Zabezpečení v Exayard
Jak chráníme vaše výkresy, ceny a projektová data – a jak jsou agenti a integrace autorizováni k přístupu k nim.
Šifrování
Přenášená data jsou šifrována pomocí TLS 1.3. Uložená data jsou šifrována pomocí AES-256. PDF soubory výkresů, naměřené výměry a produktové ceny jsou šifrovány na úrovni úložiště.
Ověřování
Správa identity probíhá přes Clerk. Podporujeme přihlášení e-mailem/heslem, Google, Microsoft a SAML SSO pro tarify Enterprise. Vícefaktorové ověřování je k dispozici ve všech placených tarifech.
Role a řízení přístupu
Každý pracovní prostor má dvě organizační role. Administrátoři spravují tým, pozvánky, fakturaci a nastavení organizace, zatímco členové provádějí každodenní práci na výkazech výměr a rozpočtech. Chcete-li sdílet práci mimo svůj pracovní prostor, udělíte někomu přístup pro prohlížení (zobrazení a komentování) nebo přístup pro úpravy (provádění změn) k jedinému projektu, nikdy k celému svému účtu. Všechny tyto kontroly probíhají na našich serverech, takže rozhraní nelze obejít a získat přístup, který role neumožňuje.
Klíče API a OAuth
Klíče API obsahují explicitní seznam oprávnění (čtení/zápis pro každý prostředek). Protokol OAuth se řídí standardem RFC 7591 Dynamic Client Registration, takže registrovaní MCP klienti (Claude, Cursor atd.) získávají tokeny prostřednictvím koncového bodu pro vyhledávání chráněných prostředků. Výchozím nastavením je princip minimálních oprávnění.
Protokoly auditu
Každý požadavek obsahuje hlavičku X-Request-Id. Identita agenta je zachována prostřednictvím ID klientů OAuth, takže protokoly auditu rozlišují mezi "Claude Desktop jedná za uživatele alice" a "přímo uživatelem alice".
Webhooky
Odchozí webhooky jsou podepisovány pomocí HMAC-SHA256. Podpisy obsahují časové razítko a odmítají doručení starší než 5 minut. Tajné klíče koncových bodů se zobrazují pouze při jejich vytvoření.
Umístění dat
Produkční data jsou hostována ve Spojených státech u poskytovatelů infrastruktury, kteří udržují certifikace SOC 2 Type II. Zákazníci s tarifem Enterprise mohou požádat o specifické možnosti umístění dat.
Nahlašování zranitelností
Bezpečnostní problémy hlaste na adresu security@exayard.com. Přijetí hlášení potvrdíme do 1 pracovního dne a u nálezů s vysokou závažností se snažíme o nápravu do 30 dnů. Nepodnikáme žádné právní kroky proti bezpečnostním výzkumníkům jednajícím v dobré víře.
Soulad s předpisy
Nakládání s daty v souladu s GDPR, s dodatkem o zpracování údajů (DPA) dostupným pro firemní zákazníky. Naši poskytovatelé infrastruktury udržují certifikace SOC 2 Type II. Standard HIPAA v současné době není podporován.
Smazání účtu
Projekty i celý svůj účet můžete kdykoli smazat v nastavení. Zálohy jsou po smazání uchovávány po dobu 30 dnů pro účely obnovy po havárii, poté jsou všechna data trvale vymazána.
Další zpracovatelé
Tito poskytovatelé nakládají se zákaznickými daty naším jménem. Zákazníky informujeme před přidáním nových dalších zpracovatelů, kteří nakládají se zákaznickými daty.
| Poskytovatel | Účel | Umístění |
|---|---|---|
| Vercel | Hosting a AI brána | Spojené státy |
| Convex | Databáze a backend | Spojené státy |
| Cloudflare | Ukládání a doručování souborů | Spojené státy (globální síť) |
| Anthropic | Modely AI | Spojené státy |
| OpenAI | Modely AI | Spojené státy |
| Clerk | Ověřování | Spojené státy |
| Stripe | Platby | Spojené státy |
| Intercom | Zákaznická podpora | Spojené státy |
| Sentry | Sledování chyb | Spojené státy |
| PostHog | Produktová analytika | Spojené státy |
| Analytika a reklama | Spojené státy |
Naposledy zkontrolováno: červenec 2026
Máte dotazy k zabezpečení?
Pro hodnocení dodavatelů nebo dohody o zpracování údajů (DPA) kontaktujte náš tým.
Kontaktujte násJste připraveni vyhrát více zakázek?
Používejte Exayard k rychlejšímu odhadování a získávání více zakázek. Začněte ještě dnes.