Bizalom · Megfelelés
Bizalom, részletezve.
Ez az oldal felsorolja az összes szabályozást, amelynek megfelelünk, hogyan teljesítjük azokat, és mely alvállalkozók végzik az általunk támaszkodó auditokat. Minden itt önbevallott — felsoroljuk, amit ma őszintén vállalhatunk, és elmondjuk, amit nem.
Utolsó felülvizsgálat — 2026-04-21
Őszinteségi záradék
Nem végeztünk külső SOC 2 vagy ISO 27001 auditot saját rendszereinken. Nem fogjuk ezeket a jelvényeket magunknak megjeleníteni. Ahol olyan alvállalkozókra támaszkodunk, akik rendelkeznek ezekkel az auditokkal — Clerk, Convex, Vercel, Dodo — az ő tanúsítványaikat az alábbi infrastruktúra szakaszban soroljuk fel, mert ezek a tanúsítványok a tárhely és az azonosítási rétegre vonatkoznak, amelyen mi működünk, nem pedig a saját kódbázisunkra. Inkább lennénk egy kis cég, amely igazat mond, mint egy kis cég, amely mások jelvényeit kölcsönzi.
— Aláírva, a zlabz.io csapata
01 — Adatvédelmi keretrendszerek
Adatvédelmi keretrendszerek, amelyeknek megfelelünk
Minden elem mögött egy konkrét ellenőrzés áll, amelyet szállítunk — nem egy ígéret egy dián. Kattintson bármelyik elemre, hogy lássa az alapjául szolgáló bizonyítékot.
- 01
GDPR · EU Rendelet 2016/679
ÖnbevallottJogos alap (hozzájárulás + szerződés), átlátható adatvédelmi nyilatkozat, adatminimalizálás, 13 hónapos megőrzési korlát, teljes alanyi jogok (hozzáférés, helyesbítés, törlés, hordozhatóság, tiltakozás, korlátozás), megnevezett alvállalkozók, EU-barát átviteli lehetőségek és dokumentált biztonsági intézkedések.
Hogyan teljesítjük/privacy · részletes süti hozzájárulás · /api/user/export · fiók törlése a /settings-ben · /subprocessors
- 02
UK GDPR · 2021
ÖnbevallottA Brexit utáni, az Egyesült Királyságra vonatkozó GDPR szabályozás. Ugyanazokat az ellenőrzéseket alkalmazzuk, mint az EU GDPR esetében — az Egyesült Királyság verziója lényegében azonos az operatív szinten, így a megfelelőség ugyanazon mechanizmusokon keresztül valósul meg.
Hogyan teljesítjükUgyanazok az ellenőrzések, mint az EU GDPR · ICO-val összehangolt adatvédelmi nyilatkozat
- 03
CCPA / CPRA · Kalifornia, USA
ÖnbevallottNincs személyes adatok eladása vagy megosztása, egyértelmű értesítés a gyűjtéskor, jog a megismeréshez / hozzáféréshez / törléshez / helyesbítéshez, jog az érzékeny információk felhasználásának korlátozására, nem diszkrimináció a jogok gyakorlása miatt. Minden kaliforniai felhasználót a maximális jogok megközelítésével kezelünk.
Hogyan teljesítjük/privacy · 'Ne adja el vagy ossza meg' nem kérdés, mert nem tesszük · /api/user/export · fiók törlése
- 04
LGPD · Brazília Lei 13.709/2018
ÖnbevallottA brazil adatvédelmi törvény a GDPR mintájára készült. Hozzájárulásra és jogos szerződéses alapra támaszkodunk, tiszteletben tartjuk az összes adat alany jogait, és kifejezetten megjelöljük az LGPD-t a süti bannerünkben, hogy a brazil felhasználók felismerjék a keretrendszert.
Hogyan teljesítjükSüti banner LGPD jelzés · /privacy · /api/user/export
- 05
ePrivacy · EU Irányelv 2002/58 (süti törvény)
ÖnbevallottNem lépnek életbe nem alapvető sütik kifejezett hozzájárulás előtt. Az 'Összes elfogadása' és az 'Opcionális elutasítása' egyenlő hangsúlyt kap. Nincsenek előre bejelölt négyzetek, nincs 'X', amely csendben elfogadja. A hozzájárulás verziózott és automatikusan lejár 13 hónap után, így az anyagi változások újra kérik a hozzájárulást.
Hogyan teljesítjükElőzetes hozzájárulás szkript blokkolása a cookie-consent.tsx-ben · verziózott hozzájárulás a use-cookie-consent.ts-ben
- 06
COPPA · USA · 13 év alatti gyermekek
ÖnbevallottSzolgáltatásunk nem irányul 13 év alatti gyermekek felé. Nem gyűjtünk tudatosan személyes adatokat kiskorúaktól, és ezt közérthető nyelven magyarázzuk el adatvédelmi irányelveinkben. Ha megtudjuk, hogy egy kiskorú regisztrált, értesítésre töröljük a fiókot.
Hogyan teljesítjük'Gyermekek' szakasz a /privacy-ben · nincsenek kiskorúakat célzó funkciók
- 07
PCI DSS · SAQ-A hatókör
ÖnbevallottKártyaadatok soha nem érintik a szervereinket. Minden fizetés átirányításra kerül a Dodo Payments-hez (PCI DSS 1. szintű tanúsítvánnyal rendelkező szolgáltató). Ez egyértelműen az SAQ-A hatókörbe helyez minket — a PCI megfelelőség legkönnyebb formájába, és az egyetlen őszinte állítás egy kereskedő számára, amely soha nem kezeli a PAN-okat.
