Exayardin tietoturva
Miten suojaamme piirustukset, hinnoittelun ja projektitiedot — ja miten agentit ja integraatiot valtuutetaan käyttämään niitä.
Salaus
Siirrettävä data on salattu TLS 1.3 -protokollalla. Levossa oleva data on salattu AES-256-menetelmällä. Piirustus-PDF:t, määrälaskentamittaukset ja tuotehinnoittelut on salattu tallennustasolla.
Tunnistautuminen
Identiteetin hallinnasta vastaa Clerk. Tuemme sähköpostia/salasanaa, Googlea, Microsoftia sekä SAML SSO -kertakirjautumista Enterprise-asiakkaille. Monivaiheinen tunnistautuminen on käytettävissä kaikissa maksullisissa tilaustasoissa.
Roolit ja pääsynhallinta
Jokaisella työtilalla on kaksi organisaatioroolia. Ylläpitäjät hallinnoivat tiimiä, kutsuja, laskutusta ja organisaation asetuksia, kun taas jäsenet tekevät päivittäisen määrälaskenta- ja arviointityön. Jakaaksesi työtä työtilasi ulkopuolelle myönnät jollekulle katseluoikeuden (katselu ja kommentointi) tai muokkausoikeuden (muutosten tekeminen) yksittäiseen projektiin, et koskaan koko tiliisi. Kaikki nämä tarkistukset suoritetaan palvelimillamme, joten käyttöliittymää ei voi ohittaa saadakseen pääsyä, jota rooli ei salli.
API-avaimet ja OAuth
API-avaimilla on selkeä käyttöoikeusluettelo (luku/kirjoitus resurssikohtaisesti). OAuth noudattaa RFC 7591 Dynamic Client Registration -standardia, joten rekisteröidyt MCP-asiakasohjelmat (Claude, Cursor jne.) saavat tunnukset suojatun resurssin hakupisteen (discovery endpoint) kautta. Oletuksena käytetään pienimmän oikeuden periaatetta (least-privilege).
Auditointilokit
Jokainen pyyntö sisältää X-Request-Id-tunnisteen. Agentin identiteetti säilytetään OAuth-asiakastunnusten avulla, jotta auditointilokit erottavat tapahtuman "Claude Desktop toimii käyttäjän alice puolesta" tapahtumasta "alice suoraan".
Webhookit
Lähtevät webhook-kutsut allekirjoitetaan HMAC-SHA256-algoritmilla. Allekirjoitukset sisältävät aikaleiman, ja yli 5 minuuttia vanhemmat lähetykset hylätään. Päätepisteen salaisuudet palautetaan vain luontihetkellä.
Datan sijainti
Tuotantodata isännöidään Yhdysvalloissa infrastruktuuritoimittajilla, joilla on SOC 2 Type II -sertifioinnit. Enterprise-asiakkaat voivat pyytää erityisiä datan sijaintivaihtoehtoja.
Haavoittuvuuksien ilmoittaminen
Ilmoita tietoturvaongelmista osoitteeseen security@exayard.com. Kuittaamme ilmoitukset 1 arkipäivän kuluessa ja pyrimme korjaamaan kriittiset löydökset 30 päivän sisällä. Emme ryhdy oikeustoimiin vilpittömässä mielessä toimivia tutkijoita vastaan.
Vaatimustenmukaisuus
GDPR:n mukainen tietojenkäsittely, ja yritysasiakkaille on saatavilla tietojenkäsittelysopimus (DPA). Infrastruktuuritoimittajillamme on SOC 2 Type II -sertifioinnit. HIPAA ei ole tällä hetkellä tuettu.
Tilin poistaminen
Voit poistaa projekteja ja koko tilisi asetuksista milloin tahansa. Varmuuskopioita säilytetään 30 päivää poistamisen jälkeen vikatilanteista palautumista varten, minkä jälkeen kaikki tiedot poistetaan pysyvästi.
Alikäsittelijät
Nämä palveluntarjoajat käsittelevät asiakastietoja puolestamme. Ilmoitamme asiakkaille ennen kuin lisäämme uusia asiakastietoja käsitteleviä alikäsittelijöitä.
| Palveluntarjoaja | Käyttötarkoitus | Sijainti |
|---|---|---|
| Vercel | Isännöinti ja AI-yhdyskäytävä | Yhdysvallat |
| Convex | Tietokanta ja taustajärjestelmä | Yhdysvallat |
| Cloudflare | Tiedostojen tallennus ja jakelu | Yhdysvallat (globaali verkko) |
| Anthropic | AI-mallit | Yhdysvallat |
| OpenAI | AI-mallit | Yhdysvallat |
| Clerk | Tunnistautuminen | Yhdysvallat |
| Stripe | Maksut | Yhdysvallat |
| Intercom | Asiakastuki | Yhdysvallat |
| Sentry | Virheiden seuranta | Yhdysvallat |
| PostHog | Tuoteanalytiikka | Yhdysvallat |
| Analytiikka ja mainonta | Yhdysvallat |
Viimeksi tarkistettu: heinäkuu 2026
Kysyttävää tietoturvasta?
Toimittaja-arviointeja tai tietojenkäsittelysopimuksia (DPA) varten ota yhteyttä tiimiimme.
Ota yhteyttäValmis voittamaan enemmän tarjouksia?
Käytä Exayardia arvioidaksesi nopeammin ja voittaaksesi enemmän töitä. Aloita tänään.