安全

可交予审计师审阅的安全实践。

Spot Suite 为受监管的采购方而打造。每一个环境均已隔离、加密,并写入审计日志 —— 您的合规团队可直接审阅控制项映射。

PDPA (SG) · APPs (AU) · APPI (JP)

GDPR · DORA · NIS2

审计证据与控制项映射资料包需在签署 NDA 后方可提供 —— 我们并未声称已通过 SOC 2 或 ISO 认证。

  • GDPR · DORA · NIS2

    平台控制项已映射至 GDPR、DORA 与 NIS2。审计证据与控制项映射资料包需在签署 NDA 后方可提供 —— 我们并未声称已通过 SOC 2 或 ISO 认证。

  • 客户数据的存储位置

    xEvolve、Cloud Horizons 和 Automate Certificates 的产品客户数据存储在欧盟(巴黎)的共享 Supabase Postgres 项目中,每位客户一个 schema,文件存储在 Cloudflare R2。Guardrail Ledger 和 ClearScreen 的试用使用同一项目;付费工作区在购买时所选区域拥有自己的 Supabase 项目(欧盟为法兰克福)。中心控制平面(账户、计费、审计日志)运行在 Cloudflare 上(Workers、Durable Objects、D1、KV、R2),未固定司法辖区。通过 Azure Marketplace 购买的工作区托管在 Microsoft Azure 上,位于买方选择的区域(North Europe、West Europe 或美国区域)。所有处理客户数据的公司均列于子处理者名单。

  • AES-256 与 TLS 1.3

    静态数据采用 AES-256 加密。所有客户端与 API 流量使用 TLS 1.3。密钥由 Cloudflare 基础设施统一管理。

  • 基于 Entra 的 OIDC SSO

    通过 OIDC 使用 Microsoft Entra ID 登录。不存在共享密码。

  • 限定于租户的访问

    Entra ID OIDC 将每个会话绑定到您的目录。API 令牌与控制台操作仅限于您的租户,不存在跨客户的访问路径。各产品在何处保存客户数据,请见上文存储部分。

  • 可导出的审计证据

    登录事件、控制台操作与配置变更均记录操作者、IP 与时间戳。可导出审计数据包,用于供应商风险评审。

Customer Environment 的隔离方式。

  1. 获取您自己的 Environment

    在您完成注册时,Spot Suite 会在任何产品启用之前,先为您的租户开通 Customer Environment。您的用户、会话与审计记录均限定于该环境。

  2. 将身份限定至您的租户

    Entra ID OIDC 将每一次会话绑定至您的目录。API 令牌与控制台操作均限定于租户范围 —— 不存在跨客户的访问路径。

  3. 记录并导出证据

    平台与产品事件将写入您环境的审计日志。您可下载证据包,用于 DORA、NIS2、GDPR 或内部控制测试。

子处理者

处理客户数据的每一家外部公司、它们接收的数据以及处理地点,均已对照我们的代码核实。

查看子处理者列表

与我们的安全团队对话

请在签署 NDA 后申请控制项映射资料包,或咨询 IDTA 或 LGPD 相关条款。