На твоите въпроси отговаря френска компания.
Генерацията се изпълнява в Mistral във Франция – компания без родителска структура извън Европейската икономическа зона. Документите се съхраняват в Ирландия и Нюрнберг. Всеки доставчик, неговата държава на регистрация и родителска компания са изброени в нашия регистър на подизпълнители.
Изолация на данните
Изолацията на наемателите се прилага на ниво база данни чрез защита на редове. Всяко запитване е ограничено до удостоверения потребител. Достъпът до данни между наематели е архитектурно невъзможен.
Контрол на достъпа по роли
Подробни разрешения според екип, тип данни и действие. Администраторите контролират кой може да преглежда одитни записи, да управлява членове, да изтрива документи и да има достъп до фактуриране.
Неизменяем одитен запис
Всяка AI заявка, всеки достъп до данни и всяко административно действие се записват в журнал само с добавяне. Кой е достъпил какво, откъде и кога, с възможност за търсене и отделно от данните на приложението.
Данните ви си остават ваши.
Данните ви се използват само за да обслужват екипа ви. Никога не се споделят, продават или използват повторно за други цели. Документите ви, заявките ви и отговорите ви са само ваши.
Къде работи и кой има достъп до него
Юрисдикция, а не само регион
Резидентството показва къде се съхраняват данните. Юрисдикцията показва кой може да ги изиска. Генерацията, съхранението на документи и изходящата поща се управляват от компании, регистрирани в ЕИП, без родителска структура извън ЕИП. Нашият път на заявки, кеш и мониторинг на грешки все още се изпълняват от доставчици, регистрирани в САЩ, докато мигрираме към собствена инфраструктура в ЕС. В нашия регистър на подизпълнители всеки от тях е отбелязан, включително доставчик, базиран в ЕС, но с родителска компания извън ЕИП.
Данни в ЕС
Генерацията се изпълнява във Франция, а ембедингите – в Берлин. Документите се съхраняват в Ирландия и Нюрнберг. Някои от нашите доставчици са регистрирани извън Европейската икономическа зона, затова техния дистанционен достъп се счита за трансфер по Глава V на GDPR. В нашия регистър на подизпълнители са посочени всеки доставчик и правната основа за трансфера.
Кой в Nordvec може да види твоите данни
Продуктът няма възможност за имитиране, вход от поддръжката или режим за администратор на екипа. Няма начин да отворим вашите документи или разговори чрез приложението, а тестът ще провали изграждането, ако такъв бъде добавен. Двама от основателите имат достъп на ниво инфраструктура до базата данни – това е постоянен достъп, който не можем да премахнем, докато използваме управлявана инфраструктура, и не се появява в одитния ви лог. Всичко, направено чрез продукта, се записва, а вие можете да експортирате целия лог като CSV файл, филтриран по дата и действие. Именуван достъп с ограничено време и известяване пристига с нашето собствено EU хардуерно оборудване.
Как е защитен и какво покрива това
Криптиране в покой и при пренос
Всички данни са криптирани при съхранение (AES‑256) и при пренос (TLS 1.3). OAuth токените използват допълнителен слой криптиране на ниво приложение.
Контрол на ключовете
В момента нашият доставчик на платформата държи криптиращите ключове, а не ние или ти. Изрично го посочваме, защото това определя каква е стойността на криптирането по‑горе: то защитава диск, който е изваден от употреба или откраднат, но не и компрометиран акаунт в работеща система. Все още не предлагаме ключове, управлявани от клиента. Контролът на ключовете ще стане наш при преместването ни на хардуер в ЕС, с ключ, резидентен в ЕС, и ясна политика за ротация.
Защо индексът за търсене не е криптиран отделно
Криптирането на текстовите и векторните колони поотделно би нарушило индекса, който прави векторното търсене възможно, а при управлявана инфраструктура ключът все пак би бил при доставчика. Предпочитаме да ти кажем къде е границата, вместо да описваме слой на криптиране, който не изпълнява това, което името подсказва.
Обхват на архивирането
Архивирането покрива базата данни ежедневно, с възстановителна точка до 24 часа. Блобовете с документи не са включени, затова изтриването е окончателно и не може да бъде отменено чрез възстановяване. Всяко възстановяване възпроизвежда записаните изтривания преди връщането на услугата, така че не може да възстанови данни, които си поискал да изтриеш.
Как се тества кодът
Всяка промяна се сканира преди прилагане: статичен анализ (semgrep) за грешки в кода, проверка за уязвимости и лицензи на зависимости, сканиране за тайни във всеки комит и седемдневен охладителен период, който блокира нови пакети от влизане в билда. Не провеждаме независим пенетрационен тест и предпочитаме да го заявим тук, вместо списък с контроли да създава погрешно впечатление.
Какво правим с него
Нулево задържане на данни за обучение на AI
Nordvec никога не използва твоите данни за обучение, донастройка или подобрение на ИИ модели. За всеки въпрос се изпращат само 5-15 фрагмента от документи, които са релевантни, а не цели документи.
