TarnTRACKING GOVERNANCE
ДемоВойти

Безопасность

Здесь то, что можно проверить по продукту: какие данные мы читаем, как храним доступы и что именно уходит за наш контур. Внизу — честный список того, чего пока нет.

Какие данные мы читаем

Tarn читает вашу аналитику — прав на чтение достаточно, ничего не пишем — и забирает агрегаты: сколько раз событие сработало в каждый час, в разрезе платформы, версии приложения и региона, плюс какие параметры пришли и какие значения встречались. Профили пользователей, идентификаторы и содержимое конкретных событий мы не выгружаем и не храним.

Из этого складывается вся работа монитора: план сравнивается с наблюдаемым потоком, а расхождение разбирается по срезам.

Как хранятся доступы к вашим системам

Ключи API, OAuth-токены, пароли к базе и адреса вебхуков шифруются перед записью в базу (симметричное шифрование, ключ выводится из секрета инсталляции и не хранится вместе с данными). Наружу они больше не отдаются: в интерфейсе видно только, что доступ задан.

Адрес базы, который вы указываете для своего хранилища, резолвится и проверяется до подключения — приватные и служебные диапазоны запрещены, чтобы через продукт нельзя было заглянуть во внутреннюю сеть. Вебхуки принимаются только для известных адресов Slack и Telegram.

Что уходит в языковую модель, а что — нет

AI используется в двух местах: формулировка вывода в разборе причины и сборка черновика плана из PRD. В обоих случаях за наш контур уходят имена событий и параметров, агрегированные счётчики и метки измерений (платформа, версия, регион) — без них разбор бессмысленен.

Значения параметров не уходят. Когда модели нужно увидеть, что распределение параметра изменилось, значения заменяются на псевдонимы вида v1, v2, v3 — форма распределения сохраняется, а сами строки остаются в вашем контуре. Это касается и промокодов, и поисковых запросов, и адресов.

AI можно выключить на уровне рабочего пространства целиком. Тогда разбор причины собирается детерминированно — те же срезы, контроль и корреляции, только вывод формулируется без модели, — а генерация плана из PRD становится недоступна.

Кому мы передаём данные

КтоЗачемЧто получает
Anthropic (Claude API)Синтез разбора причины дрейфа, генерация плана из PRD, подсказки имёнИмена событий и параметров, агрегаты по часам, метки измерений (платформа, версия, регион). Значения параметров обезличиваются до передачи; сырые события не отправляются.

Больше никому. Хостинг и почтовый провайдер видят только то, что необходимо для доставки писем и работы сервиса.

Разделение клиентов

Каждая запись в базе принадлежит конкретному рабочему пространству, и любой запрос фильтруется по нему на уровне сервисного слоя. Права внутри пространства — три роли: владелец, администратор, редактор. Подключение источников, каналов алёртов и настройка детекторов доступны только первым двум.

Доступ в продукт

Открытой регистрации нет: аккаунт создаётся по именной ссылке-приглашению, которая действует ограниченное время и срабатывает один раз. Адрес подтверждается самим фактом доставки письма. Пароли хранятся в виде хешей, сессии — с ограниченным сроком жизни.

Чего пока нет

Мы предпочитаем сказать это прямо, чем выяснять на этапе договора:

  • нет сертификации SOC 2 / ISO 27001;
  • нет входа через корпоративный SSO и двухфакторной аутентификации;
  • нет журнала действий администратора, доступного клиенту выгрузкой;
  • не заключаем соглашения об уровне сервиса с компенсацией простоя.

Если что-то из этого критично для вашей закупки — напишите на team@tarndata.com, обсудим сроки честно.

Если вы нашли уязвимость

Напишите на team@tarndata.com с описанием и шагами воспроизведения. Отвечаем в течение трёх рабочих дней и не преследуем за добросовестное исследование.