Zaufanie, by design. Audytowane domyślnie.
Hosting w UE, podpisy kryptograficzne, zbudowane dla regulatorów, którzy naprawdę patrzą. Czytaj kontrole, proś o raporty.
- Rezydencja w UE
- Podpisy kryptograficzne
- Zgodność z RODO
Co mamy, co zdobywamy, co dalej.
SOC 2 Type II
W trakcieNiezależny audyt naszych kontroli bezpieczeństwa, dostępności i poufności. W toku z naszym audytorem.
ISO 27001
W trakcieSystem zarządzania bezpieczeństwem informacji zgodny z ISO/IEC 27001. Przygotowanie do Stage 1 w toku.
TISAX
PlanOcena łańcucha dostaw w branży motoryzacyjnej. Zaplanowane na kolejny cykl zgodności.
Zgodne z RODO
UzyskaneRezydencja UE, umowa powierzenia z art. 28, SCC moduł 2, 30-dniowe okna usuwania. Zgodne domyślnie.
Rezydencja danych w UE
UzyskaneDane klientów są przetwarzane i przechowywane wyłącznie w UE - Frankfurt jako primary, Amsterdam jako failover.
Coroczne testy penetracyjne
W trakcieOfensywne testy bezpieczeństwa aplikacji produkcyjnej przez podmiot trzeci. Podsumowanie dostępne na żądanie po każdym cyklu.
Cztery obietnice na każdym paszporcie.
Obrona na każdej warstwie.
Szyfrowanie w tranzycie i w spoczynku, szyfrowany ruch między usługami oraz kryptograficznie podpisany audit trail dla każdego zdarzenia paszportu.
Europejskie dane, europejskie zasady.
Przetwarzanie zgodne z RODO, rezydencja w UE i klucze szyfrujące zarządzane przez klienta (BYOK) w planie Enterprise.
Zbudowane, by działać.
Active-active między Frankfurtem a Amsterdamem, ze stroną statusu w czasie rzeczywistym. Indywidualne SLA dostępne w Enterprise.
Bez niespodzianek.
Publiczna umowa powierzenia i to Centrum Zaufania. Zmiany dalszych procesorów ogłaszane 30 dni wcześniej. Każdy incydent publikowany w ciągu pięciu dni roboczych.
Kontrole stojące za deklaracjami.
Szyfrowanie w tranzycie
TLS 1.2+ na każdym publicznym endpointcie. Szyfrowany i uwierzytelniony ruch między usługami wewnętrznymi.
Szyfrowanie w spoczynku
AES-256 dla baz danych, blob storage i backupów. Klucze per-tenant z udokumentowaną rotacją.
Tożsamość i dostęp
Tożsamość oparta na Clerk z dostępem opartym na rolach. SSO i SCIM są w naszym planie rozwoju dla planów Enterprise.
Izolacja sieci
VPC per środowisko bez publicznych endpointów baz danych. Egress na allowliście, ingress filtrowany na krawędzi.
Audit logging
Kryptograficznie podpisany audit trail typu append-only. Niezmienna historia rewizji dla każdego paszportu.
Klucze zarządzane przez klienta
Klienci Enterprise mogą używać własnych kluczy (BYOK) do szyfrowania w spoczynku, z rotacją według własnego harmonogramu.
Twoje dane zostają w Europie.
Dane klientów są przetwarzane i przechowywane wyłącznie w obrębie Unii Europejskiej. Żadne kopie, repliki ani backupy nie opuszczają regionu - ani dla analityki, ani dla wsparcia, ani dla failoveru.
Siedziba w Szwajcarii, hosting w UE: kombinacja, której najczęściej wymagają europejskie działy zakupów. Transgraniczne transfery na podstawie art. 44 i nast. RODO są regulowane przez unijne SCC (2021/914), moduł 2, wraz z naszą standardową umową powierzenia.
Podstawowy region produkcyjny dla compute, storage i logów audytowych. Domyślnie obsługuje cały ruch klientów.
