Bảo mật được tích hợp trong hạ tầng.
ToneGrid vận hành các doanh nghiệp phân phối dưới tên của các công ty khác. Điều đó có nghĩa là danh mục, dữ liệu nghệ sĩ và các mối quan hệ DSP của bạn nằm trên hạ tầng của chúng tôi. Trang này giải thích cách chúng tôi bảo vệ chúng, những gì chúng tôi cam kết và những gì chúng tôi không tuyên bố.
TLS 1.2+
Mọi kết nối đều được áp dụng HSTS bắt buộc
99.9%
Mục tiêu thời gian hoạt động, được theo dõi trên trang trạng thái
Tháng 7 năm 2026
Kiểm thử xâm nhập độc lập với một công ty an ninh mạng bên ngoài, các phát hiện đã được khắc phục
MFA
Có sẵn cho mọi tài khoản, có thể bắt buộc theo từng tenant
Được bảo vệ tại mọi lớp
Các biện pháp kiểm soát dưới đây áp dụng cho mọi tenant trên nền tảng, ở mọi gói, ngay từ ngày đầu tiên.
Mã hóa khi truyền tải
Tất cả máy chủ của ToneGrid chỉ chấp nhận TLS 1.2 và 1.3. HTTP Strict Transport Bảo mật được áp dụng bắt buộc, và mỗi máy chủ đều triển khai Nội dung Bảo mật Chính sách nghiêm ngặt cùng với các header tăng cường bảo mật tiêu chuẩn: chống nhúng khung, chống dò đoán kiểu nội dung, chính sách referrer và chính sách quyền truy cập hạn chế.
Xác thực
Tài khoản có thể bật xác thực đa yếu tố bằng ứng dụng xác thực (TOTP) hoặc mã gửi qua email, và một tenant có thể yêu cầu bắt buộc đối với mọi quản trị viên. Các endpoint đăng nhập được giới hạn tần suất để ngăn chặn tấn công nhồi thông tin đăng nhập. Cookie phiên có thuộc tính Chắc chắn, HttpOnly và SameSite, được thiết lập ở cấp máy chủ nên không đoạn mã ứng dụng nào có thể làm suy yếu chúng.
Kiểm soát truy cập
Quản trị viên tenant được cấp quyền theo vai trò, nên người rà soát QC không thể truy cập phần thanh toán và quản lý hãng đĩa không thể thay đổi định tuyến DSP. Lớp siêu quản trị của ToneGrid tách biệt với quản trị tenant. Khi nhân viên ToneGrid thao tác bên trong tài khoản tenant, thao tác đó được ghi nhận cho nhân viên đó, không bao giờ ghi cho khách hàng.
Nhật ký kiểm toán
Mọi hành động của quản trị viên tenant đều được ghi vào nhật ký kiểm tra cùng với người thực hiện, endpoint, bản ghi đích và địa chỉ IP gốc. Các chỉnh sửa ở cấp trường đối với bản phát hành và bản nhạc ghi lại giá trị trước và sau. Mỗi người dùng cũng có lịch sử hoạt động đầy đủ, nên những câu hỏi như "ai đã thay đổi phần phân chia này" đều có câu trả lời.
Bảo mật API
API sử dụng khóa API dạng bearer được cấp riêng cho từng tích hợp. Mỗi khóa kế thừa vai trò của người dùng sở hữu khóa, không bao giờ nhiều hơn. Bạn có thể xoay vòng hoặc thu hồi khóa bất cứ lúc nào từ bảng điều khiển, mọi yêu cầu đều chỉ qua TLS, và mỗi tenant có giới hạn tốc độ riêng. Tài liệu tham chiếu đầy đủ nằm tại api-docs.tonegrid.pro.
Phân phối an toàn
Các bản phát hành được chuyển đến DSP dưới dạng DDEX ERN 4.3 qua các kênh được xác thực đã thỏa thuận với từng cửa hàng. Mỗi lần chuyển giao tạo ra một biên nhận, và mọi sự kiện chuyển giao đều được ghi vào nhật ký kiểm toán, nhờ đó bạn có thể cho nghệ sĩ thấy chính xác thời điểm một bản phát hành rời nền tảng và khi nào cửa hàng xác nhận.
