przez 7 lat. Możliwość przesyłania strumieniowego do Splunk / Datadog / Elastic poprzez integrację. Wbudowane alerty o podejrzanych działaniach.

11

Sprzedawca i zarządzanie podprocesorami.

Coroczny przegląd bezpieczeństwa każdego podprocesora. Dostawcy poziomu 1 (AWS, Stripe, Twilio) w ramach bezpośredniej umowy. Opublikowano listę Tier-2; 30-dniowe powiadomienie przed dodaniem nowych.

12

Testowanie piórem i drużyna czerwona.

Zewnętrzny test piórowy dwa razy w roku. Kwartalnik wewnętrzny drużyny czerwonej. Program nagród za błędy w HackerOne — nagrody od $250 (niskie) do $10,000 (krytyczne). Opublikowany zakres, nie są potrzebne żadne umowy NDA.

Często zadawane pytania, powiedziane wyraźnie

Bezpieczeństwo Często zadawane pytania.

Gdzie właściwie znajdują się moje dane?

Infrastrukturę obsługujemy sami — nasza własna baza danych i serwer pocztowy działający na platformie AWS EC2 za Cloudflare. Nie jest przekazywany łańcuchowi zewnętrznych dostawców SaaS. To właśnie oznacza „stos hostowany samodzielnie”: Twoje podstawowe dane pozostają w systemie, który kontrolujemy. Dwa wyjątki, oba pod Twoją kontrolą: dane kart są obsługiwane przez Stripe (PCI DSS poziom 1), więc nigdy nie przechowujemy nieprzetworzonych numerów kart, a funkcje AI wywołują OpenAI, Anthropic lub Google przy użyciu własnego klucza API – który możesz skonfigurować lub wyłączyć.

Czy podpisujesz umowy DPA klientów?

Tak. Mamy standardową umowę DPA, którą większość zespołów zakupowych akceptuje w takiej postaci, w jakiej jest. Niestandardowe umowy DPA są sprawdzane przez prawnika — zwykle zatwierdzane w ciągu 5 dni roboczych.

Gdzie przechowywane są moje dane?

W regionie wybranym podczas rejestracji. Dane dotyczące regionów UE pozostają w UE. USA w USA. APAC w APAC. Brak cichej replikacji między regionami.

Czy Twoi pracownicy mogą zobaczyć moje dane?

Domyślnie nie. Dostęp wymaga biletu pomocy technicznej zainicjowanego przez klienta i wyraźnego przypisania roli. Każdy dostęp jest rejestrowany i udostępniany na żądanie.

Co się stanie, jeśli dojdzie do naruszenia?

72-godzinne powiadomienie dla dotkniętych klientów. Raport o zdarzeniu publicznym po naprawie. Nie dopasowujemy ujawnień do cykli prasowych.

Jak usunąć swoje dane?

Anuluj swoje konto w Ustawieniach → Konto. Po 30 dniach dane są usuwane z wersji produkcyjnej. Kopie zapasowe tracą ważność po 35 dniach. Dzienniki audytu przechowują metadane konta przez 7 lat (wymóg prawny); dane zawartości zostaną usunięte.

Czy szkolicie sztuczną inteligencję na moich danych?

Nie. Dane klienta nigdy nie są używane do uczenia modeli. Funkcje sztucznej inteligencji wykorzystują dane klienta wyłącznie w celu natychmiastowego złożenia wniosku (np. przygotowania wiadomości e-mail dla tego klienta), a żądanie nie jest zatrzymywane przez dostawcę modelu.

Jak mogę zgłosić lukę w zabezpieczeniach?

E-mail [email protected] ze szczegółami i etapami odtwarzania. Na krytyczne raporty odpowiadamy w ciągu 1 dnia roboczego i koordynujemy odpowiedzialne ujawnianie informacji.

Zaufaj, przez struktura.

Publikujemy portal zaufania z każdym raportem, podwykonawcą przetwarzania i polityką. Wyślij e-mail na numer [email protected], aby otrzymać najnowsze informacje.