Μετάβαση στο κύριο περιεχόμενο
Ασφάλεια

Οι ερωτήσεις σας απαντώνται από γαλλική εταιρεία.

Η παραγωγή εκτελείται στη Mistral στη Γαλλία, μια εταιρεία χωρίς μητρική εκτός του Ευρωπαϊκού Οικονομικού Χώρου. Τα έγγραφα αποθηκεύονται στην Ιρλανδία και τη Νυρεμβέργη. Κάθε πάροχος, η χώρα εγγραφής του και η μητρική του αναφέρονται στο μητρώο των υπεργολάβων μας.

Απομόνωση δεδομένων

Η απομόνωση tenant επιβάλλεται στο επίπεδο της βάσης δεδομένων μέσω Row‑Level Security. Κάθε ερώτημα περιορίζεται στον πιστοποιημένο χρήστη. Η πρόσβαση σε δεδομένα μεταξύ tenant είναι αρχιτεκτονικά αδύνατη.

Έλεγχος πρόσβασης βάσει ρόλων

Λεπτομερή δικαιώματα ανά ομάδα, τύπο δεδομένων και ενέργεια. Οι διαχειριστές ελέγχουν ποιος μπορεί να δει αρχεία ελέγχου, να διαχειρίζεται μέλη, να διαγράφει έγγραφα και να έχει πρόσβαση στη χρέωση.

Αμετάβλητο αρχείο ελέγχου

Κάθε ερώτημα AI, πρόσβαση σε δεδομένα και διαχειριστική ενέργεια καταγράφεται σε αρχείο μόνο με προσθήκες. Ποιος απέκτησε πρόσβαση σε τι, από πού και πότε, με δυνατότητα αναζήτησης και ξεχωριστά από τα δεδομένα της εφαρμογής.

Προστασία δεδομένων

Τα δεδομένα σας παραμένουν δικά σας.

Τα δεδομένα σας χρησιμοποιούνται μόνο για να εξυπηρετούν την ομάδα σας. Δεν κοινοποιούνται, δεν πωλούνται και δεν επαναχρησιμοποιούνται ποτέ για άλλους σκοπούς. Τα έγγραφά σας, τα ερωτήματά σας και οι απαντήσεις σας ανήκουν μόνο σε εσάς.

Πού λειτουργεί και ποιος μπορεί να το προσεγγίσει

Δικαιοδοσία, όχι μόνο περιοχή

Η κατοικία δείχνει πού βρίσκονται τα δεδομένα. Η δικαιοδοσία δείχνει ποιος μπορεί να επιβάλλει πρόσβαση σε αυτά. Η παραγωγή, η αποθήκευση εγγράφων και η εξερχόμενη αλληλογραφία διαχειρίζονται από εταιρείες εγγεγραμμένες στον ΕΟΧ χωρίς μητρική εκτός ΕΟΧ. Η διαδρομή αιτήματος, η προσωρινή μνήμη και η παρακολούθηση σφαλμάτων εξακολουθούν να εκτελούνται σε παρόχους με έδρα τις ΗΠΑ, ενώ μεταφέρουμε στη δική μας υποδομή στην ΕΕ. Το μητρώο των υπεργολάβων μας επισημαίνει τον κάθε πάροχο ανά γραμμή, συμπεριλαμβανομένου ενός παρόχου που εδρεύει στην ΕΕ αλλά έχει μητρική εκτός ΕΟΧ.

Κατοικία δεδομένων στην ΕΕ

Η παραγωγή εκτελείται στη Γαλλία και τα embeddings στο Βερολίνο. Τα έγγραφα αποθηκεύονται στην Ιρλανδία και τη Νυρεμβέργη. Μερικοί από τους παρόχους μας είναι εγγεγραμμένοι εκτός του Ευρωπαϊκού Οικονομικού Χώρου, οπότε η απομακρυσμένη πρόσβασή τους θεωρείται μεταφορά σύμφωνα με το Κεφάλαιο V του GDPR. Το μητρώο των υπεργολάβων μας αναφέρει κάθε πάροχο και τη νομική βάση μεταφοράς που ισχύει για αυτόν.

