Sinu küsimustele vastatakse Prantsuse ettevõtte poolt.
Generatsioon toimub Prantsusmaal Mistrali keskuses, mis on ettevõte ilma väljaspool Euroopa Majanduspiirkonda asuva emaettevõtteta. Dokumendid salvestatakse Iirimaale ja Nürnbergi. Kõik tarnijad, nende registreerimise riik ja emaettevõte on loetletud meie alltöötlejate registris.
Andmete isolatsioon
Andmete isolatsioon tagatakse andmebaasi tasemel rea‑taseme turvalisuse kaudu. Iga päring on seotud autentitud kasutajaga. Rist‑tenantide andmetele juurdepääs on arhitektuuriliselt võimatu.
Rollipõhine ligipääsukontroll
Üksikasjalikud õigused on määratud meeskonna, andmetüübi ja tegevuse järgi. Adminid otsustavad, kes saab vaadata auditiloge, hallata liikmeid, kustutada dokumente ja pääseda ligi arveldusele.
Muutmatu auditilogi
Iga AI päring, andmetele ligipääs ja haldustegevus logitakse ainult lisatavate kirjete auditilogisse. Kes millele ligi pääses, kust ja millal, kõik on eraldi rakenduse andmetest ja päringutega leitav.
Teie andmed jäävad teie omaks.
Teie andmeid kasutatakse ainult teie tiimi teenindamiseks. Neid ei jagata, müüda ega kasutata muul eesmärgil. Teie dokumendid, päringud ja vastused kuuluvad ainult teile.
Kus see töötab ja kes pääseb ligi
Jurisdiktsioon, mitte ainult asukoht
Asukoht näitab, kus andmed paiknevad. Jurisdiktsioon näitab, kes saab nendele juurdepääsu sundida. Generatsioon, dokumendihoidla ja väljaminevad e‑kirjad haldavad ettevõtted, mis on registreeritud Euroopa Majanduspiirkonnas ja millel pole väljaspool EMP‑i asuvat emaettevõtet. Meie päringute tee, vahemälu ja veamonitooring toimivad siiski USA‑s registreeritud tarnijate kaudu, kuni migratsioon meie enda EL‑i infrastruktuurile on lõpetatud. Meie alltöötlejate register märgib iga tarnija rea kaupa, sealhulgas tarnija, mis on EL‑is registreeritud, kuid millel on väljaspool EMP‑i emaettevõte.
Andmete asukoht EL‑is
Generatsioon toimub Prantsusmaal ja vektortöötlus Berliinis. Dokumendid salvestatakse Iirimaale ja Nürnbergi. Mõned meie tarnijad on registreeritud väljaspool Euroopa Majanduspiirkonda, seega loetakse nende kaugjuurdepääs GDPR peatüki V alusel üleandmiseks. Meie alltöötlejate register loetleb iga tarnija ja ülekande aluse.
Kes Nordvecis näevad sinu andmeid
Lahendusel pole impersonatsiooni, tugispetsialisti sisselogimist ega administraatori režiimi. Meil pole võimalust teie dokumentidele või vestlustele rakenduse kaudu ligi pääseda, ja testimine nurjub, kui selline võimalus peaks tekkima. Kahel asutajal on infrastruktuuritasandi andmebaasi ligipääs, mis on alaline juurdepääs, mida me ei saa eemaldada, kui kasutame haldusinfrastruktuuri, ja see ei kajastu teie auditilogis. Kõik tegevused rakenduse kaudu kajastuvad logis, ja saate kogu logi CSV‑na eksportida, filtreerides kuupäeva ja tegevuse järgi. Nimetatud, ajaliselt piiratud juurdepääs koos teavitamisega teile saabub meie enda Euroopa riistvaraga.
Kuidas see on kaitstud ja mida see hõlmab
Krüptitud puhkeolekus ja edastamisel
Kõik andmed on puhkeolekus krüpteeritud (AES‑256) ja edastamisel kaitstud (TLS 1.3). OAuthi tokenid kasutavad lisaks rakendustaseme krüpteerimiskihti.
Võtme hoiustamine
Meie platvormi tarnija hoiab krüptimisvõtmeid praegu, mitte meie ega sina. Me rõhutame seda selgesõnaliselt, sest see määrab, millist väärtust omab ülalkirjeldatud krüptimine: see kaitseb mahakantud või varastatud kettad, mitte kompromiteeritud tunnuseid töötavas süsteemis. Me ei paku veel klientide hallatavaid võtmeid. Võtme hoiustamine läheb meie kätte, kui kolime EL‑i riistvarale, koos EL‑is resideeriva võtmega ja määratud rotatsioonipoliitikaga.
Miks otsinguindeksit ei krüpteerita eraldi
Teksti ja vektori veergude individuaalne krüptimine rikuks indeksi, mis võimaldab vektriotsingut, ja haldusinfrastruktuuri korral jääks võti ikkagi tarnija kätte. Me eelistame öelda sulle, kus piir kulgeb, kui kirjeldada krüptimiskihti, mis ei tee seda, mida nimi lubab.
Varukoopiate ulatus
Varukoopiad tehakse andmebaasist iga päev, tagamaks 24-tunnise taastumispunkti. Dokumendiplokke varukoopiad ei kata, seega kustutamine on lõplik ja taastamine ei saa seda tühistada. Iga taastamine käivitab enne teenuse taastamist salvestatud kustutused, seega ei saa see taastada andmeid, mille kustutamist sa oled palunud.
