Confiança · Segurança e conformidade

Segurança, disse claramente.

Colocar CRM, contabilidade, RH e helpdesk em uma plataforma levanta questões reais. Abaixo está como respondemos a elas – por design, por arquitetura e por padrão. E-mail [email protected] se alguma coisa abaixo não for suficiente.

Arquitetura e proteção de dados

O que é realmente verdade.

Nenhum teatro de distintivos. Esta é a arquitetura que protege seus dados — verificável na forma como a plataforma é construída e operada, e não em um certificado emoldurado.

PILHA
Pilha operacional auto-hospedada
Correio, banco de dados e tempo de execução de aplicativos são executados em infraestrutura operada por Mewayz - não em SaaS de terceiros. Os dados do seu cliente nunca entram no regime de outro fornecedor.
Por projeto
IA
IA do tipo traga sua própria chave
Os recursos de IA são executados em sua própria chave de API para OpenAI, Anthropic ou Google – você escolhe o provedor e seus termos de dados e pode desligar totalmente a IA. Nunca treinamos com seus dados.
Sua chave · seu provedor
INQUILINO
Isolamento de banco de dados por locatário
Cada espaço de trabalho é executado em seu próprio banco de dados, separado no nível da estrutura (Stancl tenancy v3.10) — e não em linhas compartilhadas filtradas por um ID de conta. Os dados de uma empresa nunca podem ser consultados por outra.
Aplicado
ENC
Criptografia em todos os lugares
AES-256 em repouso, TLS 1.3 em trânsito. MFA disponível em contas de administrador. A criptografia termina dentro da infraestrutura que operamos.
Ativo
PCI
Faixa PCI DSS
Os dados do cartão são tratados pelo Stripe (PCI DSS Nível 1) e, na Índia, pelo Razorpay (compatível com RBI). Mewayz nunca armazena números de cartão brutos.
Através do processador
BORDA
Borda Cloudflare
Proteção DDoS, CDN e DNS estão na frente de cada solicitação. O tráfego malicioso é filtrado antes de chegar ao aplicativo.
Ativo
CSP
Check-out bloqueado
A ação do formulário Content-Security-Policy está bloqueada para checkout.stripe.com e buy.stripe.com - os formulários de pagamento não podem ser redirecionados para nenhum outro lugar.
Aplicado
APD
Alinhado ao GDPR + DPA
Um acordo de processamento de dados está disponível pré-assinado e assinado automaticamente na finalização da compra. Exportação com um clique de todos os seus dados, em formatos padrão, a qualquer momento.
A pedido
Infraestrutura dedicada e regional

Isolamento é isso físico, não apenas um filtro.

A maioria das plataformas coloca cada cliente em um grande banco de dados compartilhado e separa você com um account_id coluna. Mewayz não. Cada locatário obtém seu próprio banco de dados e ambiente – e cada parceiro de marca branca recebe sua própria caixa totalmente isolada.

01

Um banco de dados por espaço de trabalho

Seus registros residem em um banco de dados provisionado apenas para seu espaço de trabalho — e não em uma tabela compartilhada separada por um filtro. Sem desempenho de vizinho barulhento, sem superfície de consulta entre locatários, sem “alguém ruim WHERE cláusula vaza risco para todos”.

02

Etiqueta branca isolada ambientes

Cada parceiro de marca branca recebe seu próprio usuário Linux, banco de dados e espaço de arquivo — automaticamente, em cerca de dois minutos. Os clientes, arquivos e dados de um parceiro ficam dentro da caixa desse parceiro. Nada está misturado.

03

Uma instância de aplicativo por região

Mewayz executa uma instância de aplicativo, banco de dados e ambiente separados em cada região. Seus dados são criados e permanecem na região escolhida no momento da inscrição – UE, EUA ou APAC – portanto, a residência e a baixa latência são o padrão, não um complemento.

Como pensamos sobre segurança

Seis princípios.

Estas são as regras que nossa equipe de segurança segue. Eles não são aspiracionais – são os portões que um recurso deve passar antes de ser lançado.

01

Os dados do cliente são dados do cliente.

Não vendemos insights agregados. Não treinamos modelos de ML em seus registros. Não lemos e-mails recebidos para o mercado de produtos. Seus dados são o produto que hospedamos, não uma matéria-prima.

02

O botão de exportação é o contrato de confiança.

Um clique em Configurações exporta tudo em formatos padrão. Facilitamos a saída de propósito. O melhor cliente é aquele que sabe que pode sair e opta por não fazê-lo.

03

Criptografia em repouso e em trânsito.

AES-256 em repouso. TLS 1.3 em trânsito. Gerenciamento de chaves via AWS KMS com opção de chave gerenciada pelo cliente no nível Agência. Não há níveis "criptografaremos clientes premium".

04

Menor privilégio por padrão.

Os funcionários acessam os dados do cliente somente sob auditoria, somente quando um cliente abre um ticket de suporte solicitando isso e apenas para os registros aos quais o ticket pertence. Cada acesso registrado, por tempo indeterminado.

05

A residência dos dados é sua escolha.

Escolha a região UE, EUA ou APAC no momento da inscrição. Os dados permanecem na região por padrão. A replicação entre regiões é opcional, com consentimento explícito no DPA.

