Transporte criptografado
O serviço público da Phaseo é fornecido por HTTPS. As solicitações são encaminhadas aos provedores de modelos por conexões HTTPS criptografadas.
Proteções atuais do produto, práticas de dados e status de garantias. As afirmações desta página se limitam ao que a Phaseo consegue sustentar hoje.
Use o material detalhado para análises de segurança, avaliações de fornecedores ou discussões de DPA.
Arquitetura, fluxos de dados, proteções atuais, limitações e responsabilidades dos clientes.
Declaração própria
Infraestrutura principal, subprocessadores condicionais e terceiros escolhidos pelo cliente.
Lista pública
Primeiro rascunho não vinculante para análise de relações controlador-operador no Reino Unido e na União Europeia.
Revisão jurídica necessária
Proteções do produto e operacionais respaldadas pelo código e pela documentação atuais.
O serviço público da Phaseo é fornecido por HTTPS. As solicitações são encaminhadas aos provedores de modelos por conexões HTTPS criptografadas.
As credenciais de provedores fornecidas pelo cliente são criptografadas com AES-256-GCM antes do armazenamento. Segredos de API, administração e OAuth passam por derivação unidirecional antes de serem armazenados.
Funções do espaço de trabalho e permissões restritas de API ou OAuth limitam o acesso. As conexões OAuth exibem as permissões solicitadas antes do consentimento e podem ser revogadas.
O login único SAML e o provisionamento de usuários e grupos SCIM dependem de permissões do espaço de trabalho e recursos habilitados; não estão disponíveis para todas as contas.
Os relatos podem ser enviados pelo GitHub Security Advisories ou por [email protected]. A Phaseo busca confirmar o recebimento em até três dias úteis.
Como o conteúdo do gateway é tratado por padrão, quando há exceções e o que continua dependendo do provedor.
Prompts brutos e respostas completas não entram no banco de dados principal de solicitações nem nas análises da Phaseo. Respostas elegíveis sem streaming podem ficar em cache no Upstash por cinco minutos por padrão ou até 24 horas com uma política configurada.
Uma configuração habilitada para certos espaços de trabalho pode armazenar solicitações, respostas e cargas opcionais do provedor no Cloudflare R2 privado por 90, 180 ou 365 dias. Ela vem desativada por padrão.
A adesão é opcional. Prompts e conclusões elegíveis podem ser redigidos e mantidos por até 30 dias. Revogar o consentimento impede novas capturas e coloca as anteriores na fila de exclusão.
A Phaseo não pode prometer retenção zero de dados em todos os provedores de modelos. O tratamento posterior segue o provedor e a rota usados; consulte a política do provedor antes de enviar dados sensíveis.
Controles de provedor e região podem limitar as rotas elegíveis, mas a Phaseo não garante hoje residência de dados de ponta a ponta para todas as solicitações.
Categorias divulgadas na política de privacidade atual da Phaseo.
| Provedor | Finalidade | Dados envolvidos |
|---|---|---|
| Cloudflare e Vercel | Hospedar, proteger e entregar o serviço | Tráfego do serviço, conteúdo das solicitações em trânsito e metadados operacionais necessários para executar a Phaseo |
| Supabase | Banco de dados e infraestrutura de contas | Metadados de conta, espaço de trabalho, configuração e solicitação |
| Upstash | Cache temporário de respostas | Respostas de modelos em cache, chaves de cache por espaço de trabalho e metadados de resposta |
| Stripe | Pagamentos e cobrança | Identidade de cobrança e registros de transações; a Phaseo não armazena dados completos do cartão |
| Provedores de análise e recursos | Análise do produto, entrega de recursos e diagnóstico de erros | Telemetria de páginas, dispositivos, identidade e uso; prompts e respostas brutos do gateway são excluídos |
| Provedores de e-mail e suporte | Comunicações do serviço e suporte ao cliente | Dados de contato, conteúdo de mensagens ou chamados e contexto de conta relacionado |
| Provedores de modelos | Processar a solicitação de inferência encaminhada | Entradas, saídas e metadados necessários; aplicam-se os termos e a retenção do provedor |
| Provedores de assistentes conectados | Retornar resultados autorizados de ferramentas OAuth | Somente o resultado de leitura e os escopos aprovados no fluxo de consentimento |
Consulte a lista datada de subprocessadores para ver fornecedores, condições, lacunas de localização e o tratamento separado dos provedores de IA escolhidos pelo cliente.
A disponibilidade atual e os incidentes são publicados em status.phaseo.app. A Phaseo não oferece SLA contratual de disponibilidade pública.
O código operacional inclui caminhos para notificação e contato sobre incidentes. Os procedimentos internos não são públicos e o processo não foi testado de forma independente.
A Phaseo não possui atualmente uma certificação de segurança independente. O DPA público é um primeiro rascunho não vinculante e o documento técnico de segurança é uma declaração própria. Um programa formal de garantia poderá ser considerado quando a necessidade dos clientes e o orçamento justificarem; nenhum padrão ou prazo está definido.
Relate problemas de segurança em particular. Não acesse dados de outras pessoas, não execute testes de negação de serviço e não divulgue uma vulnerabilidade antes que haja uma correção disponível.