您的数据值得 严肃的保护
您的提案包含敏感的商业数据。我们认真对待您的隐私和安全。以下是我们在各个层面保护您信息的方式。
我们如何保护您的数据
多层安全措施协同工作,确保您的商业信息安全。
数据加密
所有数据在传输中使用TLS 1.2+加密,静态数据使用AES-256加密。您的提案和商业数据在每个阶段都受到保护。
- 所有连接强制使用TLS 1.2+
- 静态敏感数据使用AES-256加密
- CRM令牌和API密钥使用额外的信封加密存储
- 安全密钥管理与自动密钥轮换
访问控制
基于角色的权限确保团队成员只能访问所需内容。工作空间完全隔离--您的数据对其他组织不可见。
- 组织间工作空间级别的数据隔离
- 基于角色的访问:所有者、管理员、成员
- 提案协作的团队权限
- 所有访问和更改的审计日志
认证安全
密码使用行业标准算法进行哈希处理。所有账户均可使用双因素认证(2FA)。会话在不活动后自动过期。
- 使用bcrypt哈希密码(自适应成本因子)
- 双因素认证(TOTP和基于邮件)
- 不活动后自动会话过期
- 登录时的速率限制防暴力破解保护
GDPR合规
我们按照欧盟法规处理数据。我们实践数据最小化,支持删除权,绝不向第三方出售您的数据。
- 数据在符合欧盟标准的基础设施中处理和存储
- 访问、更正和删除个人数据的权利
- 数据最小化--只收集必要的数据
- 不向第三方广告商出售或分享数据
基础设施
我们的平台运行在现代托管云基础设施上,具备自动备份、正常运行时间监控和冗余。我们持续监控异常。
- 自动扩展的托管云主机
- 自动每日备份与时间点恢复
- 全天候正常运行时间监控和警报
- 零停机部署
支付安全
支付由PCI-DSS Level 1认证的提供商Stripe处理。我们从不在服务器上存储信用卡号或敏感支付数据。
- Stripe处理所有支付(PCI-DSS Level 1)
- 信用卡数据永远不会接触我们的服务器
- 支持iDEAL、信用卡和SEPA支付
- 所有支付事件的Webhook签名验证
每项功能的安全
从创建提案到最终签名--每项功能都以安全为核心构建。
输入验证与净化
每个API端点都验证和净化输入以防止注入攻击。我们在整个应用中应用严格的类型检查、长度限制和内容过滤。
速率限制与滥用防护
所有端点都有速率限制以防止暴力攻击和API滥用。登录、签名验证和密码重置等敏感操作有额外的限制。
安全的CRM集成
CRM集成在支持的情况下使用OAuth 2.0和PKCE。令牌在静态时加密并自动刷新。每次请求都会验证连接状态。
API密钥管理
API密钥使用单向哈希存储。每个密钥都有可配置的使用配额、自动过期和每请求审计日志。密钥可以即时撤销。
CORS与源保护
跨域请求仅限于授权域。生产环境执行严格的源策略,防止来自外部站点的未授权访问。
安全审计与代码审查
我们定期对代码库、依赖项和基础设施进行安全审计。所有更改在部署前都经过代码审查。
安全提案共享
共享的提案使用唯一的、不可猜测的令牌。可选的密码保护和访问过期可用。所有查看活动都被跟踪并对发送者可见。
电子签名安全
电子签名通过基于邮件的一次性代码认证进行验证。每个签名都记录同意元数据、时间戳和IP地址以确保法律合规。
我们存储哪些数据?
我们相信透明。以下是我们收集的数据及其使用方式。
账户数据
姓名、电子邮件地址、哈希密码、个人资料设置、2FA配置
提案数据
提案内容、价格表、模板、媒体上传、版本历史
共享与分析
共享令牌、查看活动(页面浏览、停留时间)、签名记录、跟进历史
集成数据
加密的CRM令牌、字段映射、同步的交易数据。我们只访问您明确授权的CRM数据。
计费数据
订阅计划、Stripe客户ID、发票历史。付款详情仅由Stripe存储。
我们如何保护您的隐私
隐私是核心价值,而非复选框。我们以隐私为起点设计平台。
准备好开始了吗?
数据安全是我们的首要任务。自信地创建专业提案。