Μετάβαση στο κύριο περιεχόμενο
Ασφάλεια

Οι ερωτήσεις σου απαντώνται από γαλλική εταιρεία.

Η παραγωγή εκτελείται στη Mistral στη Γαλλία, μια εταιρεία χωρίς μητρική εκτός του Ευρωπαϊκού Οικονομικού Χώρου. Τα έγγραφα αποθηκεύονται στην Ιρλανδία και τη Νυρεμβέργη. Κάθε πάροχος, η χώρα εγγραφής του και η μητρική του αναφέρονται στο μητρώο των υπεργολάβων μας.

Απομόνωση δεδομένων

Η απομόνωση tenant επιβάλλεται στο επίπεδο της βάσης δεδομένων μέσω Row‑Level Security. Κάθε ερώτημα περιορίζεται στον πιστοποιημένο χρήστη. Η πρόσβαση σε δεδομένα μεταξύ tenant είναι αρχιτεκτονικά αδύνατη.

Έλεγχος πρόσβασης βάσει ρόλων

Λεπτομερή δικαιώματα ανά ομάδα, τύπο δεδομένων και ενέργεια. Οι διαχειριστές ελέγχουν ποιος μπορεί να δει αρχεία ελέγχου, να διαχειρίζεται μέλη, να διαγράφει έγγραφα και να έχει πρόσβαση στη χρέωση.

Αμετάβλητο αρχείο ελέγχου

Κάθε ερώτημα AI, πρόσβαση σε δεδομένα και διαχειριστική ενέργεια καταγράφεται σε αρχείο μόνο με προσθήκες. Ποιος απέκτησε πρόσβαση σε τι, από πού και πότε, με δυνατότητα αναζήτησης και ξεχωριστά από τα δεδομένα της εφαρμογής.

Προστασία δεδομένων

Τα δεδομένα σας παραμένουν δικά σας.

Τα δεδομένα σας χρησιμοποιούνται μόνο για να εξυπηρετούν την ομάδα σας. Δεν κοινοποιούνται, δεν πωλούνται και δεν επαναχρησιμοποιούνται ποτέ για άλλους σκοπούς. Τα έγγραφά σας, τα ερωτήματά σας και οι απαντήσεις σας ανήκουν μόνο σε εσάς.

Πού λειτουργεί και ποιος μπορεί να το προσεγγίσει

Δικαιοδοσία, όχι μόνο περιοχή

Η κατοικία δείχνει πού βρίσκονται τα δεδομένα. Η δικαιοδοσία δείχνει ποιος μπορεί να επιβάλλει πρόσβαση σε αυτά. Η παραγωγή, η αποθήκευση εγγράφων και η εξερχόμενη αλληλογραφία διαχειρίζονται από εταιρείες εγγεγραμμένες στον ΕΟΧ χωρίς μητρική εκτός ΕΟΧ. Η διαδρομή αιτήματος, η προσωρινή μνήμη και η παρακολούθηση σφαλμάτων εξακολουθούν να εκτελούνται σε παρόχους με έδρα τις ΗΠΑ, ενώ μεταφέρουμε στη δική μας υποδομή στην ΕΕ. Το μητρώο των υπεργολάβων μας επισημαίνει τον κάθε πάροχο ανά γραμμή, συμπεριλαμβανομένου ενός παρόχου που εδρεύει στην ΕΕ αλλά έχει μητρική εκτός ΕΟΧ.

Κατοικία δεδομένων στην ΕΕ

Η παραγωγή εκτελείται στη Γαλλία και τα embeddings στο Βερολίνο. Τα έγγραφα αποθηκεύονται στην Ιρλανδία και τη Νυρεμβέργη. Μερικοί από τους παρόχους μας είναι εγγεγραμμένοι εκτός του Ευρωπαϊκού Οικονομικού Χώρου, οπότε η απομακρυσμένη πρόσβασή τους θεωρείται μεταφορά σύμφωνα με το Κεφάλαιο V του GDPR. Το μητρώο των υπεργολάβων μας αναφέρει κάθε πάροχο και τη νομική βάση μεταφοράς που ισχύει για αυτόν.

