Безпека в Exayard
Як ми захищаємо ваші креслення, ціни та дані проєктів — і як агенти та інтеграції отримують авторизований доступ до них.
Шифрування
Дані під час передачі шифруються за допомогою TLS 1.3. Збережені дані шифруються за допомогою AES-256. PDF-файли креслень, виміри підрахунку обсягів та ціни на товари шифруються на рівні зберігання.
Автентифікація
Ідентифікація здійснюється через Clerk. Ми підтримуємо вхід за допомогою email/пароля, Google, Microsoft та SAML SSO для Enterprise. Багатофакторна автентифікація доступна на всіх платних тарифах.
Ролі та контроль доступу
Кожен робочий простір має дві ролі в організації. Адміністратори керують командою, запрошеннями, білінгом та налаштуваннями організації, а учасники виконують щоденну роботу з обмірів та кошторисів. Щоб поділитися роботою поза межами вашого робочого простору, ви надаєте комусь доступ переглядача (перегляд і коментування) або доступ редактора (внесення змін) до окремого проєкту, а не до всього вашого облікового запису. Усі ці перевірки виконуються на наших серверах, тож інтерфейс не можна обійти, щоб отримати доступ, якого не передбачає ваша роль.
Ключі API та OAuth
Ключі API містять чіткий список дозволів (читання/запис для кожного ресурсу). OAuth відповідає специфікації RFC 7591 Dynamic Client Registration, тому зареєстровані MCP-клієнти (Claude, Cursor тощо) отримують токени через кінцеву точку виявлення захищених ресурсів. За замовчуванням застосовується принцип найменших привілеїв.
Журнали аудиту
Кожен запит містить заголовок X-Request-Id. Ідентифікація агента зберігається за допомогою клієнтських ID OAuth, тому в журналах аудиту запис «Claude Desktop діє від імені alice» відрізняється від «alice безпосередньо».
Вебхуки
Вихідні вебхуки підписуються за допомогою HMAC-SHA256. Підписи містять часову позначку, а запити, надіслані понад 5 хвилин тому, відхиляються. Секретні ключі кінцевих точок повертаються лише під час створення.
Розміщення даних
Робочі дані розміщуються у Сполучених Штатах у постачальників інфраструктури, які мають сертифікати SOC 2 Type II. Клієнти Enterprise можуть запросити конкретні варіанти розміщення даних.
Розкриття вразливостей
Повідомляйте про проблеми з безпекою на адресу security@exayard.com. Ми підтверджуємо отримання звітів протягом 1 робочого дня та намагаємося усунути критичні вразливості протягом 30 днів. Ми не переслідуємо дослідників, які діють добросовісно.
Відповідність вимогам
Обробка даних відповідно до GDPR, з Додатком про обробку даних, доступним для бізнес-клієнтів. Наші постачальники інфраструктури мають сертифікати SOC 2 Type II. HIPAA наразі не підтримується.
Видалення облікового запису
Ви можете будь-коли видалити проєкти та весь свій обліковий запис у налаштуваннях. Резервні копії зберігаються протягом 30 днів після видалення для аварійного відновлення, після чого всі дані видаляються остаточно.
Субобробники даних
Ці постачальники обробляють дані клієнтів від нашого імені. Ми повідомляємо клієнтів перед додаванням нових субобробників даних, які обробляють дані клієнтів.
| Постачальник | Призначення | Розташування |
|---|---|---|
| Vercel | Хостинг і шлюз ШІ | Сполучені Штати |
| Convex | База даних і бекенд | Сполучені Штати |
| Cloudflare | Зберігання та доставка файлів | Сполучені Штати (глобальна мережа) |
| Anthropic | Моделі ШІ | Сполучені Штати |
| OpenAI | Моделі ШІ | Сполучені Штати |
| Clerk | Автентифікація | Сполучені Штати |
| Stripe | Платежі | Сполучені Штати |
| Intercom | Підтримка клієнтів | Сполучені Штати |
| Sentry | Відстеження помилок | Сполучені Штати |
| PostHog | Продуктова аналітика | Сполучені Штати |
| Аналітика та реклама | Сполучені Штати |
Останній перегляд: липень 2026
Маєте запитання щодо безпеки?
Щодо оцінювання постачальників або DPA зверніться до нашої команди.
Зв’язатися з намиГотові вигравати більше тендерів?
Використовуйте Exayard, щоб складати кошториси швидше та вигравати більше роботи. Розпочніть сьогодні.