Exayardin tietoturva

Miten suojaamme piirustukset, hinnoittelun ja projektitiedot — ja miten agentit ja integraatiot valtuutetaan käyttämään niitä.

Salaus

Siirrettävä data on salattu TLS 1.3 -protokollalla. Levossa oleva data on salattu AES-256-menetelmällä. Piirustus-PDF:t, määrälaskentamittaukset ja tuotehinnoittelut on salattu tallennustasolla.

Tunnistautuminen

Identiteetin hallinnasta vastaa Clerk. Tuemme sähköpostia/salasanaa, Googlea, Microsoftia sekä SAML SSO -kertakirjautumista Enterprise-asiakkaille. Monivaiheinen tunnistautuminen on käytettävissä kaikissa maksullisissa tilaustasoissa.

Roolit ja pääsynhallinta

Jokaisella työtilalla on kaksi organisaatioroolia. Ylläpitäjät hallinnoivat tiimiä, kutsuja, laskutusta ja organisaation asetuksia, kun taas jäsenet tekevät päivittäisen määrälaskenta- ja arviointityön. Jakaaksesi työtä työtilasi ulkopuolelle myönnät jollekulle katseluoikeuden (katselu ja kommentointi) tai muokkausoikeuden (muutosten tekeminen) yksittäiseen projektiin, et koskaan koko tiliisi. Kaikki nämä tarkistukset suoritetaan palvelimillamme, joten käyttöliittymää ei voi ohittaa saadakseen pääsyä, jota rooli ei salli.

API-avaimet ja OAuth

API-avaimilla on selkeä käyttöoikeusluettelo (luku/kirjoitus resurssikohtaisesti). OAuth noudattaa RFC 7591 Dynamic Client Registration -standardia, joten rekisteröidyt MCP-asiakasohjelmat (Claude, Cursor jne.) saavat tunnukset suojatun resurssin hakupisteen (discovery endpoint) kautta. Oletuksena käytetään pienimmän oikeuden periaatetta (least-privilege).

Auditointilokit

Jokainen pyyntö sisältää X-Request-Id-tunnisteen. Agentin identiteetti säilytetään OAuth-asiakastunnusten avulla, jotta auditointilokit erottavat tapahtuman "Claude Desktop toimii käyttäjän alice puolesta" tapahtumasta "alice suoraan".

Webhookit

Lähtevät webhook-kutsut allekirjoitetaan HMAC-SHA256-algoritmilla. Allekirjoitukset sisältävät aikaleiman, ja yli 5 minuuttia vanhemmat lähetykset hylätään. Päätepisteen salaisuudet palautetaan vain luontihetkellä.

Datan sijainti

Tuotantodata isännöidään Yhdysvalloissa infrastruktuuritoimittajilla, joilla on SOC 2 Type II -sertifioinnit. Enterprise-asiakkaat voivat pyytää erityisiä datan sijaintivaihtoehtoja.

Haavoittuvuuksien ilmoittaminen

Ilmoita tietoturvaongelmista osoitteeseen security@exayard.com. Kuittaamme ilmoitukset 1 arkipäivän kuluessa ja pyrimme korjaamaan kriittiset löydökset 30 päivän sisällä. Emme ryhdy oikeustoimiin vilpittömässä mielessä toimivia tutkijoita vastaan.

Vaatimustenmukaisuus

GDPR:n mukainen tietojenkäsittely, ja yritysasiakkaille on saatavilla tietojenkäsittelysopimus (DPA). Infrastruktuuritoimittajillamme on SOC 2 Type II -sertifioinnit. HIPAA ei ole tällä hetkellä tuettu.

Tilin poistaminen

Voit poistaa projekteja ja koko tilisi asetuksista milloin tahansa. Varmuuskopioita säilytetään 30 päivää poistamisen jälkeen vikatilanteista palautumista varten, minkä jälkeen kaikki tiedot poistetaan pysyvästi.

Alikäsittelijät

Nämä palveluntarjoajat käsittelevät asiakastietoja puolestamme. Ilmoitamme asiakkaille ennen kuin lisäämme uusia asiakastietoja käsitteleviä alikäsittelijöitä.

PalveluntarjoajaKäyttötarkoitusSijainti
VercelIsännöinti ja AI-yhdyskäytäväYhdysvallat
ConvexTietokanta ja taustajärjestelmäYhdysvallat
CloudflareTiedostojen tallennus ja jakeluYhdysvallat (globaali verkko)
AnthropicAI-mallitYhdysvallat
OpenAIAI-mallitYhdysvallat
ClerkTunnistautuminenYhdysvallat
StripeMaksutYhdysvallat
IntercomAsiakastukiYhdysvallat
SentryVirheiden seurantaYhdysvallat
PostHogTuoteanalytiikkaYhdysvallat
GoogleAnalytiikka ja mainontaYhdysvallat

Viimeksi tarkistettu: heinäkuu 2026

Kysyttävää tietoturvasta?

Toimittaja-arviointeja tai tietojenkäsittelysopimuksia (DPA) varten ota yhteyttä tiimiimme.

Ota yhteyttä

Valmis voittamaan enemmän tarjouksia?

Käytä Exayardia arvioidaksesi nopeammin ja voittaaksesi enemmän töitä. Aloita tänään.