Ποιοι στη Nordvec μπορούν να δουν τα δεδομένα σας

Το προϊόν δεν διαθέτει λειτουργία υποκλοπής, υποστήριξης ή διαχείρισης από προσωπικό. Δεν υπάρχει τρόπος για εμάς να ανοίξουμε τα έγγραφα ή τις συνομιλίες σας μέσω της εφαρμογής, και μια δοκιμή αποτυγχάνει την κατασκευή αν προστεθεί ποτέ κάτι τέτοιο. Δύο ιδρυτές έχουν πρόσβαση σε επίπεδο υποδομής στη βάση δεδομένων, η οποία είναι μόνιμη πρόσβαση που δεν μπορούμε να αφαιρέσουμε όσο λειτουργούμε σε διαχειριζόμενη υποδομή, και δεν εμφανίζεται στο αρχείο ελέγχου σας. Ό,τι γίνεται μέσω του προϊόντος καταγράφεται, και μπορείτε να εξάγετε ολόκληρο το αρχείο ως CSV φιλτραρισμένο κατά ημερομηνία και ενέργεια. Η ονομαστική πρόσβαση με χρονικό περιορισμό και ειδοποίηση σε εσάς θα έρθει με το δικό μας υλισμικό στην ΕΕ.

Πώς προστατεύεται και τι καλύπτει

Κρυπτογραφημένα σε αποθήκευση και μεταφορά

Όλα τα δεδομένα κρυπτογραφούνται σε κατάσταση αποθήκευσης (AES‑256) και κατά τη μεταφορά (TLS 1.3). Τα διακριτικά OAuth χρησιμοποιούν επιπλέον επίπεδο κρυπτογράφησης σε επίπεδο εφαρμογής.

Κυριότητα κλειδιών

Ο πάροχος της πλατφόρμας μας διατηρεί σήμερα τα κλειδιά κρυπτογράφησης, όχι εμείς ούτε εσείς. Το δηλώνουμε ξεκάθαρα γιατί αυτό καθορίζει την αξία της κρυπτογράφησης που αναφέρεται παραπάνω: προστατεύει έναν αποσυνδεδεμένο ή κλεμμένο δίσκο, όχι ένα παραβιασμένο διαπιστευτήριο σε ένα ενεργό σύστημα. Δεν προσφέρουμε ακόμη κλειδιά που διαχειρίζεται ο πελάτης. Η διαχείριση των κλειδιών θα περάσει σε εμάς με τη μετάβασή μας σε υλισμικό της ΕΕ, με κλειδί που θα βρίσκεται στην ΕΕ και με δηλωμένη πολιτική περιστροφής.

Γιατί το ευρετήριο αναζήτησης δεν είναι ξεχωριστά κρυπτογραφημένο

Η κρυπτογράφηση των κειμενικών και διανυσματικών στηλών ξεχωριστά θα κατέστρεφε το ευρετήριο που καθιστά δυνατή την αναζήτηση διανυσμάτων, και σε διαχειριζόμενη υποδομή το κλειδί θα εξακολουθούσε να βρίσκεται στον πάροχο. Προτιμούμε να σας ενημερώνουμε πού βρίσκεται το όριο παρά να περιγράφουμε ένα επίπεδο κρυπτογράφησης που δεν κάνει αυτό που υποδηλώνει το όνομά του.

Εύρος αντιγράφων ασφαλείας

Τα αντίγραφα ασφαλείας καλύπτουν τη βάση δεδομένων καθημερινά, με σημείο ανάκτησης 24 ωρών. Τα blobs των εγγράφων δεν περιλαμβάνονται, οπότε μια διαγραφή είναι οριστική και δεν μπορεί να αναιρεθεί με επαναφορά. Κάθε επαναφορά αναπαράγει τις καταγεγραμμένες διαγραφές πριν επιστρέψει η υπηρεσία, οπότε δεν μπορεί να επαναφέρει δεδομένα που ζήτησες να διαγραφούν.

Πώς ελέγχεται ο κώδικας

Κάθε αλλαγή ελέγχεται πριν εφαρμοστεί: στατική ανάλυση (semgrep) για σφάλματα σε επίπεδο κώδικα, έλεγχος ευπαθειών και αδειών εξαρτήσεων, σάρωση για μυστικά σε κάθε commit, και μια επταήμερη καθυστέρηση έκδοσης που εμποδίζει τα πρόσφατα δημοσιευμένα πακέτα να μπουν στην κατασκευή. Δεν διεξάγουμε ανεξάρτητο penetration test, και προτιμούμε να το δηλώσουμε εδώ παρά να αφήσουμε μια λίστα ελέγχων να υπονοήσει κάτι τέτοιο.

