Seguridad y confianza

Construido para que confíes tu IA.

Yardstick está cerca de cómo trabajan tus agentes y cuánto cuestan. Así protegemos esos datos hoy, y hacia dónde vamos.

Medir resultados, no secretos

Yardstick evalúa resultados verificados y coste a partir de los metadatos de los agentes. Evitamos ingerir tu código fuente o los datos de tus clientes siempre que la medición no lo requiera, y recopilamos el mínimo que necesitamos.

Cifrado en tránsito y en reposo

Todo el tráfico se sirve sobre TLS. Los datos se cifran en reposo en una base de datos gestionada y con acceso controlado, y los secretos viven en configuración cifrada, nunca en el control de versiones.

Acceso de privilegio mínimo

Conecta lo que quieras medir mediante OAuth con alcance acotado o tokens de alcance reducido, no credenciales amplias. Concede solo el acceso de lectura que una herramienta necesita, y revócalo cuando quieras.

Residencia de datos en la UE

Los datos primarios se almacenan en la Unión Europea sobre infraestructura gestionada. Mantenemos la huella de datos pequeña y regional por defecto.

Aislamiento de inquilinos

Los datos de cada organización están separados lógicamente y acotados a su propia cuenta. Los agentes, presupuestos y resultados de un cliente nunca son visibles para otro.

Auditable por diseño

Yardstick es una herramienta de medición, así que la trazabilidad es el objetivo. El Audit de Treasury mantiene un registro de solo anexado de gasto, asignaciones y decisiones, con una cadena completa de propietarios y aprobaciones.

Cómo operamos

No gestionamos nuestro propio hardware. Yardstick se construye sobre proveedores de nube consolidados con programas de seguridad maduros, y mantenemos nuestras propias prácticas estrictas:

  • Infraestructura gestionada y cifrada. Proveedores con sólidos antecedentes de seguridad, no hardware que gestionemos nosotros.
  • Entornos separados. Los datos de producción están aislados del desarrollo y las pruebas.
  • Copias de seguridad cifradas. Copias de seguridad regulares con recuperación, cifradas en reposo.
  • Monitorizado. Los errores y las anomalías del backend se rastrean y se alertan.

Cumplimiento y privacidad

Estamos en una etapa temprana, y construimos la seguridad y el cumplimiento desde el principio en lugar de añadirlos después.

  • SOC 2 Type II. En nuestra hoja de ruta. Estamos alineando los controles ahora para que la auditoría sea un trámite, no una carrera.
  • GDPR y CCPA. Atendemos las solicitudes de los interesados bajo ambos, mantenemos al mínimo lo que recopilamos y nunca vendemos tus datos.
  • Acuerdo de tratamiento de datos. Hay un DPA disponible para clientes y socios de diseño que lo soliciten.
  • Subencargados. Una lista actual está disponible para socios de diseño y clientes que la soliciten.
  • Eliminación de datos. Pídelo y eliminamos tus datos. Los contactos de la lista de espera pueden darse de baja con un clic y ser purgados.

Divulgación responsable

¿Encontraste una vulnerabilidad? Escribe a security@yardstick.fi con los detalles. Nuestro objetivo es responder en un plazo de dos días hábiles y te mantendremos al tanto de la corrección. Por favor, danos una ventana razonable para remediarla antes de cualquier divulgación pública.

Yardstick · Seguridad