Saugumas ir patikimumas
Paskutinį kartą atnaujinta: 2026 m. rugsėjo 24 d.
Tempora tvarko įdarbinimo agentūrų grafikų ir darbuotojų duomenis, įskaitant darbuotojų kontaktinius duomenis ir sertifikatų įrašus. Šiame puslapyje apibendrintos šiandien taikomos kontrolės priemonės. Tai paprasta kalba parašyta santrauka potencialiems klientams ir pirkėjams. Visa mūsų vidinė saugumo dokumentacija, įskaitant žinomas spragas, kurias aktyviai šaliname, pateikiama paprašius.
Prieigos kontrolė ir MFA
Kiekviena paskyra priklauso agentūrai per vaidmenį (savininkas, administratorius arba darbuotojas), o kiekviena API užklausa tikrinama pagal šį vaidmenį prieš nuskaitant ar keičiant duomenis. Pasirenkamas dviejų veiksnių autentifikavimas (TOTP) prieinamas visoms paskyroms, o jį įjungus taikomas visuose lygmenyse (prisijungimas, skydelis ir API), ne tik prisijungimo ekrane.
Šifravimas perduodant ir saugant
Visas srautas į Tempora šifruojamas (HTTPS/TLS), tai užtikrina HSTS. Saugomus duomenis infrastruktūros lygmeniu šifruoja mūsų duomenų bazės paslaugų teikėjas (Supabase/PostgreSQL).
Klientų duomenų atskyrimas
Kiekvienos agentūros duomenys (darbuotojai, pamainos, sertifikatai, atsiskaitymai) yra atriboti ir atskirti, kad jų negalėtų matyti jokia kita Tempora naudojanti agentūra. Šis atskyrimas taikomas kiekvienai užklausai, ne tik naudotojo sąsajoje.
Sesijų valdymas
Sesijos automatiškai baigiasi po neveiklumo laikotarpio, o bet kuris naudotojas bet kada gali nustatymuose nutraukti visas savo aktyvias sesijas. Naudinga praradus įrenginį ar naudojantis bendru kompiuteriu.
Audito žurnalas ir ištrynimas pagal BDAR
Komandos valdymo veiksmai (kvietimai, vaidmenų keitimai, pašalinimai) registruojami audito žurnale, kurį gali peržiūrėti administratoriai. Asmens duomenų ištrynimo prašymai, tiek dėl vieno darbuotojo, tiek dėl visos paskyrą uždarančios agentūros, pereina sekamą ir audituojamą patvirtinimo ir įvykdymo procesą.
Priklausomybių ir platformos saugumas
Automatinis savaitinis priklausomybių skenavimas aptinka žinomus pažeidžiamumus mūsų programinės įrangos tiekimo grandinėje, o kiekvienas Tempora pakeitimas prieš išleidžiant pereina automatinį tipų tikrinimą, kodo analizę ir visą kompiliavimą.
Subtvarkytojai
Naudojamės nedideliu skaičiumi gerai žinomų infrastruktūros paslaugų teikėjų, kurių kiekvienas atlieka konkretų, ribotą vaidmenį:
- Supabase — autentifikavimas ir duomenų bazės talpinimas.
- Vercel — programos talpinimas ir krašto tinklas.
- Stripe — atsiskaitymai ir mokėjimų apdorojimas; Tempora niekada nemato ir nesaugo kortelių duomenų.
- Resend — operacinių el. laiškų pristatymas.
- Cloudflare R2 — įkeltų sertifikatų failų ir nedarbingumo medicininių pažymų saugojimas.
- Sentry — klaidų stebėjimas.
- Google (Gemini API) — atsakymai į programos asistentui užduotus klausimus; jis nemato jūsų agentūros duomenų.
- Plausible Analytics — svetainės statistika be slapukų, talpinama ES; jokių asmens duomenų.
Atitikties būsena
Tempora dar nėra atlikusi SOC 2 audito ar lygiavertės trečiosios šalies sertifikacijos. Su BDAR susijusi mūsų praktika (duomenų subjektų prieiga ir ištrynimas, subtvarkytojų atskleidimas ir duomenų kiekio mažinimas) aprašyta mūsų privatumo politikoje. Verslo klientams galima sudaryti duomenų tvarkymo sutartį. Susisiekite su mumis, kad jos paprašytumėte.
Pranešimas apie saugumo problemą
Jei manote, kad radote saugumo pažeidžiamumą Tempora sistemoje, atsakingai praneškite apie jį adresu office@bytetech.ee. Prašome viešai neatskleisti problemos, kol neturėjome pagrįstos galimybės ją ištirti ir pašalinti.
Klausimai
Dėl išsamaus saugumo klausimyno, pasirašytos duomenų tvarkymo sutarties ar bet ko, kas čia neaptarta, susisiekite su mumis per mūsų kontaktų puslapį.