Τι κάνουμε με αυτό

Μηδενική διατήρηση δεδομένων για εκπαίδευση AI

Η Nordvec δεν χρησιμοποιεί ποτέ τα δεδομένα σας για εκπαίδευση, βελτιστοποίηση ή βελτίωση οποιουδήποτε μοντέλου AI. Μόνο τα 5-15 σχετικά τμήματα εγγράφων που αφορούν την ερώτησή σας αποστέλλονται ανά ερώτημα, ποτέ ολόκληρα έγγραφα.

Καμία κοινοποίηση δεδομένων σε τρίτους

Τα δεδομένα σας δεν πωλούνται ποτέ ούτε κοινοποιούνται για σκοπούς τρίτων. Οι πάροχοι μοντέλων λαμβάνουν μόνο το ελάχιστο απαραίτητο πλαίσιο για να απαντήσουν στην ερώτησή σας, και κάθε πάροχος που χρησιμοποιούμε αναφέρεται στο μητρώο υπεργολάβων επεξεργασίας.

Άμεση φυσική διαγραφή

Όταν αποσυνδέετε μια ενσωμάτωση, όλα τα συγχρονισμένα δεδομένα, τα ενσωματώματα και οι αναφορές αρχείων διαγράφονται οριστικά αμέσως. Τα αποθηκευτικά blobs εκκαθαρίζονται μέσα σε λίγα λεπτά. Καμία προσωρινή διαγραφή.

Υποδομή

Έλεγχος πρόσβασης σε κάθε επίπεδο.

Έλεγχος ταυτότητας στο άκρο του δικτύου, ασφάλεια σε επίπεδο γραμμής στη βάση δεδομένων και ιστορικό ελέγχου μόνο για προσθήκη.

Ταυτοποίηση στο επίπεδο edge

Η επαλήθευση JWT γίνεται στο edge πριν τα αιτήματα φτάσουν στους διακομιστές της εφαρμογής. Τα μη έγκυρα διακριτικά απορρίπτονται χωρίς καθόλου φόρτο στο backend.

Έλεγχος πρόσβασης σε επίπεδο βάσης δεδομένων

Οι πολιτικές Row‑Level Security (RLS) επιβάλλουν απομόνωση tenant απευθείας στην PostgreSQL. Ακόμα και τα εσωτερικά ερωτήματα δεν μπορούν να παρακάμψουν τους ελέγχους πρόσβασης.

Αμετάβλητο αρχείο ελέγχου

Κάθε ερώτημα AI, πρόσβαση σε δεδομένα και διαχειριστική ενέργεια καταγράφεται σε αρχείο ελέγχου μόνο με προσθήκη, με ακριβείς χρονικές σημάνσεις.

Περιορισμός ρυθμού και πρόληψη κατάχρησης

Τα τελικά σημεία API έχουν όρια ρυθμού ανά χρήστη και ανά IP. Η αυτοματοποιημένη πρόληψη κατάχρησης προστατεύει από επιθέσεις μαζικής δοκιμής διαπιστευτηρίων και απαρίθμησης.

Δες όλες τις υποχρεώσεις ελέγχου πρόσβασης και τα αποδεικτικά στοιχεία κώδικα στον πίνακα εμπιστοσύνης μας
Πιστοποιήσεις και πρότυπα

Τι διαθέτουμε και τι όχι.

GDPR

Πλήρης συμμόρφωση με τον Γενικό Κανονισμό για την Προστασία Δεδομένων. Δικαιώματα υποκειμένων δεδομένων μέσω αυτοεξυπηρέτησης (Άρθρα 15, 17, 20), προστασία της ιδιωτικότητας ήδη από τον σχεδιασμό (Άρθρο 25), αμετάβλητα αρχεία επεξεργασίας (Άρθρο 30) και ασφάλεια της επεξεργασίας (Άρθρο 32).

Υλοποιημένο

EU AI Act

Αυτόματη καταγραφή αποφάσεων, έλεγχοι διαφάνειας και ανθρώπινη επίβλεψη, χαρτογραφημένα στα Άρθρα 12-14. Διαφάνεια Άρθρου 50 μέσω εξαγώγιμου ιστορικού αλληλεπίδρασης με την AI, με την κατάσταση κάθε υποχρέωσης δημοσιευμένη στον πίνακα εμπιστοσύνης.

