Keamanan di Exayard
Bagaimana kami melindungi gambar proyek, harga, dan data proyek Anda — serta bagaimana agen dan integrasi diotorisasi untuk mengaksesnya.
Enkripsi
Data dalam transit dienkripsi dengan TLS 1.3. Data tersimpan dienkripsi dengan AES-256. PDF gambar proyek, pengukuran takeoff, dan harga produk dienkripsi pada lapisan penyimpanan.
Autentikasi
Identitas dikelola melalui Clerk. Kami mendukung email/kata sandi, Google, Microsoft, dan SSO SAML untuk Enterprise. Autentikasi multifaktor tersedia di semua paket berbayar.
Peran dan kontrol akses
Setiap ruang kerja memiliki dua peran organisasi. Admin mengelola tim, undangan, penagihan, dan pengaturan organisasi, sementara anggota melakukan pekerjaan takeoff dan estimasi sehari-hari. Untuk berbagi pekerjaan di luar ruang kerja Anda, Anda memberikan seseorang akses penampil (lihat dan komentari) atau akses editor (buat perubahan) pada satu proyek, bukan seluruh akun Anda. Semua pemeriksaan ini berjalan di server kami, sehingga antarmuka tidak dapat disiasati untuk memperoleh akses yang tidak diizinkan oleh suatu peran.
Kunci API dan OAuth
Kunci API membawa daftar cakupan eksplisit (baca/tulis per sumber daya). OAuth mengikuti Registrasi Klien Dinamis RFC 7591 sehingga klien MCP yang terdaftar (Claude, Cursor, dll.) mendapatkan token melalui endpoint penemuan sumber daya yang dilindungi. Hak akses minimal secara default.
Log audit
Setiap permintaan membawa X-Request-Id. Identitas agen dipertahankan melalui ID klien OAuth sehingga log audit dapat membedakan "Claude Desktop bertindak atas nama alice" dari "alice secara langsung."
Webhook
Webhook keluar ditandatangani dengan HMAC-SHA256. Tanda tangan menyertakan stempel waktu dan menolak pengiriman yang lebih lama dari 5 menit. Rahasia endpoint hanya dikembalikan pada saat pembuatan.
Residensi data
Data produksi dihosting di Amerika Serikat pada penyedia infrastruktur yang memelihara sertifikasi SOC 2 Type II. Pelanggan Enterprise dapat meminta opsi residensi data tertentu.
Pengungkapan kerentanan
Laporkan masalah keamanan ke security@exayard.com. Kami akan mengonfirmasi laporan dalam waktu 1 hari kerja dan menargetkan perbaikan dalam waktu 30 hari untuk temuan dengan tingkat keparahan tinggi. Kami tidak akan menuntut peneliti yang bertindak dengan iktikad baik.
Kepatuhan
Penanganan data yang selaras dengan GDPR, dengan Adendum Pemrosesan Data yang tersedia untuk pelanggan bisnis. Penyedia infrastruktur kami memelihara sertifikasi SOC 2 Type II. HIPAA saat ini tidak didukung.
Penghapusan akun
Anda dapat menghapus proyek dan seluruh akun Anda dari pengaturan kapan saja. Cadangan disimpan selama 30 hari setelah penghapusan untuk mendukung pemulihan bencana, setelah itu semua data akan dihapus secara permanen.
Sub-prosesor
Penyedia ini menangani data pelanggan atas nama kami. Kami memberi tahu pelanggan sebelum menambahkan sub-prosesor baru yang menangani data pelanggan.
| Penyedia | Tujuan | Lokasi |
|---|---|---|
| Vercel | Hosting dan gateway AI | Amerika Serikat |
| Convex | Database dan backend | Amerika Serikat |
| Cloudflare | Penyimpanan dan pengiriman file | Amerika Serikat (jaringan global) |
| Anthropic | Model AI | Amerika Serikat |
| OpenAI | Model AI | Amerika Serikat |
| Clerk | Autentikasi | Amerika Serikat |
| Stripe | Pembayaran | Amerika Serikat |
| Intercom | Dukungan pelanggan | Amerika Serikat |
| Sentry | Pelacakan kesalahan | Amerika Serikat |
| PostHog | Analitik produk | Amerika Serikat |
| Analitik dan periklanan | Amerika Serikat |
Terakhir ditinjau: Juli 2026
Siap memenangkan lebih banyak tender?
Gunakan Exayard untuk estimasi lebih cepat dan memenangkan lebih banyak pekerjaan. Mulai hari ini.