Ποιος στο Nordvec μπορεί να δει τα δεδομένα σου

Το προϊόν δεν διαθέτει λειτουργία υποκλοπής ταυτότητας, σύνδεσης υποστήριξης ή λειτουργία διαχειριστή προσωπικού. Δεν υπάρχει τρόπος να ανοίξουμε τα έγγραφα ή τις συνομιλίες σας μέσω της εφαρμογής, και αν προστεθεί ποτέ τέτοια δυνατότητα, μια δοκιμή θα αποτύχει στην κατασκευή. Δύο ιδρυτές έχουν πρόσβαση σε επίπεδο υποδομής στη βάση δεδομένων, η οποία είναι μόνιμη πρόσβαση που δεν μπορούμε να αφαιρέσουμε όσο λειτουργούμε σε διαχειριζόμενη υποδομή, και δεν εμφανίζεται στο αρχείο ελέγχου σας. Ό,τι γίνεται μέσω του προϊόντος καταγράφεται, και μπορείς να εξάγεις ολόκληρο το αρχείο ως CSV, φιλτραρισμένο ανά ημερομηνία και ενέργεια. Η ονομαστική, χρονικά περιορισμένη πρόσβαση με ειδοποίηση σε εσάς θα είναι διαθέσιμη με το δικό μας υλικό στην ΕΕ.

Πώς προστατεύεται και τι καλύπτει

Κρυπτογραφημένα σε αποθήκευση και μεταφορά

Όλα τα δεδομένα κρυπτογραφούνται σε κατάσταση αποθήκευσης (AES‑256) και κατά τη μεταφορά (TLS 1.3). Τα διακριτικά OAuth χρησιμοποιούν επιπλέον επίπεδο κρυπτογράφησης σε επίπεδο εφαρμογής.

Κυριότητα κλειδιών

Ο πάροχος της πλατφόρμας μας διατηρεί σήμερα τα κλειδιά κρυπτογράφησης, όχι εμείς ούτε εσύ. Το δηλώνουμε ξεκάθαρα γιατί αυτό καθορίζει την αξία της κρυπτογράφησης που εφαρμόζεται: προστατεύει έναν αποσυνδεδεμένο ή κλεμμένο δίσκο, όχι ένα παραβιασμένο διαπιστευτήριο σε ένα ενεργό σύστημα. Δεν προσφέρουμε ακόμη κλειδιά που διαχειρίζονται οι πελάτες. Η κυριότητα των κλειδιών θα περάσει σε εμάς με τη μετάβαση σε υλισμικό της ΕΕ, με ένα κλειδί που διαμένει στην ΕΕ και μια δηλωμένη πολιτική περιστροφής.

Γιατί το ευρετήριο αναζήτησης δεν είναι ξεχωριστά κρυπτογραφημένο

Η κρυπτογράφηση των στηλών κειμένου και διανυσμάτων ξεχωριστά θα κατέστρεφε το ευρετήριο που καθιστά δυνατή την αναζήτηση διανυσμάτων, και σε διαχειριζόμενη υποδομή το κλειδί θα εξακολουθούσε να βρίσκεται στον πάροχο. Προτιμούμε να σου λέμε πού βρίσκεται το όριο παρά να περιγράφουμε ένα επίπεδο κρυπτογράφησης που δεν κάνει αυτό που υποδηλώνει το όνομά του.

Εύρος αντιγράφων ασφαλείας

Τα αντίγραφα ασφαλείας καλύπτουν τη βάση δεδομένων καθημερινά, με σημείο ανάκτησης 24 ωρών. Τα blobs των εγγράφων δεν περιλαμβάνονται, οπότε μια διαγραφή είναι οριστική και δεν μπορεί να αναιρεθεί με επαναφορά. Κάθε επαναφορά αναπαράγει τις καταγεγραμμένες διαγραφές πριν επιστρέψει η υπηρεσία, οπότε δεν μπορεί να επαναφέρει δεδομένα που ζήτησες να διαγραφούν.

Πώς ελέγχεται ο κώδικας

Κάθε αλλαγή ελέγχεται πριν εφαρμοστεί: στατική ανάλυση (semgrep) για σφάλματα σε επίπεδο κώδικα, έλεγχος ευπαθειών και αδειών εξαρτήσεων, σάρωση για μυστικά σε κάθε commit, και μια επταήμερη καθυστέρηση έκδοσης που εμποδίζει τα πρόσφατα δημοσιευμένα πακέτα να μπουν στην κατασκευή. Δεν διεξάγουμε ανεξάρτητο penetration test, και προτιμούμε να το δηλώσουμε εδώ παρά να αφήσουμε μια λίστα ελέγχων να υπονοήσει κάτι τέτοιο.

