Summary
In plain English
Baslic töötab EL-i taristul (Hetzner, Nürnberg, Saksamaa), TLS 1.2+ krüpteeringuga andmete liikumisel, krüpteeringuga hallatavatel ketastel puhkeolekus ja Clerkile (SOC 2 Type II auditeeritud teenusepakkuja) delegeeritud autentimisega. Logime iga haldustoimingu muutumatusse auditijälge ja avaldame alltöötlejate nimekirja, et sa alati teaksid, kes sinu andmeid puudutab. Oleme väike tiim; usume, et väikesed tiimid peaksid olema ausad selle suhtes, mida nad on ja mida ei ole teinud.
Majutus ja andmete asukoht
Kõiki kliendiandmeid hoitakse Euroopa Liidus, Hetzneri pilvetaristul Nürnbergis (Saksamaa). Ükski kliendiandmete esmane koopia ei lahku EL-ist. Konkreetsed andmevood väljapoole EL-i (nt tehisintellektiga töötlemine Anthropicu kaudu) toimuvad ainult meie alltöötlejate lehel loetletud alltöötlejate kaudu, igaüks EL-i ja USA andmekaitseraamistiku või samaväärse ülekandemehhanismi alusel.
Fizzy, sama ettevõtte ehitatud kassatarkvara, töötab eraldi taristul Helsingis, Soomes. Kui ühendad Fizzy kassa Baslicuga, kopeeritakse iga suletud vahetuse summad sinu Baslicu raamatupidamisse ja need arvud on seejärel mõlemas kohas. Mõlemad asukohad on EL-i sees.
Encryption
In transit
Kogu HTTP-liiklus aadressidele www.baslic.com, baslic.com ja meie API-le kasutab TLS 1.2 või uuemat. HTTP-päringud suunatakse ümber HTTPS-ile. Kasutame kaasaegseid sertifikaate ja uuendame neid automaatselt.
At rest
Andmebaas ja objektihoidla (tšekifailid) asuvad hallatud ketastel, kus krüpteerimine salvestatuna on salvestuskihi tasemel sisse lülitatud. Varukoopiad (nii klastris kui ka väljaspool seda) krüpteeritakse enne põhihostist lahkumist.
Authentication and access
- Lõppkasutaja autentimise pakub Clerk, mis on SOC 2 Type II auditeeritud ning toetab mitmeastmelist autentimist, maagilisi linke ja sotsiaalvõrgustikuga sisselogimist.
- Baslic ei salvesta paroole kunagi avatekstina ega taastataval kujul; Clerk kasutab valdkonna standardit bcrypt-räsimist.
- Administraatori kehastumine (kasutusel klienditoes) on piiratud eraldi rolliga, salvestatakse täies ulatuses auditilogisse ning sellega ei saa kliendi nimel teha hävitavaid ega rahalisi toiminguid.
- Serverile ligipääs (SSH) toimub ainult võtmepõhise autentimisega; paroolid on välja lülitatud.
Varukoopiad ja avariitaaste
Kliendi andmetest tehakse iga päev varukoopia Hetzneri hallatud hetktõmmistega ning lisaks krüpteeritud varukoopia väljaspool asukohta (Backblaze B2, Amsterdami piirkond), mida säilitatakse 90 päeva. Varuarhiivid krüpteeritakse enne üleslaadimist kliendi poolel programmiga age; varukoopiate krüpteerimisvõtmeid hoiab ainult Baslic, nii et välisteenuse pakkuja ei saa andmeid dekrüpteerida.
Teeme korrapäraseid taastamisteste, et varukoopia oleks tõendatult taastatav, mitte lihtsalt olemas.
Monitoring and audit logs
- Iga administraatori toiming (rollimuudatused, seadistuste muutmine, kehastumisseansid) salvestatakse muutumatusse auditilogisse koos tegija isiku, sihtobjekti, ajatempli ja põhjusega.
- Rakenduse vead ja erindid kogub veajälgimisteenus, kusjuures isikustatavad andmed eemaldatakse enne edastamist.
- Me ei logi oma seiresüsteemi päringute sisu, failide sisu ega muid kliendi andmeid.
Vendor security
Kasutame ainult väikest arvu alltöötlejaid, kellest igaüks on valitud kindla ülesande jaoks ja lepinguliselt seotud GDPR-iga kooskõlas olevate andmetöötlustingimustega. Täielik nimekiri on alltöötlejate lehel. Me ei lisa alltöötlejat ilma sulle 30 päeva ette teatamata.
Incident response
Kui avastame turvaintsidendi või saame sellest teate ja see võis mõjutada sinu andmeid:
- Teavitame mõjutatud kliente 24 tunni jooksul pärast kinnitust, kasutades registreeritud e-posti aadressi.
- Teavitame Soome andmekaitsevolinikku (Tietosuojavaltuutettu) 72 tunni jooksul, nagu nõuab GDPR-i artikkel 33.
- Teade kirjeldab intsidendi olemust, võimalikke mõjutatud andmeid, juba rakendatud leevendusmeetmeid ja seda, mida me sul teha soovitame.
- Intsidendijärgne aruanne tehakse mõjutatud klientidele soovi korral kättesaadavaks.
On certifications
Turvaprobleemist teatamine
Kui arvad, et oled leidnud Baslicus turvanõrkuse, kirjuta meile otse:
Kinnitame kättesaamist 2 tööpäeva jooksul. Palun anna meile mõistlik aeg uurimiseks ja parandamiseks enne avalikustamist. Praegu me tasulist veapreemiaprogrammi ei korralda, kuid mainime teatajaid tänuga oma turvamuudatuste logis (sinu loal).
Related documents: