Безпека
Як ми захищаємо ваші дані та дані ваших клієнтів.
Останнє оновлення: 2026-06-27 · Чинне з: 2026-06-27
Це робочий текст (draft). Він описує фактичні практики продукту, але ще не пройшов фінальну юридичну ревізію. Перед використанням як обовʼязкового документа звертайтеся за актуальною редакцією на security@vendu.space.
Шифрування
Дані передаються через TLS. Чутливі секрети (токени доступу до каналів) зберігаються із envelope-шифруванням: унікальний ключ даних (DEK) шифрується майстер-ключем (KEK).
Ізоляція тенантів
Усі таблиці з даними клієнтів захищені Row Level Security з політиками за tenant_id — це архітектурна вимога, а не опція.
Бізнес не може отримати доступ до даних іншого бізнесу навіть у разі помилки в коді застосунку.
Автентифікація
Автентифікація на базі Supabase Auth. Доступна багатофакторна автентифікація (MFA).
Контекст активного тенанта зберігається лише на сервері (httpOnly cookie) і недоступний клієнтському JavaScript.
Надійність і моніторинг
Помилки відстежуються через Sentry; діють SLO-моніторинг, burn-rate алерти та автоматичні перевірки надійності.
Доставка міжмодульних подій — at-least-once через transactional outbox, з ідемпотентними споживачами.
Субпроцесори
Vendu залучає такі субпроцесори для обробки даних: Supabase, Vercel, Upstash, Google (Cloud / AI Studio), OpenAI, Resend, Sentry, Cohere, Monobank (MonoPay), Нова Пошта, Composio. Записи зі статусом «за потреби» обробляють дані лише коли ви (або платформа для власного білінгу) явно підключаєте відповідну функцію чи інтеграцію.
Повний перелік з призначенням, регіоном обробки та посиланням на DPA кожного субпроцесора — на сторінці Data Processing Addendum.
Відповідальне розкриття вразливостей
Знайшли проблему безпеки? Напишіть нам — ми вдячні за відповідальне розкриття й оперативно реагуємо.
Будь ласка, не публікуйте вразливість до того, як ми встигнемо її усунути.