Region hot-standby do synchronicznej replikacji i automatycznego failoveru w obrębie UE.
Wszystko, o co pytają zakupy i bezpieczeństwo.
| Dokument | Status | Ostatnia aktualizacja | Akcja |
|---|---|---|---|
| Raport SOC 2 Type II | W trakcie | W trakcie | Poproś o status |
| Certyfikat ISO 27001 | W trakcie | W trakcie | Poproś o status |
| Podsumowanie testu penetracyjnego | Na żądanie | Wymaga NDA | Poproś |
| Lista dalszych procesorów | Publiczne | Aktualizowana na bieżąco | Zobacz na /dpa |
| Umowa powierzenia przetwarzania danych (DPA) | Publiczne | Maj 2026 | Zobacz na /dpa |
| Polityka prywatności | Publiczne | Maj 2026 | Zobacz politykę |
| White paper architektury | Na żądanie | Wymaga NDA | Poproś |
- Raport SOC 2 Type IIW trakcieOstatnia aktualizacjaW trakciePoproś o status
- Certyfikat ISO 27001W trakcieOstatnia aktualizacjaW trakciePoproś o status
- Podsumowanie testu penetracyjnegoNa żądanieOstatnia aktualizacjaWymaga NDAPoproś
- Lista dalszych procesorówPubliczneOstatnia aktualizacjaAktualizowana na bieżącoZobacz na /dpa
- Umowa powierzenia przetwarzania danych (DPA)PubliczneOstatnia aktualizacjaMaj 2026Zobacz na /dpa
- Polityka prywatnościPubliczneOstatnia aktualizacjaMaj 2026Zobacz politykę
- White paper architekturyNa żądanieOstatnia aktualizacjaWymaga NDAPoproś
Dokumenty oznaczone „W trakcie” są przygotowywane z naszym audytorem. Dokumenty objęte NDA wysyłamy w ciągu dwóch dni roboczych po pisemnym zapytaniu wskazanej osoby kontaktowej z zakupów lub bezpieczeństwa.
Znalazłeś podatność? Powiedz nam pierwszy.
W zakresie: aplikacja produkcyjna, dane klientów i nasze publiczne API. Poza zakresem: usługi trzecie, od których zależymy (Clerk, Convex, Google) - zgłaszaj je bezpośrednio do dostawcy.
Zgłoszenia wysyłaj e-mailem na adres poniżej. Zgłoszenia szyfrowane PGP są mile widziane - poproś o klucz publiczny w pierwszej wiadomości.
Potwierdzamy każde zgłoszenie w 72 godziny, przeprowadzamy triage w pięć dni roboczych i dążymy do publikacji poprawki dla krytycznych ustaleń w czternaście dni.
Safe harbour: nie podejmujemy działań prawnych przeciwko badaczom działającym w dobrej wierze, którzy przestrzegają tej polityki i unikają naruszeń prywatności, zakłóceń usług czy eksfiltracji danych.
Dotychczas brak publicznych ujawnień. Badacze, którzy zgłoszą poprawne znalezisko, zostaną tu wymienieni za ich zgodą.
Historia operacyjna, bez owijania w bawełnę.
Liczone od startu w 2024 do dziś. Każdy zgłaszalny incydent publikowany jest w ciągu pięciu dni roboczych.
Jak publikujemy incydenty.
Zgłaszalny incydent to każde nieplanowane zdarzenie wpływające na poufność, integralność lub dostępność danych klientów. Publikujemy publiczne post-mortem z przyczyną źródłową, wpływem na klienta i działaniami naprawczymi w ciągu pięciu dni roboczych. Subskrybuj poprzez stronę statusu poniżej.
status.dppautomate.comSkontaktuj się z zespołem bezpieczeństwa.
W sprawach due diligence dostawców, kwestionariuszy bezpieczeństwa lub eskalacji zgodności pisz na adres poniżej - odpowie nasz lead bezpieczeństwa.
Wpisz „security” w temacie, by przyspieszyć triage.
8408 Winterthur
Switzerland