Υλοποιημένο

SOC 2 Τύπος II

Δεν το διαθέτουμε. Τα Κριτήρια Εμπιστοσύνης Υπηρεσιών που ήδη καλύπτει η αρχιτεκτονική μας δημοσιεύονται μεμονωμένα στον πίνακα εμπιστοσύνης, το καθένα συνδεδεμένο με τον κώδικα που το υλοποιεί. Ο εξωτερικός έλεγχος είναι απόφαση χρηματοδότησης, και δεν θα τον περιγράφουμε ως προγραμματισμένο μέχρι να προγραμματιστεί.

Δεν διαθέτεται

ISO 27001

Δεν τηρούμε πιστοποίηση. Οι έλεγχοι ασφάλειας πληροφοριών μας δημοσιεύονται και επαληθεύονται από την πηγή αντί να δηλώνονται ως ευθυγράμμιση, και εξάγονται σε μορφή OSCAL ώστε να μπορείτε να τα φορτώσετε στα δικά σας εργαλεία. Προτιμούμε να δημοσιεύουμε αυτά που μπορείτε να ελέγξετε παρά μια δήλωση που δεν μπορείτε.

Δεν διαθέτεται
Υπεύθυνη γνωστοποίηση

Ασφαλές λιμάνι

Αναφέρετε μια ευπάθεια στο security@nordvec.com. Θα επιβεβαιώσουμε την παραλαβή εντός 72 ωρών, θα σου δώσουμε μια εκτίμηση σοβαρότητας εντός 5 εργάσιμων ημερών και θα σε ενημερώνουμε μέχρι να επιλυθεί.

Ασφαλές λιμάνι

Δεν θα κινηθούμε νομικά ούτε θα υποστηρίξουμε νομικές ενέργειες εναντίον ερευνητών που ενεργούν με καλή πίστη, ακολουθούν αυτή την πολιτική, αποφεύγουν παραβιάσεις ιδιωτικότητας και υποβάθμιση της υπηρεσίας, και μας δίνουν εύλογο χρόνο για αποκατάσταση πριν από τη δημοσιοποίηση. Αν δεν είστε σίγουροι αν μια ενέργεια είναι εγκεκριμένη, ρωτήστε μας πρώτα.

Πριν δοκιμάσετε

Να αλληλεπιδράς μόνο με λογαριασμούς που σου ανήκουν ή έχεις άδεια να χρησιμοποιείς. Μην έχεις πρόσβαση σε δεδομένα άλλων ενοικιαστών, μην εκτελείς σάρωση που υποβαθμίζει την υπηρεσία ή μην κοινοποιείς δημόσια ένα άλυτο ζήτημα. Σου ζητάμε ένα παράθυρο συντονισμού έως και 90 ημερών πριν από τη δημόσια κοινοποίηση και αναγνωρίζουμε τους αναφέροντες που θέλουν να αναφερθούν ονομαστικά. Αν χρησιμοποίησες εργαλείο γενετικής ΤΝ σε οποιοδήποτε στάδιο, πες μας πώς· μας βοηθάει στην εκτίμηση και δεν επηρεάζει την αναφορά σου.

Η διαδικασία μας ακολουθεί τα πρότυπα ISO/IEC 29147 (αποκάλυψη) και ISO/IEC 30111 (διαχείριση), καθώς και την υποχρέωση συντονισμένης αποκάλυψης του Κανονισμού (ΕΕ) 2024/2847 για την Κυβερνοανθεκτικότητα (Άρθρο 13). Οι στόχοι αποκατάστασης και το πλήρες εύρος δημοσιεύονται στο αρχείο SECURITY.md στο αποθετήριο πηγαίου κώδικα.

Δεν διαθέτουμε πρόγραμμα επιβράβευσης σφαλμάτων με πληρωμή. Αναγνωρίζουμε τις αναφορές καλόπιστης πρόθεσης με δημόσια αναγνώριση, όχι με πληρωμή.

Επικοινώνησε μαζί μας.

Επικοινωνία για θέματα ασφάλειας
security@nordvec.com

Ερωτήματα ασφάλειας

Ερωτήσεις σχετικά με την αρχιτεκτονική ασφαλείας, τον χειρισμό δεδομένων ή τη στάση συμμόρφωσης. Θα χαρούμε να σου παρέχουμε λεπτομερή τεκμηρίωση για έλεγχο.

Υπεύθυνη γνωστοποίηση

Αναφέρετε μια ευπάθεια στο security@nordvec.com. Θα επιβεβαιώσουμε την παραλαβή εντός 72 ωρών, θα σου δώσουμε μια εκτίμηση σοβαρότητας εντός 5 εργάσιμων ημερών και θα σε ενημερώνουμε μέχρι να επιλυθεί.