Encryption
AES-256 envelope encryption at rest, TLS 1.3 in flight, per-tenant key separation on cloud. Secret keys and webhook signing secrets are sealed and never logged in plaintext.
Onde seus dados vivem, como está criptografado, quem pode acessar, o que a IA pode ler, e a trilha de auditoria por trás de cada operação, sem névoa de marketing, apenas as perguntas que sua equipe de segurança vai fazer, com respostas reais.
AES-256 envelope encryption at rest, TLS 1.3 in flight, per-tenant key separation on cloud. Secret keys and webhook signing secrets are sealed and never logged in plaintext.
Owner, admin, support & custom roles with per-page grants. 2FA on every account. SSO available on Business plans.
HMAC-SHA256 over the raw body on every webhook. Replay protection via timestamp + nonce, idempotency keys on writes, per-connector secret rotation.
A criptografia sela os dados, um fluxo imutável registra cada movimento, duas capacidades profundas, não uma caixa de verificação.
Cada byte que você armazena é criptografado com AES-256 usando chaves pertenant na nuvem. Cada byte que enviamos através do fio usa TLS 1.3_. Chaves públicas API_ são armazenadas em texto simples porque são destinadas a serem compartilhadas, mas chaves secretas e segredos de assinatura webhook são selados com criptografia envelope derivada de seu ambiente, nunca logadas em texto simples em qualquer lugar.
Cada ação administrativa, cada mudança de IA e cada entrega de webhook chega em um fluxo de auditoria imutável, só do proprietário com o ator, timestamp,IPA IA History registra cada administrador, cliente e escrita giram com o prompt exato, a resposta da IA, o resultado da ação e a duração.CSV.
Nuvem multi-doente compartilhada para o caminho mais rápido para a produção, um banco de dados dedicado para o isolamento mais forte, ou self-hosped em sua própria infraestrutura onde você mantém o caminho de dados de ponta a ponta.
Nossa plataforma de nuvem é projetada com os controles que as equipes de segurança esperam, e nós não reivindicamos certificações que não temos. GDPR_-alinhado com DSAR, exclusão e exportação de fluxos de trabalho vivem no portal de contas; CCPA_-sabiar com sinais de não venda respeitados; SOC 2_ e ISO 27001_ em progresso com registros imutáveis já no local. A BAA está disponível em negócios para HIPAA cargas de trabalho. E a IA nunca treina em seus dados. Você escolhe o provedor, o modelo e, em auto-hosted, sua própria chave.
Como os dados são tratados dia a dia: quem toca, como está com backup, e quanto tempo é mantido.
Infraestrutura de nuvem, provedores de IA, gateways de pagamento e entrega de e-mail estão listados em /compliance Nós avisamos os clientes antes de qualquer mudança.
Backups criptografados diariamente na nuvem com recuperação pontual, clientes auto-hospedados possuem seu próprio cronograma de backup e armazenamento.
Uma configuração de retenção mestre faz com que cada registro seja apagado, para sempre ou em qualquer número de dias, exclusão e exportação sejam executados do portal da conta.
Cada registro de cliente expõe um botão de exclusão & exportação; operadores também podem chamar POST /v1/customers/{id}/eraseAs entradas de auditoria da deleção são mantidas.12Meses por conformidade.
Uma faixa de consentimento com padrões regionais e opt-in por cookies, então decisões de consentimento são capturadas e registradas no fluxo de auditoria.
Encontrou um problema de segurança? [email protected]Reconhecemos as divulgações rapidamente e acreditamos que pesquisadores responsáveis.
A diferença entre uma promessa de marketing e um controle que sua equipe de segurança pode verificar.
| O que sua equipe de segurança pede | Resposta típica. | OpsIQ |
|---|---|---|
| Encriptação em repouso. | Está criptografado. | AES-256com chaves per-tenant; segredos selados, nunca registrados |
| Criptografia em trânsito. | HTTPS | TLS 1.3em cada conexão |
| Autenticidade do hook da Web | Um token compartilhado em um cabeçalho | HMAC-SHA256 sobre o corpo cru + proteção replay |
| Quem pode ver o que Al fez | Caixa preta. | 100%_ de AI gira registrado: prompt, resposta, resultado, ator |
| Trilha de auditoria | Registros de aplicativos parciais | Imutável, só proprietário; ator,IP, tempo, duração;CSVexportação |
| Residência de dados | Uma região, pegue ou deixe. | UE e África Ocidental, escolha regional dedicada, sua chamada auto-alojada |
| Apague os dados de um cliente. | Arquive uma passagem, espere. | Botão de auto-servidor + POST /v1/customers/{id}/erase |
| Treinando seus dados. | "Leia nossa política" | Nunca: contexto ao vivo apenas, você escolhe o provedor |
| Auto-anfitrião | Não disponível. | Mesmo código, seu infra, soberania de dados, ar-gap pronto |
| Transparência do incidente | Página de status, eventualmente | 30-min noticiou, RCA pública em5Dias úteis, créditos SLA |
Os controles atrás do centro de confiança. ★ marca um destaque.
