Security

Безпека

Як ми захищаємо ваші дані та дані ваших клієнтів.

Останнє оновлення: 2026-06-27 · Чинне з: 2026-06-27

Це робочий текст (draft). Він описує фактичні практики продукту, але ще не пройшов фінальну юридичну ревізію. Перед використанням як обовʼязкового документа звертайтеся за актуальною редакцією на security@vendu.space.

01

Шифрування

Дані передаються через TLS. Чутливі секрети (токени доступу до каналів) зберігаються із envelope-шифруванням: унікальний ключ даних (DEK) шифрується майстер-ключем (KEK).

02

Ізоляція тенантів

Усі таблиці з даними клієнтів захищені Row Level Security з політиками за tenant_id — це архітектурна вимога, а не опція.

Бізнес не може отримати доступ до даних іншого бізнесу навіть у разі помилки в коді застосунку.

03

Автентифікація

Автентифікація на базі Supabase Auth. Доступна багатофакторна автентифікація (MFA).

Контекст активного тенанта зберігається лише на сервері (httpOnly cookie) і недоступний клієнтському JavaScript.

04

Надійність і моніторинг

Помилки відстежуються через Sentry; діють SLO-моніторинг, burn-rate алерти та автоматичні перевірки надійності.

Доставка міжмодульних подій — at-least-once через transactional outbox, з ідемпотентними споживачами.

05

Субпроцесори

Vendu залучає такі субпроцесори для обробки даних: Supabase, Vercel, Upstash, Google (Cloud / AI Studio), OpenAI, Resend, Sentry, Cohere, Monobank (MonoPay), Нова Пошта, Composio. Записи зі статусом «за потреби» обробляють дані лише коли ви (або платформа для власного білінгу) явно підключаєте відповідну функцію чи інтеграцію.

Повний перелік з призначенням, регіоном обробки та посиланням на DPA кожного субпроцесора — на сторінці Data Processing Addendum.

06

Відповідальне розкриття вразливостей

Знайшли проблему безпеки? Напишіть нам — ми вдячні за відповідальне розкриття й оперативно реагуємо.

Будь ласка, не публікуйте вразливість до того, як ми встигнемо її усунути.

Переглянути повний перелік субпроцесорів у Data Processing Addendum →