Sanctuary'deki her tasarım kararı tek bir soruyla başlar: veriyi nasıl koruruz?

SOC 2 Type II
Devam Ediyor
Architecture designed to SOC 2 Trust Service Criteria
GDPR
Compliant
Pseudonymized data only. Full deletion on request.
CCPA
Compliant
Minimal PII. User data export available.
OFAC
Daily Screening
Yaptirim kanitlari izlenir ve her sorguda kontrol edilir.
Cüzdan adresleri depolanmadan önce takma adlandırılır. Ham adresler saklanan verilerden geri alınamaz.
Takma adlandırma, veri alımı sırasında gerçekleşir. Yalnızca türetilmiş tanımlayıcılar saklanır.
Tarama hattı, veri maruziyetini en aza indirecek şekilde tasarlanmıştır. Aramaların büyük çoğunluğu kayıtlı verilere erişmeden çözümlenir.
Only potential matches proceed to full analysis. Negative results are never logged.
Parolalar, kaba kuvvet saldırılarına dirençli sektör standardı karma algoritmaları kullanılarak saklanır.
Kimlik bilgisi depolama, sertleştirilmiş parametrelerle güncel sektör en iyi uygulamalarını izler.
Hesaplar arasında katı veri izolasyonu. Yalnızca uygulama değil, depolama katmanında da uygulanır.
Çok kiracılı izolasyon, altyapı düzeyinde uygulanır; hesaplar arası veri erişimi engellenir.
Hizmetler arası ağ izolasyonu. Her yanıtta katı güvenlik başlıkları.
Minimal saldırı yüzeyi. İç hizmetler izole ağlar üzerinden iletişim kurar.
Her önemli işlem, değiştirmeye dayanıklı bir denetim kaydına yazılır: kayıtlar, cüzdan kontrolleri, yönetici eylemleri.
Full actor attribution, operation context, and metadata recorded for compliance and forensics.
Tüm bağlantılar TLS 1.3 ile şifrelenir. Protokol düşürmeye izin verilmez.
All databases and caches run on encrypted storage volumes. Wallet addresses stored only as irreversible cryptographic hashes.
API anahtarları depolanmadan önce karma hale getirilir — yalnızca ön ek görüntülenir. İmzalama anahtarları hiçbir zaman diske kalıcı olarak yazılmaz.
Data breach, full service outage, security compromise
Major feature broken, degraded scoring accuracy
Minor feature regression, non-blocking issues
Documentation, cosmetic issues
Security incidents affecting personal data are reported within 72 hours per GDPR Article 33. Affected customers are notified individually with details of the breach, data involved, and mitigation steps.
Dış istihbarat kaynakları kullanılamadığında Sanctuary, yalnızca dahili puanlamaya otomatik olarak geçer. Kapsam azalabilir ancak hizmet kullanılabilir kalır.
Out of scope: infrastructure hosting, third-party services, social engineering, DDoS.
Report to [email protected]. PGP key available on request.
| Data type | Retention | Legal basis |
|---|---|---|
| Account data | Until deletion + 30 days | Contract performance |
| Wallet pseudonymized hashes | Free: 1yr, Pro: 3yr, Enterprise: configurable | Legitimate interest |
| Check snapshots | Free: 30d, Pro: 1yr, Enterprise: indefinite | Contract performance |
| Billing records | 7 years | Tax law compliance |
| Server logs | 30 days | Legitimate interest |
| Temporary address cache | 7 days (user-scoped) | Contract performance |
Güvenlik mimarimiz ve veri işleme politikalarının ayrıntılı belgeleri. NDA kapsamında mevcuttur.
Siber Güvenlik Belgesini Edin