Zabezpečení v Exayard

Jak chráníme vaše výkresy, ceny a projektová data – a jak jsou agenti a integrace autorizováni k přístupu k nim.

Šifrování

Přenášená data jsou šifrována pomocí TLS 1.3. Uložená data jsou šifrována pomocí AES-256. PDF soubory výkresů, naměřené výměry a produktové ceny jsou šifrovány na úrovni úložiště.

Ověřování

Správa identity probíhá přes Clerk. Podporujeme přihlášení e-mailem/heslem, Google, Microsoft a SAML SSO pro tarify Enterprise. Vícefaktorové ověřování je k dispozici ve všech placených tarifech.

Role a řízení přístupu

Každý pracovní prostor má dvě organizační role. Administrátoři spravují tým, pozvánky, fakturaci a nastavení organizace, zatímco členové provádějí každodenní práci na výkazech výměr a rozpočtech. Chcete-li sdílet práci mimo svůj pracovní prostor, udělíte někomu přístup pro prohlížení (zobrazení a komentování) nebo přístup pro úpravy (provádění změn) k jedinému projektu, nikdy k celému svému účtu. Všechny tyto kontroly probíhají na našich serverech, takže rozhraní nelze obejít a získat přístup, který role neumožňuje.

Klíče API a OAuth

Klíče API obsahují explicitní seznam oprávnění (čtení/zápis pro každý prostředek). Protokol OAuth se řídí standardem RFC 7591 Dynamic Client Registration, takže registrovaní MCP klienti (Claude, Cursor atd.) získávají tokeny prostřednictvím koncového bodu pro vyhledávání chráněných prostředků. Výchozím nastavením je princip minimálních oprávnění.

Protokoly auditu

Každý požadavek obsahuje hlavičku X-Request-Id. Identita agenta je zachována prostřednictvím ID klientů OAuth, takže protokoly auditu rozlišují mezi "Claude Desktop jedná za uživatele alice" a "přímo uživatelem alice".

Webhooky

Odchozí webhooky jsou podepisovány pomocí HMAC-SHA256. Podpisy obsahují časové razítko a odmítají doručení starší než 5 minut. Tajné klíče koncových bodů se zobrazují pouze při jejich vytvoření.

Umístění dat

Produkční data jsou hostována ve Spojených státech u poskytovatelů infrastruktury, kteří udržují certifikace SOC 2 Type II. Zákazníci s tarifem Enterprise mohou požádat o specifické možnosti umístění dat.

Nahlašování zranitelností

Bezpečnostní problémy hlaste na adresu security@exayard.com. Přijetí hlášení potvrdíme do 1 pracovního dne a u nálezů s vysokou závažností se snažíme o nápravu do 30 dnů. Nepodnikáme žádné právní kroky proti bezpečnostním výzkumníkům jednajícím v dobré víře.

Soulad s předpisy

Nakládání s daty v souladu s GDPR, s dodatkem o zpracování údajů (DPA) dostupným pro firemní zákazníky. Naši poskytovatelé infrastruktury udržují certifikace SOC 2 Type II. Standard HIPAA v současné době není podporován.

Smazání účtu

Projekty i celý svůj účet můžete kdykoli smazat v nastavení. Zálohy jsou po smazání uchovávány po dobu 30 dnů pro účely obnovy po havárii, poté jsou všechna data trvale vymazána.

Další zpracovatelé

Tito poskytovatelé nakládají se zákaznickými daty naším jménem. Zákazníky informujeme před přidáním nových dalších zpracovatelů, kteří nakládají se zákaznickými daty.

PoskytovatelÚčelUmístění
VercelHosting a AI bránaSpojené státy
ConvexDatabáze a backendSpojené státy
CloudflareUkládání a doručování souborůSpojené státy (globální síť)
AnthropicModely AISpojené státy
OpenAIModely AISpojené státy
ClerkOvěřováníSpojené státy
StripePlatbySpojené státy
IntercomZákaznická podporaSpojené státy
SentrySledování chybSpojené státy
PostHogProduktová analytikaSpojené státy
GoogleAnalytika a reklamaSpojené státy

Naposledy zkontrolováno: červenec 2026

Máte dotazy k zabezpečení?

Pro hodnocení dodavatelů nebo dohody o zpracování údajů (DPA) kontaktujte náš tým.

Kontaktujte nás

Jste připraveni vyhrát více zakázek?

Používejte Exayard k rychlejšímu odhadování a získávání více zakázek. Začněte ještě dnes.