Sécurité et divulgation de vulnérabilités
Comment signaler une vulnérabilité dans un produit ou service Terrestream. Politique publique de divulgation référencée aux Conditions §16 et §22.5 (Annexe F).
How we protect your data
The measures below are the technical and organizational controls in our Data Processing Agreement. They reflect what is true today.
- Customer data is processed on infrastructure located in the United States.
- Encryption in transit using TLS 1.2 or higher, and at rest using AES-256 or equivalent.
- Role-based access control and least privilege, with multi-factor authentication for administrative access.
- Logging, monitoring, and intrusion detection across production systems.
- Periodic penetration testing and vulnerability scanning by qualified testers.
- A secure software development lifecycle with code review, dependency scanning, and pre-release security testing.
- Vendor diligence on each sub-processor before onboarding and periodically thereafter.
- An incident response procedure aligned with the breach notification terms of our DPA.
Local-first operation means readings and alerts continue on your own network during a cloud outage, and you can export your data as CSV, API, or PDF at any time.
Attestations and documentation
A SOC 2 Type II report is in progress. Today we provide, on request and under NDA, a summary of our technical and organizational measures, a completed security questionnaire, and an executed Data Processing Agreement. Single sign-on and SCIM provisioning are on the roadmap. Organization accounts use role-based access with multi-factor authentication now.
Read the Data Processing Agreement, the sub-processor list, and our Privacy Policy. To start a vendor security review, contact our team.
Registre de confiance
| FCC / ISED | La documentation du module radio est publiée dans Réglementaire (FCC / ISED) : ID FCC 2AC7Z-ESPS3WROOM1, IC 21098-ESPS3WROOM1. La SDoC et l’étiquetage du produit final sont terminés avant expédition. |
|---|---|
| SOC 2 | Programme Type II en cours; dossier de preuves de sécurité disponible sous NDA pour les évaluations commerciales. |
| Garantie | Garantie matérielle limitée de 1 an. |
| Alimentation | USB-C PD avec bloc d’alimentation homologué UL dans la boîte. |
| VDP | Politique publique de divulgation de vulnérabilités et security.txt disponibles. |
| Portabilité des données | API locale/MQTT/Home Assistant et chemins d’export de données de compte documentés dans Fonctionnalités par palier et Conditions §11.2. |
| PI | Marques Terrestream et brevets en instance. |
Portabilité des données et fonctionnement local
Terrestream publie les relevés locaux pour les automatisations locales, et les données de compte peuvent être exportées via les flux de tableau de bord/API pris en charge. Les modalités formelles des paliers se trouvent à /legal/tier-features.
Canal de signalement
Ouvrez une divulgation de sécurité avec les étapes de reproduction. La clé PGP est publiée à /.well-known/security.txt conformément au RFC 9116.
Refuge juridique
La recherche de bonne foi conforme à la présente politique ne donnera lieu à aucune action en justice de la part d'Aerodyne. Évitez toute atteinte à la vie privée, toute destruction de données et toute interruption de service. N'interagissez avec aucun compte autre que le vôtre.
Délai d'accusé de réception
Nous accusons réception des signalements « dans un délai raisonnable » conformément aux Conditions §16.5. Nous vous tiendrons informé du statut du triage et d'un calendrier de divulgation coordonnée convenu mutuellement.