Przejdź do treści

Centrum zaufania

Bezpieczeństwo w Privatus Analytics

Najlepszą ochroną danych odwiedzających jest ich nieposiadanie. Najpierw minimalizujemy, a potem chronimy to, co zostaje. Oto jak.

Architektura

Adresy IP i user agenty odwiedzających są przetwarzane wyłącznie w pamięci i nigdy nie są przechowywane. Potok ingest, aplikacja i bazy danych działają w jednym regionie w USA.

Szyfrowanie

TLS dla całego ruchu (preferowany TLS 1.3), szyfrowane połączenia z bazą danych oraz szyfrowanie sekretów, takich jak klucze uwierzytelniania dwuskładnikowego i dane uwierzytelniające integracji.

Kontrola dostępu

Uprawnienia oparte na rolach w każdej przestrzeni roboczej, a dostęp wsparcia tylko na podstawie ograniczonej czasowo zgody klienta.

Odporność

Replika bazy danych do odczytu oraz kolejkowany ingest, dzięki któremu przyjęte zdarzenia są przetwarzane także po incydencie.

Bezpieczne tworzenie oprogramowania

Audyt zależności, analiza statyczna w CI i sekrety trzymane poza kodem źródłowym.

Bezpieczeństwo konta

Uwierzytelnianie dwuskładnikowe (TOTP), klucze dostępu, kody odzyskiwania, SSO SAML/OIDC w Business, tokeny API z zakresem i listami dozwolonych IP oraz dziennik audytu.

Certyfikaty

Nie posiadamy jeszcze żadnych certyfikatów i nie będziemy twierdzić, że je mamy, zanim raport powstanie. Potrzebujesz naszej dokumentacji bezpieczeństwa do przeglądu? Skontaktuj się z nami.

Odpowiedzialne ujawnianie

Jeśli znajdziesz lukę, najpierw powiadom nas prywatnie. Potwierdzimy Twoje zgłoszenie w ciągu 2 dni roboczych, będziemy Cię informować i wymienimy Cię, jeśli sobie tego życzysz.

  • Zgłoś przez formularz kontaktowy (temat: Bezpieczeństwo). Dane kontaktowe są też w naszym security.txt.
  • Testuj tylko na własnym koncie i własnych danych. Nie uzyskuj dostępu do danych innych klientów, nie pogarszaj działania usługi i nie stosuj inżynierii społecznej.
  • Daj nam rozsądny czas na naprawienie problemu przed ujawnieniem.

Nie podejmiemy kroków prawnych wobec badań prowadzonych w dobrej wierze i zgodnie z tymi zasadami.

Reagowanie na incydenty

Prowadzimy plan reagowania na incydenty z dyżurami. Jeśli naruszenie ochrony danych osobowych dotknie Twoich danych, powiadomimy Cię w ciągu 48 godzin od powzięcia informacji, szybciej niż 72 godziny, które RODO daje administratorom na powiadomienie organów nadzorczych.

Bieżący stan systemu znajdziesz na naszej stronie statusu.