Τι κάνουμε με αυτό

Μηδενική διατήρηση δεδομένων για εκπαίδευση AI

Το Nordvec δεν χρησιμοποιεί ποτέ τα δεδομένα σου για εκπαίδευση, βελτιστοποίηση ή βελτίωση οποιουδήποτε μοντέλου τεχνητής νοημοσύνης. Μόνο τα 5-15 τμήματα εγγράφων που σχετίζονται με την ερώτησή σου αποστέλλονται ανά ερώτημα, ποτέ ολόκληρα έγγραφα.

Καμία κοινοποίηση δεδομένων σε τρίτους

Τα δεδομένα σου δεν πωλούνται ποτέ ούτε κοινοποιούνται για σκοπούς τρίτων. Οι πάροχοι μοντέλων λαμβάνουν μόνο το ελάχιστο απαραίτητο περιεχόμενο για να απαντήσουν στην ερώτησή σου, και κάθε πάροχος που χρησιμοποιούμε αναφέρεται στο μητρώο των υπεργολάβων μας.

Άμεση φυσική διαγραφή

Όταν αποσυνδέετε μια ενσωμάτωση, όλα τα συγχρονισμένα δεδομένα, τα ενσωματώματα και οι αναφορές αρχείων διαγράφονται οριστικά αμέσως. Τα αποθηκευτικά blobs εκκαθαρίζονται μέσα σε λίγα λεπτά. Καμία προσωρινή διαγραφή.

Υποδομή

Έλεγχος πρόσβασης σε κάθε επίπεδο.

Έλεγχος ταυτότητας στο άκρο του δικτύου, ασφάλεια σε επίπεδο γραμμής στη βάση δεδομένων και ιστορικό ελέγχου μόνο για προσθήκη.

Ταυτοποίηση στο επίπεδο edge

Η επαλήθευση JWT γίνεται στο edge πριν τα αιτήματα φτάσουν στους διακομιστές της εφαρμογής. Τα μη έγκυρα διακριτικά απορρίπτονται χωρίς καθόλου φόρτο στο backend.

Έλεγχος πρόσβασης σε επίπεδο βάσης δεδομένων

Οι πολιτικές Row‑Level Security (RLS) επιβάλλουν απομόνωση tenant απευθείας στην PostgreSQL. Ακόμα και τα εσωτερικά ερωτήματα δεν μπορούν να παρακάμψουν τους ελέγχους πρόσβασης.

Αμετάβλητο αρχείο ελέγχου

Κάθε ερώτημα AI, πρόσβαση σε δεδομένα και διαχειριστική ενέργεια καταγράφεται σε αρχείο ελέγχου μόνο με προσθήκη, με ακριβείς χρονικές σημάνσεις.

Περιορισμός ρυθμού και πρόληψη κατάχρησης

Τα τελικά σημεία API έχουν όρια ρυθμού ανά χρήστη και ανά IP. Η αυτοματοποιημένη πρόληψη κατάχρησης προστατεύει από επιθέσεις μαζικής δοκιμής διαπιστευτηρίων και απαρίθμησης.

Δες όλες τις υποχρεώσεις ελέγχου πρόσβασης και τα αποδεικτικά στοιχεία κώδικα στον πίνακα εμπιστοσύνης μας
Πιστοποιήσεις και πρότυπα

Τι διαθέτουμε και τι όχι.

GDPR

Πλήρης συμμόρφωση με τον Γενικό Κανονισμό για την Προστασία Δεδομένων. Δικαιώματα υποκειμένων δεδομένων μέσω αυτοεξυπηρέτησης (Άρθρα 15, 17, 20), προστασία της ιδιωτικότητας ήδη από τον σχεδιασμό (Άρθρο 25), αμετάβλητα αρχεία επεξεργασίας (Άρθρο 30) και ασφάλεια της επεξεργασίας (Άρθρο 32).

Υλοποιημένο

EU AI Act

Αυτόματη καταγραφή αποφάσεων, έλεγχοι διαφάνειας και ανθρώπινη επίβλεψη, χαρτογραφημένα στα Άρθρα 12-14. Διαφάνεια Άρθρου 50 μέσω εξαγώγιμου ιστορικού αλληλεπίδρασης με την AI, με την κατάσταση κάθε υποχρέωσης δημοσιευμένη στον πίνακα εμπιστοσύνης.