06

Divulgação dentro 72 horas.

Se tivermos um incidente de segurança que afete os dados dos clientes, notificaremos os clientes afetados dentro de 72 horas após a confirmação do impacto. Sem exceções, sem janelas de atraso aprovadas por PR.

Residência de dados · Você escolhe a região

Três regiões.

Escolha na inscrição. Não pode ser alterado após o carregamento dos dados sem uma migração planejada. Subprocessadores por região listados no portal confiável.

Região AZs primárias Hospedado por Cópias de segurança Subprocessadores
UE Frankfurt · Dublin · Estocolmo AWS eu-central-1, eu-west-1, eu-norte-1 Na região · 35 dias Apenas na UE
EUA Virgínia · Oregon · Ohio AWS us-east-1, us-west-2, us-east-2 Na região · 35 dias Somente EUA
APAC Singapura · Tóquio · Mumbai AWS ap-sudeste-1, ap-nordeste-1, ap-south-1 Na região · 35 dias Regionais
Segurança operacional

Os detalhes chatos, continuou chato.

07

Tempo de atividade e resiliência.

SLA de tempo de atividade de 99,95% no Business, 99,99% na Agência. Implantações Multi-AZ com failover automático. Runbooks de DR testados executados trimestralmente. Página de status público em status.mewayz.com.

08

Cópias de segurança e recuperação.

Recuperação pontual para qualquer momento nos últimos 35 dias. Instantâneos por hora dos últimos 7 dias. Restauração testada mensalmente. RTO 4 horas; RPO 15 minutos.

09

Identidade e acesso.

SSO via SAML 2.0/OIDC no Business+. Provisionamento SCIM na Agência. MFA necessário para todas as contas de administrador. Acesso baseado em funções com 14 funções padrão, além de construtor de funções personalizadas.

10

Registros de auditoria e monitoramento.

Cada ação na plataforma é registrada em uma trilha de auditoria imutável. Mantido por 7 anos. Transmissível para Splunk / Datadog / Elastic via integração. Alerta de atividades suspeitas integrado.

11

Fornecedor e gerenciamento de subprocessadores.

Revisão anual de segurança de cada subprocessador. Fornecedores de nível 1 (AWS, Stripe, Twilio) sob contrato direto. Lista Tier-2 publicada; Aviso prévio de 30 dias antes de adicionar novos.

12

Teste de penetração e time vermelho.

Pen-test externo duas vezes por ano. Equipe vermelha interna trimestralmente. Programa de recompensas de bugs com HackerOne — recompensas de $250 (baixa) a $10,000 (crítica). Escopo publicado, sem necessidade de NDAs.

Perguntas comuns, ditas claramente

Segurança Perguntas frequentes.

Onde meus dados realmente residem?

Na infraestrutura, nós mesmos operamos – nosso próprio banco de dados e servidor de e-mail rodando em AWS EC2 por trás do Cloudflare. Ele não é entregue a uma cadeia de fornecedores terceirizados de SaaS. Isso é o que significa “pilha auto-hospedada”: seus dados principais permanecem dentro do regime que controlamos. Duas exceções, ambas sob seu controle: os dados do cartão são gerenciados pelo Stripe (PCI DSS Nível 1), portanto, nunca armazenamos números de cartão brutos, e os recursos de IA chamam OpenAI, Anthropic ou Google usando sua própria chave de API – que você pode configurar ou desativar.

Você assina DPAs de clientes?

Sim. Temos um DPA padrão que a maioria das equipes de compras aceita no estado em que se encontra. Os DPAs personalizados são revisados ​​por um advogado – geralmente aprovados em até cinco dias úteis.

Onde meus dados estão hospedados?

Na região que você selecionar na inscrição. Os dados da região da UE permanecem na UE. EUA nos EUA. APAC em APAC. Nenhuma replicação silenciosa entre regiões.

Seus funcionários podem ver meus dados?

Por padrão, não. O acesso requer um ticket de suporte iniciado pelo cliente e uma concessão de função explícita. Cada acesso é registrado e pode ser visualizado mediante solicitação.

O que acontece se você tiver uma violação?

Notificação de 72 horas para clientes afetados. Relatório público de incidente após remediação. Não cronometramos as divulgações em torno dos ciclos de imprensa.

Como excluo meus dados?

Cancele sua conta em Configurações → Conta. Após 30 dias, os dados são eliminados da produção. Os backups expiram em 35 dias. Os registros de auditoria retêm os metadados da conta por 7 anos (requisito legal); os dados de conteúdo são eliminados.

Você treina IA em meus dados?

Não. Os dados do cliente nunca são usados para treinar modelos. Os recursos de IA usam dados do cliente apenas para a solicitação imediata (por exemplo, redigir um e-mail para este cliente) e a solicitação não é retida pelo fornecedor do modelo.

Como posso relatar uma vulnerabilidade?

E-mail [email protected] com os detalhes e etapas para reproduzir. Respondemos dentro de 1 dia útil para relatórios críticos e coordenamos a divulgação responsável.

Confie, por estrutura.

Publicamos um portal confiável com todos os relatórios, subprocessadores e políticas. Envie um e-mail para [email protected] para obter as últimas novidades.