Доверие · Безопасность и соответствие требованиям

Безопасность, сказал ясно.

Объединение CRM, бухгалтерского учета, HR и службы поддержки на одной платформе вызывает реальные вопросы. Ниже мы расскажем, как мы на них отвечаем — по дизайну, по архитектуре и по умолчанию. электронная почта [email protected] если чего-то ниже недостаточно.

Архитектура и защита данных

Что на самом деле правда.

Никакого театра бейджей. Вот архитектура, которая защищает ваши данные — ее можно проверить по тому, как построена и работает платформа, а не по сертификату в рамке.

СТЕК
Самостоятельный операционный стек
Почта, база данных и среда выполнения приложений работают в инфраструктуре, управляемой Mewayz, а не в сторонней SaaS. Данные вашего клиента никогда не попадут в режим другого поставщика.
По дизайну
ИИ
ИИ «Принеси свой ключ»
Функции ИИ работают на вашем собственном ключе API для OpenAI, Anthropic или Google — вы выбираете поставщика и условия его передачи данных, а также можете полностью отключить ИИ. Мы никогда не тренируемся на ваших данных.
Ваш ключ · ваш провайдер
АРЕНДАТОР
Изоляция базы данных на арендатора
Каждое рабочее пространство работает в собственной базе данных, разделенной на уровне платформы (тенантность Stancl v3.10), а не в общих строках, фильтруемых по идентификатору учетной записи. Данные одной компании никогда не могут быть запрошены другой.
Принудительный
ЭНК
Шифрование повсюду
AES-256 в состоянии покоя, TLS 1.3 в пути. MFA доступен в учетных записях администратора. Шифрование прекращается внутри инфраструктуры, которой мы управляем.
Активный
PCI
Полоса PCI DSS
Данные карт обрабатываются Stripe (PCI DSS Level 1) и, в Индии, Razorpay (соответствует RBI). Mewayz никогда не хранит необработанные номера карт.
Через процессор
КРАЙ
Край облачного сияния
Защита от DDoS, CDN и DNS обрабатывают каждый запрос. Вредоносный трафик фильтруется до того, как он достигнет приложения.
Активный
CSP
Заблокированная проверка
Действие формы Content-Security-Policy привязано к checkout.stripe.com и buy.stripe.com — формы оплаты нельзя перенаправить куда-либо еще.
Принудительный
ДПА
Соответствие GDPR + DPA
Соглашение об обработке данных доступно для предварительной подписи и автоматически подписывается при оформлении заказа. Экспорт всех ваших данных одним щелчком мыши в стандартных форматах в любое время.
По запросу
Выделенная и региональная инфраструктура

изоляция это физический, а не просто фильтр.

Большинство платформ помещают каждого клиента в одну большую общую базу данных и разделяют вас account_id столбец. Mewayz нет. Каждый арендатор получает собственную базу данных и среду, а каждый партнер White Label получает собственную полностью изолированную коробку.

01

База данных на рабочее пространство

Ваши записи хранятся в базе данных, предназначенной только для вашего рабочего пространства, а не в общей таблице, разделенной фильтром. Никакой производительности шумных соседей, никакой поверхности межклиентских запросов, никаких «одних плохих соседей». WHERE пункт пропускает каждый» риск.

02

Изолированная белая этикетка окружающая среда

Каждому партнеру White Label предоставляется собственный пользователь Linux, база данных и файловое пространство — автоматически, примерно за две минуты. Клиенты, файлы и данные партнера остаются внутри ящика этого партнера. Ничего не смешивается.

03

Один экземпляр приложения по регионам

Mewayz запускает отдельный экземпляр приложения, базу данных и среду в каждом регионе. Ваши данные создаются и хранятся в регионе, который вы выбрали при регистрации — ЕС, США или Азиатско-Тихоокеанский регион — поэтому резидентность и низкая задержка являются настройками по умолчанию, а не дополнением.

Как мы думаем о безопасности

Шесть принципы.

Это правила, которые разрабатывает наша служба безопасности. Они не амбициозны — это ворота, через которые функция должна пройти, прежде чем она будет выпущена.

01

Данные клиента данные клиента.

Мы не продаем агрегированную информацию. Мы не обучаем модели ML на ваших записях. Мы не читаем входящие электронные письма на продуктовый рынок. Ваши данные — это продукт, который мы размещаем, а не сырье.

02

Кнопка экспорта — это трастовый договор.

Один клик в Настройках экспортирует все в стандартные форматы. Мы специально упрощаем выезд. Лучший клиент — тот, кто знает, что может уйти, но решает не делать этого.

03

Шифрование в состоянии покоя и в пути.

AES-256 в состоянии покоя. TLS 1.3 в пути. Управление ключами через AWS KMS с возможностью использования ключей, управляемых клиентом, на уровне агентства. Никаких уровней «мы зашифруем премиум-клиентов».

04

Наименьшие привилегии по по умолчанию.

Сотрудники получают доступ к данным клиента только в рамках проверки, только когда клиент открыл заявку в службу поддержки с просьбой, и только для тех записей, к которым относится эта заявка. Каждый доступ регистрируется на неопределенный срок.

05

Резиденция данных ваш выбор.

При регистрации выберите регион ЕС, США или Азиатско-Тихоокеанский регион. По умолчанию данные остаются в регионе. Межрегиональная репликация осуществляется по желанию и при наличии явного согласия в DPA.

06

Раскрытие информации в течение 72 часа.

