Security
Enterprise-Grade Security
Your RAG pipeline data contains sensitive information. We designed Obsyn from the ground up to keep it secure — your data never leaves your infrastructure.
Data Never Leaves Your VPC
Obsyn operates entirely within your infrastructure. Our agent runs as a sidecar container in your cluster — no data egress, no external API calls, no telemetry sent to us.
- ✓Self-hosted agent in your Kubernetes cluster or VM
- ✓No outbound internet access required
- ✓Air-gapped deployment supported
- ✓Data stays in your AWS/GCP/Azure region
End-to-End Encryption
All data encrypted at rest (AES-256) and in transit (TLS 1.3). Embedding vectors, query logs, and quality metrics are encrypted with customer-managed keys.
- ✓AES-256 encryption at rest with customer-managed KMS keys
- ✓TLS 1.3 for all data in transit
- ✓Key rotation automation with zero-downtime
- ✓Hardware security module (HSM) support
SSO & Access Control
SAML 2.0 and OIDC integration for authentication. Role-based access control (RBAC) with granular permissions for viewing pipelines, metrics, and configurations.
- ✓SAML 2.0 / OIDC integration (Okta, Azure AD, Google Workspace)
- ✓RBAC with custom roles and permissions
- ✓API key management with scoped access
- ✓Audit logging for all access events
SOC 2 Type II Certified
Annual SOC 2 Type II audits with full report available under NDA. We maintain compliance controls for security, availability, and confidentiality trust principles.
- ✓Annual third-party SOC 2 Type II audit
- ✓Continuous compliance monitoring
- ✓Full report available under NDA
- ✓Automated evidence collection for auditors
Audit Logs & Compliance
Complete audit trail of all system access, configuration changes, and data queries. Exportable logs for compliance frameworks including HIPAA, GDPR, and CCPA.
- ✓Immutable audit logs for all user actions
- ✓Configuration change tracking with diff view
- ✓Data access logging with query attribution
- ✓Compliance report generation (HIPAA, GDPR, CCPA)
Data Retention & Privacy
Configurable data retention policies with automatic purging. PII detection and masking for query logs. GDPR-compliant data deletion workflows.
- ✓Configurable retention periods (1 day to indefinite)
- ✓Automatic data purging with zero-touch compliance
- ✓PII detection and automatic masking in logs
- ✓GDPR right-to-deletion workflow automation
Vulnerability Management
Continuous dependency scanning, container image scanning, and penetration testing. Bug bounty program through HackerOne for responsible disclosure.
- ✓Automated dependency scanning (Snyk, Dependabot)
- ✓Container image scanning before deployment
- ✓Quarterly third-party penetration testing
- ✓HackerOne bug bounty program
Incident Response
Documented incident response plan with defined SLAs. 24/7 on-call security team with 15-minute response time for critical vulnerabilities.
- ✓24/7 on-call security response team
- ✓15-minute response SLA for critical vulnerabilities
- ✓Public incident status page
- ✓Post-incident review and root cause analysis
Compliance & Certifications
SOC 2 Type II
Annual audit with full report
GDPR Compliant
Data protection by design
HIPAA Ready
BAA available for healthcare
Security Contact
For security-related inquiries, vulnerability reports, or to request our SOC 2 report, contact our security team directly.
Email: security@obsyn.dev
HackerOne: hackerone.com/obsyn