Những gì chúng tôi cam kết, bằng văn bản
GDPR
ToneGrid xử lý dữ liệu cá nhân của nghệ sĩ và đội ngũ của bạn thay mặt bạn. Chúng tôi đáp ứng các yêu cầu của chủ thể dữ liệu về truy cập, chỉnh sửa và xóa, đồng thời hỗ trợ bạn phản hồi các yêu cầu mà bạn nhận được. Thỏa thuận xử lý dữ liệu (Data Xử lý Agreement) có sẵn theo yêu cầu cho mọi gói trả phí. Hãy viết thư tới hello@tonegrid.pro để yêu cầu một bản, hoặc để gửi yêu cầu của chủ thể dữ liệu.
SOC 2 và ISO 27001
Bộ kiểm soát của chúng tôi được ánh xạ theo SOC 2 Trust Services Criteria và ISO 27001 Annex A. Chúng tôi chia sẻ bản ánh xạ kiểm soát với khách hàng Enterprise theo thỏa thuận NDA.
Nơi lưu trữ dữ liệu
Các gói tiêu chuẩn chạy trên hạ tầng chính của chúng tôi tại Hoa Kỳ. Các gói Enterprise có thể ghim dữ liệu của tenant vào một khu vực cụ thể. Nếu nghệ sĩ của bạn hoặc cơ quan quản lý của bạn yêu cầu dữ liệu phải nằm trong một khu vực pháp lý nhất định, hãy cho chúng tôi biết trong quá trình onboarding và chúng tôi sẽ đưa yêu cầu đó vào thỏa thuận của bạn.
Các bên xử lý phụ
ToneGrid hợp tác với một số ít nhà cung cấp hạ tầng, thanh toán và phân tích âm thanh đã được thẩm định, mỗi bên đều ràng buộc bởi thỏa thuận xử lý dữ liệu. Danh sách nhà xử lý phụ hiện tại là thông tin mật và được chia sẻ với khách hàng theo thỏa thuận NDA như một phần của Thỏa thuận Xử lý Dữ liệu của chúng tôi.
Công bố lỗ hổng bảo mật
Nếu bạn phát hiện sự cố bảo mật ở bất kỳ tài sản nào của ToneGrid, hãy báo cho chúng tôi tại hello@tonegrid.pro. Thông tin liên hệ của chúng tôi cũng được công bố tại /.well-known/bảo vệ.txt.
Chúng tôi xác nhận đã nhận báo cáo trong vòng 2 ngày làm việc, thông tin cho bạn trong lúc khắc phục sự cố, và sẽ không theo đuổi hành động pháp lý đối với các nhà nghiên cứu hành động thiện chí và tránh truy cập dữ liệu của người khác.
Ứng phó sự cố
Các sự kiện bảo mật được đội ngũ kỹ thuật phân loại, ngăn chặn trước, sau đó điều tra. Chúng tôi lưu giữ hồ sơ bằng văn bản về mọi sự cố và biện pháp khắc phục đã thực hiện sau đó.
Nếu chúng tôi xác nhận có vi phạm liên quan đến dữ liệu cá nhân, chúng tôi sẽ thông báo cho các khách hàng bị ảnh hưởng không chậm trễ và trong vòng 72 giờ, nêu rõ điều gì đã xảy ra, dữ liệu nào bị liên quan và chúng tôi đang xử lý ra sao.
Duy trì hoạt động kinh doanh
Chúng tôi đặt mục tiêu khả dụng 99.9% cho nền tảng và API, đồng thời công bố mức khả dụng theo thời gian thực và lịch sử tại status.tonegrid.pro, nơi bạn có thể đăng ký nhận cập nhật về sự cố.
Các gói Enterprise bao gồm SLA theo hợp đồng kèm tín dụng dịch vụ, đầu mối liên hệ được chỉ định và các khung giờ bảo trì đã thỏa thuận.
Vận hành hoạt động phân phối của bạn trên hạ tầng bạn có thể kiểm toán.
Mọi gói đều đi kèm các biện pháp kiểm soát trên trang này. Hãy chọn gói phù hợp với danh mục của bạn và yêu cầu chúng tôi cung cấp DPA hoặc bảng ánh xạ kiểm soát bất cứ khi nào đội ngũ của bạn sẵn sàng.