Trust & Security
Your data stays yours
Surface uses AI to power design generation, but Surface does not use your designs, logos, or brand assets to train its own models. Here’s how we protect your work and describe provider handling accurately.
AI Governance
Surface integrates multiple AI providers for texture generation. Every integration is reviewed against a no-training policy:
Data Protection
Your design files, brand assets, and account data are protected with industry-standard security:
Data Deletion
We support verified data deletion requests under applicable privacy laws and customer agreements.
To submit a deletion request, contact us at support@surface3d.ai.
Transparency
Business Continuity
Surface is built on a distributed architecture designed for resilience:
Disaster Recovery
Recovery procedures prioritize identity, database access, customer files, and the application deployment. Current operating targets are planning goals, not a contractual SLA:
Third-Party Sub-processors
Surface3D shares data with the following third-party services to operate the platform. AI providers receive content only for requested generations and may retain limited data under their published security and abuse-monitoring policies.
| Provider | Purpose | Data Shared |
|---|---|---|
| Google Cloud (Firebase / Cloud Storage / Gemini API) | Authentication, legacy file storage, independent backups, AI generation | Account records, versioned file backups, hashed deletion tombstones, legacy files, AI prompts, reference images, logos; limited Gemini abuse-monitoring retention may apply unless ZDR is approved |
| Supabase | Primary database, file storage, and database recovery points | User profiles, organization data, projects, files, credit transactions, activity logs |
| OpenAI | AI image generation and reference analysis | AI prompts, reference images, logos; default abuse-monitoring retention may be up to 30 days |
| Replicate | AI image generation (Flux, Recraft) | AI prompts, reference images, logos; API inputs, outputs, and logs are removed after about one hour by default |
| Stripe | Payment processing | Name, email, billing address, payment details |
| Vercel | Application hosting | Web traffic, IP addresses, request metadata |
| Resend | Transactional email | Name, email address |
Documentation
AI Governance Framework
Data flow, application logging controls, provider retention periods, and deletion handling.
Data Deletion Policy
Scope of deletable data, request process, timelines, and retention exceptions.
Service Availability & Support Policy
Non-contractual support targets, incident handling, exclusions, and enterprise SLA options.
Business Continuity Plan
Continuity strategies, communication plan, and recovery procedures for all critical systems.
Disaster Recovery Plan
Implemented backup controls, remaining recovery limitations, restore procedures, and validation requirements.
Questions?
Reach out during your security review process and we’ll get you what you need.
support@surface3d.ai