Если у нас возникнет инцидент безопасности, затрагивающий данные клиентов, мы уведомим затронутых клиентов в течение 72 часов с момента подтверждения воздействия. Никаких исключений, никаких окон отсрочки, одобренных PR.

Резиденция данных · Вы выбираете регион

Три регионы.

Выбирайте при регистрации. Невозможно изменить после загрузки данных без запланированной миграции. Субобработчики в каждом регионе указаны на доверительном портале.

Регион Первичные зоны доступности Хостинг: Резервные копии Субпроцессоры
ЕС Франкфурт · Дублин · Стокгольм AWS eu-central-1, eu-west-1, eu-north-1 Внутри региона · 35 дней только ЕС
США Вирджиния · Орегон · Огайо AWS США-Восток-1, США-Запад-2, США-Восток-2 Внутри региона · 35 дней только США
Азиатско-Тихоокеанский регион Сингапур · Токио · Мумбаи AWS ap-юго-восток-1, ap-северо-восток-1, ap-юго-1 Внутри региона · 35 дней Региональный
Оперативная безопасность

Скучные детали, продолжал скучать.

07

Время безотказной работы и устойчивость.

SLA обеспечивает бесперебойную работу 99,95 % для бизнеса и 99,99 % для агентов. Развертывания в нескольких зонах доступности с автоматическим переключением при сбое. Протестированные модули Runbook аварийного восстановления выполняются ежеквартально. Публичная страница статуса на status.mewayz.com.

08

Резервные копии и восстановление.

Восстановление на определенный момент времени в любой момент за последние 35 дней. Почасовые снимки за последние 7 дней. Реставрация проверяется ежемесячно. РТО 4 часа; РПО 15 минут.

09

идентичность и доступ.

Единый вход через SAML 2.0/OIDC в Business+. Предоставление SCIM в агентстве. MFA требуется для всех учетных записей администратора. Ролевой доступ с 14 ролями по умолчанию и конструктором настраиваемых ролей.

10

Журналы аудита и мониторинг.

Каждое действие на платформе фиксируется в неизменяемом контрольном журнале. Сохраняется 7 лет. Возможна потоковая передача в Splunk/Datadog/Elastic посредством интеграции. Встроенное оповещение о подозрительной активности.

11

Продавец и управление субпроцессором.

Ежегодная проверка безопасности каждого субобработчика. Поставщики уровня 1 (AWS, Stripe, Twilio) по прямому контракту. Опубликован список второго уровня; Уведомление за 30 дней до добавления новых.

12

Пен-тестирование и красная команда.

Внешний пен-тест два раза в год. Внутренняя красная команда ежеквартально. Программа вознаграждений за ошибки с HackerOne — вознаграждения от $250 (низкая) до $10,000 (критическая). Объём опубликован, никаких соглашений о неразглашении не требуется.

Общие вопросы, сказанные прямо

Безопасность Часто задаваемые вопросы.

Где на самом деле хранятся мои данные?

Инфраструктурой мы управляем сами — собственная база данных и почтовый сервер, работающие на AWS EC2 за Cloudflare. Он не передается цепочке сторонних поставщиков SaaS. Вот что означает «самостоятельный стек»: ваши основные данные остаются в режиме, который мы контролируем. Два исключения, оба под вашим контролем: данные карт обрабатываются Stripe (PCI DSS Level 1), поэтому мы никогда не храним необработанные номера карт, а функции искусственного интеллекта вызывают OpenAI, Anthropic или Google с использованием вашего собственного ключа API, который вы можете настроить или отключить.

Подписываете ли вы соглашения DPA с клиентами?

Да. У нас есть стандартный DPA, который большинство отделов закупок принимают «как есть». Специальные соглашения DPA рассматриваются адвокатом и обычно утверждаются в течение 5 рабочих дней.

Где хранятся мои данные?

В регионе, который вы выбираете при регистрации. Данные региона ЕС остаются в ЕС. США в США. APAC в APAC. Никакой тихой межрегиональной репликации.

Могут ли ваши сотрудники видеть мои данные?

По умолчанию нет. Для доступа требуется запрос в службу поддержки, инициированный клиентом, и явное предоставление роли. Каждый доступ протоколируется и может быть предоставлен вам по запросу.

Что произойдет, если у вас произойдет нарушение?

Уведомление затронутых клиентов за 72 часа. Отчет о публичном происшествии после устранения. Мы не приурочиваем раскрытие информации к пресс-циклам.

Как мне удалить свои данные?

Отмените свою учетную запись в «Настройки» → «Учетная запись». Через 30 дней данные удаляются из производства. Резервные копии устаревают через 35 дней. Журналы аудита сохраняют метаданные учетной записи в течение 7 лет (требование законодательства); данные содержимого удаляются.

Вы тренируете ИИ на моих данных?

Нет. Данные клиентов никогда не используются для обучения моделей. Функции искусственного интеллекта используют данные клиента только для немедленного запроса (например, для составления электронного письма для этого клиента), и запрос не сохраняется поставщиком модели.

Как я могу сообщить об уязвимости?

электронная почта [email protected] с деталями и шагами для воспроизведения. Мы отвечаем в течение 1 рабочего дня на критические сообщения и координируем ответственное раскрытие информации.

Доверие, по структура.

Мы публикуем портал доверия со всеми отчетами, субобработчиками и политиками. Отправьте электронное письмо по номеру [email protected], чтобы получать последние новости.