Tempora
На главную

Безопасность и доверие

Последнее обновление: 24 сентября 2026 г.

Tempora обрабатывает данные о графиках и персонале кадровых агентств, включая контактные данные сотрудников и записи о сертификатах. На этой странице кратко описаны меры защиты, которые действуют сегодня. Это изложение простым языком для потенциальных клиентов и покупателей. Полная внутренняя документация по безопасности, включая известные пробелы, над которыми мы активно работаем, предоставляется по запросу.

Контроль доступа и MFA

Каждый аккаунт принадлежит агентству через роль (владелец, администратор или сотрудник), и каждый запрос к API проверяется на соответствие этой роли до чтения или изменения данных. Необязательная двухфакторная аутентификация (TOTP) доступна для любого аккаунта и после включения применяется на всех уровнях (вход, панель управления и API), а не только на экране входа.

Шифрование при передаче и хранении

Весь трафик к Tempora шифруется (HTTPS/TLS) с обязательным HSTS. Хранимые данные шифруются на уровне инфраструктуры нашим поставщиком базы данных (Supabase/PostgreSQL).

Изоляция клиентов

Данные каждого агентства (сотрудники, смены, сертификаты, оплата) разграничены и изолированы, так что ни одно другое агентство, использующее Tempora, не может их увидеть. Изоляция применяется к каждому запросу, а не только на уровне интерфейса.

Управление сеансами

Сеансы автоматически истекают после периода бездействия, и любой пользователь может в любой момент завершить все свои активные сеансы в настройках. Это полезно после потери устройства или работы за общим компьютером.

Журнал аудита и удаление по GDPR

Действия по управлению командой (приглашения, смена ролей, удаление) записываются в журнал аудита, который могут просматривать администраторы. Запросы на удаление персональных данных, как для одного сотрудника, так и для целого агентства, закрывающего аккаунт, проходят отслеживаемый и проверяемый процесс согласования и выполнения.

Безопасность зависимостей и платформы

Еженедельное автоматическое сканирование зависимостей выявляет известные уязвимости в нашей цепочке поставок ПО, а каждое изменение в Tempora перед выпуском проходит автоматическую проверку типов, линтинг и полную сборку.

Субобработчики

Мы работаем с небольшим числом известных поставщиков инфраструктуры, у каждого из которых своя конкретная и ограниченная роль:

  • Supabase — аутентификация и размещение базы данных.
  • Vercel — размещение приложения и граничная сеть.
  • Stripe — выставление счетов и обработка платежей; Tempora никогда не видит и не хранит данные карт.
  • Resend — доставка транзакционных писем.
  • Cloudflare R2 — хранение загруженных файлов сертификатов и медицинских справок по больничным.
  • Sentry — отслеживание ошибок.
  • Google (Gemini API) — ответы на вопросы встроенному помощнику; он не видит данные вашего агентства.
  • Plausible Analytics — статистика сайта без cookie, размещённая в ЕС; без персональных данных.

Статус соответствия требованиям

Tempora пока не прошла аудит SOC 2 или аналогичную стороннюю сертификацию. Наши практики, связанные с GDPR (доступ субъектов данных к данным и их удаление, раскрытие субобработчиков и минимизация данных), описаны в нашей политике конфиденциальности. Для корпоративных клиентов доступно соглашение об обработке данных. Свяжитесь с нами, чтобы запросить его.

Как сообщить о проблеме безопасности

Если вы считаете, что нашли уязвимость в Tempora, пожалуйста, ответственно сообщите о ней на office@bytetech.ee. Просим не раскрывать проблему публично, пока у нас не будет разумной возможности изучить и устранить её.

Вопросы

Чтобы получить подробный опросник по безопасности, подписанное соглашение об обработке данных или информацию по вопросам, не описанным здесь, свяжитесь с нами через страницу контактов.