Безопасность и доверие
Последнее обновление: 24 сентября 2026 г.
Tempora обрабатывает данные о графиках и персонале кадровых агентств, включая контактные данные сотрудников и записи о сертификатах. На этой странице кратко описаны меры защиты, которые действуют сегодня. Это изложение простым языком для потенциальных клиентов и покупателей. Полная внутренняя документация по безопасности, включая известные пробелы, над которыми мы активно работаем, предоставляется по запросу.
Контроль доступа и MFA
Каждый аккаунт принадлежит агентству через роль (владелец, администратор или сотрудник), и каждый запрос к API проверяется на соответствие этой роли до чтения или изменения данных. Необязательная двухфакторная аутентификация (TOTP) доступна для любого аккаунта и после включения применяется на всех уровнях (вход, панель управления и API), а не только на экране входа.
Шифрование при передаче и хранении
Весь трафик к Tempora шифруется (HTTPS/TLS) с обязательным HSTS. Хранимые данные шифруются на уровне инфраструктуры нашим поставщиком базы данных (Supabase/PostgreSQL).
Изоляция клиентов
Данные каждого агентства (сотрудники, смены, сертификаты, оплата) разграничены и изолированы, так что ни одно другое агентство, использующее Tempora, не может их увидеть. Изоляция применяется к каждому запросу, а не только на уровне интерфейса.
Управление сеансами
Сеансы автоматически истекают после периода бездействия, и любой пользователь может в любой момент завершить все свои активные сеансы в настройках. Это полезно после потери устройства или работы за общим компьютером.
Журнал аудита и удаление по GDPR
Действия по управлению командой (приглашения, смена ролей, удаление) записываются в журнал аудита, который могут просматривать администраторы. Запросы на удаление персональных данных, как для одного сотрудника, так и для целого агентства, закрывающего аккаунт, проходят отслеживаемый и проверяемый процесс согласования и выполнения.
Безопасность зависимостей и платформы
Еженедельное автоматическое сканирование зависимостей выявляет известные уязвимости в нашей цепочке поставок ПО, а каждое изменение в Tempora перед выпуском проходит автоматическую проверку типов, линтинг и полную сборку.
Субобработчики
Мы работаем с небольшим числом известных поставщиков инфраструктуры, у каждого из которых своя конкретная и ограниченная роль:
- Supabase — аутентификация и размещение базы данных.
- Vercel — размещение приложения и граничная сеть.
- Stripe — выставление счетов и обработка платежей; Tempora никогда не видит и не хранит данные карт.
- Resend — доставка транзакционных писем.
- Cloudflare R2 — хранение загруженных файлов сертификатов и медицинских справок по больничным.
- Sentry — отслеживание ошибок.
- Google (Gemini API) — ответы на вопросы встроенному помощнику; он не видит данные вашего агентства.
- Plausible Analytics — статистика сайта без cookie, размещённая в ЕС; без персональных данных.
Статус соответствия требованиям
Tempora пока не прошла аудит SOC 2 или аналогичную стороннюю сертификацию. Наши практики, связанные с GDPR (доступ субъектов данных к данным и их удаление, раскрытие субобработчиков и минимизация данных), описаны в нашей политике конфиденциальности. Для корпоративных клиентов доступно соглашение об обработке данных. Свяжитесь с нами, чтобы запросить его.
Как сообщить о проблеме безопасности
Если вы считаете, что нашли уязвимость в Tempora, пожалуйста, ответственно сообщите о ней на office@bytetech.ee. Просим не раскрывать проблему публично, пока у нас не будет разумной возможности изучить и устранить её.
Вопросы
Чтобы получить подробный опросник по безопасности, подписанное соглашение об обработке данных или информацию по вопросам, не описанным здесь, свяжитесь с нами через страницу контактов.