Безпека
Як ми захищаємо ваші дані та дані ваших клієнтів.
Last updated: 2026-06-27 · Effective from: 2026-06-27
This is a working draft. It describes the product's actual current practices but has not yet gone through final legal review. Before treating it as a binding document, contact security@vendu.space for the current version.
Шифрування
Дані передаються через TLS. Чутливі секрети (токени доступу до каналів) зберігаються із envelope-шифруванням: унікальний ключ даних (DEK) шифрується майстер-ключем (KEK).
Ізоляція тенантів
Усі таблиці з даними клієнтів захищені Row Level Security з політиками за tenant_id — це архітектурна вимога, а не опція.
Бізнес не може отримати доступ до даних іншого бізнесу навіть у разі помилки в коді застосунку.
Автентифікація
Автентифікація на базі Supabase Auth. Доступна багатофакторна автентифікація (MFA).
Контекст активного тенанта зберігається лише на сервері (httpOnly cookie) і недоступний клієнтському JavaScript.
Надійність і моніторинг
Помилки відстежуються через Sentry; діють SLO-моніторинг, burn-rate алерти та автоматичні перевірки надійності.
Доставка міжмодульних подій — at-least-once через transactional outbox, з ідемпотентними споживачами.
Субпроцесори
Vendu залучає такі субпроцесори для обробки даних: Supabase, Vercel, Upstash, Google (Cloud / AI Studio), OpenAI, Resend, Sentry, Cohere, Monobank (MonoPay), Нова Пошта. Записи зі статусом «за потреби» обробляють дані лише коли ви (або платформа для власного білінгу) явно підключаєте відповідну функцію чи інтеграцію.
Повний перелік з призначенням, регіоном обробки та посиланням на DPA кожного субпроцесора — на сторінці Data Processing Addendum.
Відповідальне розкриття вразливостей
Знайшли проблему безпеки? Напишіть нам — ми вдячні за відповідальне розкриття й оперативно реагуємо.
Будь ласка, не публікуйте вразливість до того, як ми встигнемо її усунути.