Hogyan teljesítjükDodo által hosztolt fizetés · nincs PAN tárolás · nincs CVV rögzítés
02 — Biztonsági helyzet
Biztonsági helyzet
A fenti megfelelési állítások mögötti technikai ellenőrzések. Ennek nagy része az alvállalkozók gondos kiválasztásának eredménye, nem pedig saját megoldások kifejlesztése.
- Tárhely · Vercel + Coolify
- Elsődleges web- és API-munkaterhelések a Vercelen futnak (SOC 2 Type II, ISO 27001). Renderelési és keresési szolgáltatások egy Coolify által kezelt EU VPS-en futnak, fail2ban, UFW tűzfal és nem root telepítési felhasználóval. A TLS végponttól végpontig érvényesül.
- Adatbázis · Convex (titkosítva nyugalmi állapotban)
- Minden felhasználói adat a Convexben található, amely alapértelmezés szerint titkosítja az adatokat nyugalmi állapotban, és SOC 2 Type II tanúsítvánnyal rendelkezik. Szigorú felhasználói hatókörrel kérdezzük le Clerk azonosítón keresztül — nincs keresztbérlői hozzáférési útvonal.
- Azonosítás · Clerk (soha nem érintjük a jelszavakat)
- A Clerk kezeli a bejelentkezést, jelszó tárolást, MFA-t, munkamenet forgatást és OAuth-ot. Soha nem látjuk vagy tároljuk a jelszavakat. A munkamenetek JWT-alapúak és kérésenként ellenőrzésre kerülnek a Clerk JWKS ellen.
- Fizetések · Dodo (PCI 1. szint)
- A fizetés átirányításra kerül a Dodo Payments-hez. Kártyaszámok, CVV-k és teljes PAN-ok soha nem kerülnek továbbításra a zlabz.io-hoz vagy tárolásra az adatbázisunkban — csak a terv státusz, előfizetési azonosító és számlázási metaadatok.
- Szállítás · Csak HTTPS, modern TLS
- Minden végpont HTTPS-t kényszerít a HSTS-en keresztül. Szigorú COOP/COEP fejléceket állítunk be a szerkesztő útvonalakon a SharedArrayBuffer biztonság érdekében, és az alkalmazás CORS-hitelesítés nélküli környezetben fut.
- Megőrzés · 13 hónapos korlát
- A fiók adatai megmaradnak, amíg a fiókja aktív. Törléskor egy Convex kaszkád feladat törli a profilt, előfizetést, krediteket, projekteket és támogatási előzményeket. A számlázási nyilvántartások az adótörvények minimális követelményei szerint megmaradnak (általában 7 év), ahogy szükséges.
03 — Az Ön jogai
Az Ön jogai
Minden alábbi jog egy gomb, amelyre ma kattinthat — nem egy folyamat, amely 30 napos e-mail ping-pongot igényel.
Hozzáférés + hordozhatóság
Töltsön le egy JSON pillanatképet mindarról, amit Önről tárolunk, bármikor. Tartalmazza a profilt, előfizetést, krediteket, támogatási jegyeket, visszajelzéseket és projekteket.
Adatainak exportálásaTörlés
Törölje fiókját egy kattintással. Kaszkád töröljük a sorait a Convexből. Az adómegfelelés miatt tartott számlázási nyilvántartások a törvény által előírt minimumok szerint megmaradnak.
Fiókom törléseHozzájárulás visszavonása
Bármikor változtathatja a süti beállításait. A visszavonás ugyanolyan egyszerű, mint a megadás — csak kattintson a 'Süti beállítások' gombra bárhol a láblécben.
Sütik kezelése04 — Infrastruktúra
Alapvető infrastruktúra (milyen alvállalkozók végzik az auditokat)
Nem jelenítjük meg az alvállalkozói jelvényeket, mintha a sajátunk lenne — de az alábbi tanúsítványok azokra a platformokra vonatkoznak, amelyeken mi működünk, ami közvetlenül befolyásolja a biztonsági helyzetünket. Ez az 'építve SOC 2 infrastruktúrán' őszinte verziója.
Azonosítás · munkamenetek · MFA
SOC 2 Type II · ISO 27001 · GDPR · CCPA
Adatbázis · valós idejű szinkronizálás
SOC 2 Type II · GDPR · CCPA · HIPAA ready
Web + API tárhely · CDN
SOC 2 Type II · ISO 27001 · GDPR · CCPA
Fizetés · kártyakezelés
PCI DSS Level 1 · SOC 2 · GDPR
AI bekezdés generálás
GDPR · SOC 2 Type II · EU-hosted
Összesített analitika (saját hosztolású)
GDPR · ePrivacy · No PII
Amit NEM állítunk
Nem végeztünk SOC 2 Type I vagy Type II, ISO 27001, ISO 27701, HIPAA, FedRAMP vagy bármilyen más harmadik fél által végzett auditot saját rendszereinken. Ha a vállalati beszerzés kifejezetten tőlünk igényli ezt a szintű biztosítékot, vegye fel velünk a kapcsolatot — megoszthatjuk az alvállalkozói jelentéseket és egy biztonsági kérdőívet, de nem fogunk kitalálni jelvényeket, amelyekkel nem rendelkezünk.
05 — Kapcsolódó dokumentumok
Kapcsolódó dokumentumok
Kérdések
Még mindig vannak kérdései?
Ha beszerzési csapatának aláírt DPA-ra, biztonsági kérdőívre vagy mélyebb dokumentációra van szüksége, vegye fel velünk a kapcsolatot, és két munkanapon belül válaszolunk.
Kapcsolatfelvétel a támogatással