| Controle. | O que ele faz |
|---|---|
| Chaves de criptografia | |
| AES-256em repouso. | Encriptação de envelopes com separação de chaves por doador na nuvem. |
| TLS_ 1.3 em trânsito | Todas as conexões criptografadas no voo. |
| Segredos selados. | Chaves secretas e segredos de assinatura de webhook armazenados criptografados, nunca registrados em texto simples. |
| Por instalação derivação de chave | Chaves de criptografia derivadas do seu ambiente. |
| Acesso e identidade | |
| Acesso baseado em papéis ★ | Dono, administrador, apoio e papéis personalizados com permissão por página. |
| Dois fatores (2FA) | Em todas as contas. |
| SSO | Um único sinal disponível em planos de negócios. |
| Falha no bloqueio de login. | Tentativas brutas se atrapalhou em bloqueio automático. |
| Inserções assinadas | |
| Webhooks com HMAC-SHA256 | Assinado sobre o corpo cru em cada entrega webhook. |
| Reproduzir proteção | Hora marcada + nonce em eventos assinados. |
| Chaves de indecência | Em todos os escritosAPIs. |
| Por conexão, rotação secreta. | Rodar o tempo de cada integração. |
| Segurança da IA | |
| Contratos de ação ★ | Cada ação da IA é registrada com escopo, papéis e parâmetros declarados. |
| Aprovação de gating | Operações arriscadas requerem confirmação humana explícita. |
| Sem ações fora do contrato. | A IA não pode inventar operações. |
| Sem treinamento em seus dados ★ | Chamadas carregam contexto de conversação ao vivo, você escolhe o provedor. |
| AI História | Cada vez: pronto, resposta, resultado de ação, duração e ator. |
| Audição e transparência | |
| Diário de auditoria imutável ★ | Cada ação de administração, AI vira e entrega webhook: ator,IP, tempo, duração. |
| Acesso exclusivo para proprietários. | A trilha de auditoria é restrita ao dono do espaço de trabalho. |
| CSV_______________________________________________________________________ | Filtrar, procurar e exportar toda a trilha. |
| Endurecimento operacional | |
| IPFirewall de & ICDR | Bloqueadores no tráfego de entrada. |
| Bot & ameaça marcando | Nos registros de visitas. |
| Limite de taxa | Em objetivos públicos. |
| Eventos de gateway protegidos por repetição | Chamadas de pagamento verificadas e desduplicadas. |
| Compliance & dados | |
| GDPR-Alinhado ★ | DSARExclusão e exportação de fluxos de trabalho ao vivo no portal de contas. |
| CCPA-conscient | Não vender sinais respeitados, por cliente apagar os terminais. |
| HIPAA- Prontos (Negócios) | BAAdisponível para clientes de negócios lidando com PHI. |
| SOC 2 EM PROGRESSO | Registros imutáveis prontos para auditoria já estão em vigor. |
| ISO 27001 EM PROGRESSO | Controles sendo formalizados. |
| Autorização de cookies. | Banner embutido com padrões regionais e por-cookie opt-in. |
| Residência de dados | Regiões de nuvem da UE e África Ocidental, você escolhe a auto-anfitrião. |
| Apagar & exportação | Auto-servir mais POST /v1/customers/{id}/erase. |
| Retenção controlada pelo cliente. | Uma configuração mestre impulsiona cada purga de tronco. |
| Cópias de segurança criptografadas diariamente. | Recuperação pontual na nuvem, sua própria agenda se apresenta. |
| Tempo de espera e incidentes | |
| 99.95%SLA em tempo integral | Para clientes de nuvem. |
| - O que é isso? | -Estado de vida pública em /status. |
| 30- Aviso de incidente minuto. | Clientes afetados notificados dentro30minutos de um incidente operacional. |
| RCA Pública | Postada dentro5Dias úteis, clientes de nuvem creditados por termos SLA. |
| Isolação de implantação | |
| Isolamento de nuvens compartilhadas ★ | Chaves por aluguel e bancos de dados isolados por espaço de trabalho. |
| Inquilina dedicada. | Banco de dados dedicado com credenciais isoladas, VM opcional e domínio personalizado. |
| Auto-anfitrião | Mesmo código, sua infraestrutura, soberania de dados, compatível com o ar. |
Respostas diretas, sem névoa de marketing.
POST /v1/customers/{id}/erase Registros de auditoria sobre a exclusão em si são retidos para12meses para revisão de conformidade.