Без споделяне на данни с трети страни
Твоите данни никога не се продават или споделят за чужди цели. На доставчиците на модели се предоставя само минималният необходим контекст за отговор на твоя въпрос, а всеки използван доставчик е посочен в нашия регистър на подизпълнители.
Незабавно физическо изтриване
Когато прекъснете интеграция, всички синхронизирани данни, векторни представяния и препратки към файлове се изтриват незабавно и окончателно. Обектите в хранилището се премахват в рамките на минути. Няма временно изтриване.
Контрол на достъпа на всяко ниво.
Удостоверяване на ръба на мрежата, защита на ниво ред в базата данни и одитна следа само за добавяне.
Удостоверяване на гранично ниво
Проверката на JWT се извършва на гранично ниво, преди заявките да стигнат до сървърите на приложението. Невалидните токени се отхвърлят без никакво натоварване на бекенда.
Контрол на достъпа на ниво база данни
Политиките за Row‑Level Security (RLS) налагат изолация на данните между tenant‑ите директно в PostgreSQL. Дори вътрешни заявки не могат да заобиколят контрола на достъпа.
Неизменим одитен запис
Всяка AI заявка, достъп до данни и административно действие се записва в одитен запис само с добавяне, с точни времеви маркери.
Ограничаване на заявките и защита от злоупотреби
API крайните точки имат ограничение на заявките за всеки потребител и за всеки IP адрес. Автоматизираната защита срещу злоупотреби предпазва от атаки с масово изпробване на идентификационни данни и атаки за изброяване.
Какво притежаваме и какво – не.
GDPR
Пълно съответствие с Общия регламент относно защитата на данните. Самообслужване за правата на субектите на данни (чл. 15, 17, 20), защита на личните данни още при проектирането (чл. 25), неизменяеми записи за обработката (чл. 30) и сигурност на обработката (чл. 32).
EU AI Act
Автоматично записване на решения, контрол на прозрачността и човешки надзор, съобразени с членове 12–14. Прозрачност по член 50 чрез експортируема история на взаимодействия с ИИ, като статуса на всяко задължение е публикуван на дъската за доверие.
SOC 2 тип II
Не се притежава. Критериите за доверие, които нашата архитектура вече покрива, са публикувани индивидуално на дъската за доверие, всеки свързан с кода, който го имплементира. Външен одит е въпрос на финансиране и няма да го описваме като планиран, докато не бъде резервиран.
ISO 27001
Не се притежава. Контролите ни за информационна сигурност са публикувани и потвърдени от източника, вместо да бъдат само декларирани като съответствие, и се експортират в формат OSCAL, за да можете да ги заредите във вашите инструменти. Предпочитаме да публикуваме това, което можете да проверите, вместо твърдение, което не можете.
Защитена зона
Докладвайте уязвимост на security@nordvec.com. Ще потвърдим получаването в рамките на 72 часа, ще ви предоставим оценка за сериозността в рамките на 5 работни дни и ще ви информираме до разрешаването ѝ.
Защитена зона
Няма да предприемаме или подкрепяме съдебни действия срещу изследователи, които действат добросъвестно, спазват тази политика, избягват нарушаване на поверителността и влошаване на услугата и ни дават разумен срок за отстраняване преди оповестяване. Ако не сте сигурни дали дадено действие е разрешено, първо попитайте.
Преди да тествате
Взаимодействайте само с акаунти, които притежавате или имате разрешение да използвате. Не осъществявайте достъп до данни на други клиенти, не стартирайте сканиране, което влошава услугата, и не оповестявайте неотстранен проблем публично. Молим за координационен период до 90 дни преди публично оповестяване, а ние отбелязваме изследователите, които желаят да бъдат споменати. Ако сте използвали генеративен ИИ инструмент на някакъв етап, кажете ни как – това ни помага при оценката и не се отразява на доклада ви.
Процесът ни следва ISO/IEC 29147 (оповестяване) и ISO/IEC 30111 (обработка), както и задължението за координирано оповестяване по Закона за киберустойчивост на ЕС (Регламент (ЕС) 2024/2847, чл. 13). Целите за отстраняване и пълният обхват са публикувани в SECURITY.md файла в нашето хранилище с код.
Нямаме програма за възнаграждения за открити уязвимости. Признаваме добросъвестните доклади с публично споменаване, а не с плащане.
Свържете се с нас.
Запитвания за сигурност
Въпроси относно нашата архитектура за сигурност, обработка на данни или съответствие. Ще се радваме да предоставим подробна документация за вашия преглед.
Отговорно разкриване
Докладвайте уязвимост на security@nordvec.com. Ще потвърдим получаването в рамките на 72 часа, ще ви предоставим оценка за сериозността в рамките на 5 работни дни и ще ви информираме до разрешаването ѝ.