Υλοποιημένο

SOC 2 Τύπος II

Δεν το διαθέτουμε. Τα Κριτήρια Εμπιστοσύνης Υπηρεσιών που ήδη καλύπτει η αρχιτεκτονική μας δημοσιεύονται μεμονωμένα στον πίνακα εμπιστοσύνης, το καθένα συνδεδεμένο με τον κώδικα που το υλοποιεί. Ο εξωτερικός έλεγχος είναι απόφαση χρηματοδότησης, και δεν θα τον περιγράφουμε ως προγραμματισμένο μέχρι να προγραμματιστεί.

Δεν διαθέτεται

ISO 27001

Δεν το διαθέτουμε. Οι έλεγχοι ασφάλειας πληροφοριών μας δημοσιεύονται και επαληθεύονται από την πηγή αντί να δηλώνονται ως ευθυγράμμιση, και εξάγονται σε μορφή OSCAL ώστε να μπορείς να τους φορτώσεις στα δικά σου εργαλεία. Προτιμούμε να δημοσιεύουμε αυτά που μπορείς να ελέγξεις παρά μια δήλωση που δεν μπορείς.

Δεν διαθέτεται
Υπεύθυνη γνωστοποίηση

Ασφαλές λιμάνι

Αναφέρετε μια ευπάθεια στο security@nordvec.com. Θα επιβεβαιώσουμε λήψη εντός 72 ωρών, θα σας δώσουμε μια κατάταξη σοβαρότητας εντός 5 εργάσιμων ημερών και θα σας ενημερώνουμε μέχρι να επιλυθεί.

Ασφαλές λιμάνι

Δεν θα κινηθούμε νομικά ούτε θα υποστηρίξουμε νομικές ενέργειες εναντίον ερευνητών που ενεργούν με καλή πίστη, ακολουθούν αυτή την πολιτική, αποφεύγουν παραβιάσεις ιδιωτικότητας και υποβάθμιση της υπηρεσίας, και μας δίνουν εύλογο χρόνο για αποκατάσταση πριν από τη δημοσιοποίηση. Αν δεν είστε σίγουροι αν μια ενέργεια είναι εγκεκριμένη, ρωτήστε μας πρώτα.

Πριν δοκιμάσετε

Αλληλεπιδράστε μόνο με λογαριασμούς που σας ανήκουν ή έχετε άδεια να χρησιμοποιήσετε. Μην έχετε πρόσβαση σε δεδομένα άλλων ενοικιαστών, μην εκτελείτε σάρωση που υποβαθμίζει την υπηρεσία και μην δημοσιοποιείτε ένα άλυτο ζήτημα. Ζητάμε ένα παράθυρο συντονισμού έως και 90 ημερών πριν από τη δημόσια αποκάλυψη, και αναγνωρίζουμε τους αναφέροντες που θέλουν να αναφερθούν ονομαστικά. Αν χρησιμοποιήσατε εργαλείο γενετικής AI σε οποιοδήποτε στάδιο, πείτε μας πώς· μας βοηθά στην κατάταξη και δεν επηρεάζει την αναφορά σας.

Η διαδικασία μας ακολουθεί τα πρότυπα ISO/IEC 29147 (αποκάλυψη) και ISO/IEC 30111 (διαχείριση), καθώς και την υποχρέωση συντονισμένης αποκάλυψης του Κανονισμού (ΕΕ) 2024/2847 για την Κυβερνοανθεκτικότητα (Άρθρο 13). Οι στόχοι αποκατάστασης και το πλήρες εύρος δημοσιεύονται στο αρχείο SECURITY.md στο αποθετήριο πηγαίου κώδικα.

Δεν διαθέτουμε πρόγραμμα επιβράβευσης σφαλμάτων με πληρωμή. Αναγνωρίζουμε τις αναφορές καλόπιστης πρόθεσης με δημόσια αναγνώριση, όχι με πληρωμή.

Επικοινώνησε μαζί μας.

Επικοινωνία για θέματα ασφάλειας
security@nordvec.com

Ερωτήματα ασφάλειας

Ερωτήσεις για την αρχιτεκτονική ασφάλειας, τη διαχείριση δεδομένων ή τη συμμόρφωση. Χαρά μας να σας παρέχουμε αναλυτική τεκμηρίωση για αξιολόγηση.

Υπεύθυνη γνωστοποίηση

Αναφέρετε μια ευπάθεια στο security@nordvec.com. Θα επιβεβαιώσουμε λήψη εντός 72 ωρών, θα σας δώσουμε μια κατάταξη σοβαρότητας εντός 5 εργάσιμων ημερών και θα σας ενημερώνουμε μέχρι να επιλυθεί.