- Separacja
- Zabezpieczenie na poziomie wiersza (Row-Level Security) na każdej tabeli, egzekwowane w bazie danych, a nie w kodzie aplikacji. Jeden najemca nie może odczytać wierszy innego — nawet jeśli aplikacja zawiera błąd.
- Szyfrowanie
- AES-256 w spoczynku i TLS 1.2+ w tranzycie, z szyfrowaniem kopertowym AWS KMS dla tokenów łączących się z Twoimi pozostałymi systemami.
- Tożsamość
- Logowanie jednokrotne OIDC i SAML, obowiązkowe uwierzytelnianie wieloskładnikowe (MFA) oraz klucze dostępu FIDO2. Twój katalog pozostaje jedynym źródłem prawdy o tym, kto istnieje i kto odszedł.
- Audyt
- Dziennik audytu obejmujący każdą trasę API, z rolami tylko do odczytu dla recenzentów — wewnętrzny audytor nie potrzebuje uprawnień do zapisu, aby coś sprawdzić.
- AI i Twoje dane
- Wnioskowanie odbywa się przez AWS Bedrock w środowisku AWS. Żaden model nie jest trenowany na danych klientów, a sugestia AI nigdy nie zmienia rekordu bez akceptacji człowieka.
- Wyjście
- Dane są przechowywane wyłącznie przez okres aktywności konta i są dostępne do eksportu po jego zamknięciu. Usunięcie obejmuje również rekordy pochodne, nie tylko wiersz źródłowy.
- Certyfikacja
- SOC 2 Type II jest w okresie obserwacji do 18 listopada 2026 r. — certyfikat jeszcze nie wydany. ISO 27001 obejmuje 118 z 118 kontroli przy trwającym audycie, a niezależny test penetracyjny nie wykazał żadnych problemów krytycznych, wysokich ani średniego ryzyka.