Serverid Euroopa Liidus
Rakendus, andmebaas ja üleslaaditud failid asuvad Hetzner Online GmbH serverites Saksamaal. Varukoopiad jäävad samasse jurisdiktsiooni.
See leht on inimesele, kes enne lepingu allkirjastamist küsib: kuhu meie klientide andmed satuvad? Iga väide siin on kontrollitav — ja see, mida me veel väita ei saa, on kirjas sama selgelt kui kõik muu.
Ilma maksekaardita · Andmed ELis · Piiramatu arv teatajaid
Ühtegi andmekoopiat ei hoita väljaspool Euroopa Liitu peale nende teenusepakkujate, kes on privaatsuspoliitikas nimeliselt loetletud.
Rakendus, andmebaas ja üleslaaditud failid asuvad Hetzner Online GmbH serverites Saksamaal. Varukoopiad jäävad samasse jurisdiktsiooni.
Vidin, paneel, API ja avalikud lehed töötavad ainult üle TLS-i. HTTP-päring suunatakse HTTPS-ile ja HSTS sunnib brauserit järgmisel korral kohe HTTPS-i kasutama.
CDN, DNS ning kaitse DDoS-i ja robotite vastu. Seal lõpetatakse ka TLS-ühendus. Külastaja tegelik IP-aadress taastatakse serveris, et IP-põhised piirangud töötaksid õigesti.
Need päised tulevad rakenduse koodist, mitte ühe serveri seadistusfailist. Seetõttu on vastus igas keskkonnas ühesugune — arenduses, testis ja tootmises.
| Päis | Väärtus | Mida see teeb |
|---|---|---|
| Content-Security-Policy | default-src 'self'; … | Avalikel lehtedel tulevad skriptid, stiilid, fondid ja pildid meie enda domeenilt. Võõras päritolu on poliitikas lubatud üksnes analüütikale — Google Analytics 4, mis ilma küpsistega nõustumiseta midagi ei mõõda ja on kirjeldatud küpsiste poliitikas. Lehesisesed skriptid on allkirjastatud iga päringu jaoks uue nonce'iga ja style-src on ilma unsafe-inline'ita — just seepärast pole neil lehtedel ühtegi style-atribuuti. Veerus „Väärtus“ on näha esimene direktiiv; täieliku loendi tagastab päis ise. |
| X-Frame-Options | SAMEORIGIN | Lehte ei saa panna võõrasse raami, seega ei saa keegi peale asetada läbipaistvat kihti ja meelitada külastajat nuppu vajutama. Erandiks on vidin ja avalikud jagamislingid, mille klient sihilikult oma lehele lisab. |
| Permissions-Policy | camera=(), microphone=(), geolocation=(), payment=(), usb=() | Brauserilt võetakse ära API-d, mida teenus ei vaja: kaamera, mikrofon, asukoht, maksed ja USB. |
| X-Content-Type-Options | nosniff | Brauser ei arva faili tüüpi selle sisu järgi — üleslaaditud fail ei saa muutuda käivitatavaks skriptiks. |
| Referrer-Policy | strict-origin-when-cross-origin | Võõrale saidile antakse edasi ainult domeen, mitte täielik URL koos parameetritega. |
| Cross-Origin-Opener-Policy | same-origin | Avalikud lehed isoleeritakse brauseri protsessis akendest, mis nad avasid. |
| Strict-Transport-Security | max-age | Tuleb Cloudflare'ilt, mitte rakenduse koodist. See on teadlik valik: koodist seatud includeSubDomains võiks välja lukustada alamdomeeni, mis pole veel ainult HTTPS. |
Kontrolli ise: ava selle saidi ükskõik milline leht brauseri arendajatööriistadega ja vaata vastuse päiseid. Täpselt sama teeb meie turvaskanner klientide saitidel.
Kuus asja, mis on programmeeritud, mitte lubatud.
Veateate sisu kuulub sulle; meie oleme volitatud töötleja. Siin on täpne nimekiri sellest, mis ühte teatesse jõuab.
Vaikimisi hoitakse kuni 120 viimast diagnostikakirjet — täpselt nii palju, kui vea taastekitamiseks vaja.
Salvestatavate diagnostikakirjete arvu saab vähendada vidina seadega data-diagnostics-limit.
Enne saatmist saab teataja hägustada ekraanipildi mis tahes osa — kliendi nime, arve summa, isikukoodi. Hägustamine toimub brauseris, pildi enda peal, enne üleslaadimist: originaal ei lahku kunagi seadmest. Ala esmalt pikseldatakse ja alles siis pehmendatakse, seega ei saa ka väikest teksti tagasi lugeda.
Säilitusajad on paketi osa ja rakenduvad automaatselt. Numbrid tulevad samast paketikataloogist, mille järgi rakendus ise töötab.
| Pakett | Veateadete säilitamine | Seireajalugu |
|---|---|---|
| Solo | 90 päeva | 30 päeva |
| Starter | 365 päeva | 30 päeva |
| Studio | Piiramatu | 365 päeva |
| Agency · Enterprise | Piiramatu | Piiramatu |
Täielik nimekiri — milline teenusepakkuja, mis eesmärgil ja millises jurisdiktsioonis — on privaatsuspoliitikas. Hoiame seda meelega ühes kohas: kaks nimekirja hakkavad varem või hiljem lahknema ja just seda auditil märgatakse.
Kirjuta aadressil [email protected]. Kinnitame kättesaamist, uurime ja anname teada, kui parandus on väljas.
Palun ära avalda üksikasju enne, kui parandus on valmis, ja ära testi viisil, mis võiks mõjutada teiste klientide andmeid või teenuse kättesaadavust. Rahalist preemiaprogrammi meil praegu ei ole.
See osa on olemas seepärast, et hägune lause hankeankeedis läheb kallimaks kui selge „veel mitte“. Kui midagi siit on sinu kohustuslik nõue, on parem seda teada praegu, mitte kolme koosoleku pärast.
Meil ei ole ei SOC 2 Type I ega Type II aruannet ja me pole sellist auditit läbinud. Kui see on sinu hankenõue, siis täna me seda ei täida.
Sertifikaati ei ole ja me ei väida, et oleme „ISO 27001 nõuetele vastavad“. Ilma sertifikaadita ei tähenda see lause midagi.
Avalikku pentesti aruannet me ei paku. Meie oma turvaskanner kontrollib ka meie saiti, kuid see ei ole sõltumatu audit ja me ei nimeta seda nii.
Paneelis on praegu ainult parool. Kaheastmeline sisselogimine on plaanis, aga kuni seda ei ole, ei kirjuta me seda ka võimaluste nimekirja.
Kättesaadavuse eesmärk ja lubadus teatada plaanilistest töödest vähemalt 24 tundi ette on kirjas tingimustes; hüvitusmehhanism on olemas vaid individuaalses Enterprise lepingus. Avalikult mõõdetavat leppetrahviga SLA-d me ei paku.
Kõik kliendid asuvad samal ELi taristul Saksamaal. Teist piirkonda või eraldi eksemplari praegu valida ei saa.
Juriidiline osa täies mahus — täpselt see, mida sinu jurist lepingu lisana küsib.
Saada oma ankeet või küsimuste nimekiri. Vastame sama ausalt, nagu on kirjas sellel lehel — ja kui vastus on ei, siis kirjutame ka ei.
Turvaküsimused: [email protected]