Kuidas koodi testitakse
Iga muudatus skaneeritakse enne rakendamist: staatiline analüüs (semgrep) koodi tasemel vigade avastamiseks, sõltuvuste haavatavuste ja litsentside audit, saladuste skaneerimine igal commiti juures ning seitsmepäevane väljalaske ooteaeg, mis blokeerib värskelt avaldatud paketid ehituse käivitumisel. Meil pole sõltumatut läbitungitesti, ja me eelistame seda siin öelda, kui lasta kontrollide loetel sellest vihjata.
Mida me sellega teeme
AI treeningandmete nullsäilitus
Nordvec ei kasuta sinu andmeid kunagi AI‑mudelite treenimiseks, täiustamiseks ega täiendamiseks. Iga päringu jaoks saadetakse ainult 5–15 dokumendi fragmendi, mis on sinu küsimusega olulised, mitte kogu dokumente.
Andmeid ei jagata kolmandate osapooltega
Sinu andmeid ei müüda ega jagata kellegi teise eesmärkidel. Mudelitarnijad saavad ainult minimaalse konteksti, mis on vajalik sinu päringu vastamiseks, ja kõik meie kasutatavad tarnijad on nimetatud meie alltöötlejate registris.
Kohene füüsiline kustutamine
Kui katkestate integratsiooni, kustutatakse kohe ja jäädavalt kõik sünkroonitud andmed, manused ja failiviited. Salvestusobjektid eemaldatakse mõne minutiga. Pehmet kustutamist ei kasutata.
Juurdepääsu kontroll igal tasandil.
Autentimine servas, reataseme turve andmebaasis ja ainult lisamist lubav auditijälg.
Servakihi autentimine
JWT kontroll toimub servakihis enne, kui päringud jõuavad rakendusserveriteni. Vigased tokenid lükatakse tagasi ilma tagasüsteemi koormamata.
Andmebaasitaseme ligipääsukontroll
Row‑Level Security (RLS) reeglid tagavad tenant‑isoleerituse otse PostgreSQLis. Isegi sisemised päringud ei saa ligipääsukontrollidest mööda minna.
Muutmiskindel auditilogi
Iga AI‑päring, andmetele ligipääs ja haldustoiming logitakse ainult lisatavasse auditilogisse koos täpsete ajatemplitega.
Päringupiirangud ja kuritarvituste ennetus
API lõpp‑punktidele kehtivad päringupiirangud kasutaja ja IP kaupa. Automaatne kuritarvituste ennetus kaitseb mandaaditäitmise ja loendusrünnete eest.
Mida meil on ja mida mitte.
GDPR
Täielik vastavus isikuandmete kaitse üldmäärusele. Iseteeninduslikud andmesubjekti õigused (art 15, 17, 20), lõimitud andmekaitse (art 25), muutmatud töötlemisandmed (art 30) ja töötlemise turvalisus (art 32).
ELi AI määrus
Automaatne otsuste logimine, läbipaistvusmehhanismid ja inimese järelevalve, vastavuses artiklitele 12–14. Artikkel 50 läbipaistvus teostatakse eksportitava AI‑interaktsioonide ajaloo kaudu, kus iga nõude staatus avaldatakse usaldusnõukogus.
SOC 2 tüüp II
Pole kehtiv. Usaldusteenuste kriteeriumid, mida meie arhitektuur juba täidab, on avaldatud usaldusnõukogus individuaalselt, igaüks lingiga koodile, mis selle rakendab. Välise auditi tegemine on rahastamisotsus, ja me ei kirjelda seda planeerituna enne, kui see on broneeritud.
ISO 27001
Pole kehtiv. Meie infoturvakontrollid on avaldatud ja allikakontrollitud, mitte lihtsalt väidetud vastavusena, ning eksportitavad OSCAL‑formaadis, et saaksite need oma tööriistadesse laadida. Me eelistame avaldada seda, mida saate kontrollida, mitte väiteid, mida te ei saa.
Turvaline sadam
Teavitage turvanõrkustest aadressil security@nordvec.com. Me kinnitame vastuvõtu 72 tunni jooksul, anname teile triaaži raskusastme viie tööpäeva jooksul ja hoiame teid kursis kuni probleemi lahendamiseni.
Turvaline sadam
Me ei algata ega toeta õiguslikke samme uurijate vastu, kes tegutsevad heauskselt, järgivad seda poliitikat, väldivad privaatsuse rikkumisi ja teenuse halvenemist ning annavad meile mõistliku aja probleemi kõrvaldamiseks enne avalikustamist. Kui olete ebakindel, kas tegevus on lubatud, küsige meilt enne.
Enne testimist
Interakteeruge ainult kontodega, mille omanikud teie olete või millele teil on luba kasutada. Ärge pääsege ligi teiste klientide andmetele, ärge käivitage skaneerimisi, mis halvendavad teenust, ega avalikustage lahendamata probleemi. Palume koordineerimise aknana kuni 90 päeva enne avalikustamist, ja me tunnustame avalikult teavitajaid, kes soovivad nimega mainimist. Kui kasutasite mingil etapil generatiivset AI‑tööriista, teavitage meid, kuidas; see aitab meil triaaži teha ja ei mõjuta teie aruande hindamist.
Meie protsess järgib standardeid ISO/IEC 29147 (teavitamine) ja ISO/IEC 30111 (käsitlus) ning ELi küberresilientsuse määruse (Määrus (EL) 2024/2847, artikkel 13) kooskõlastatud teavitamise kohustust. Parandamise eesmärgid ja täielik ulatus on avaldatud failis SECURITY.md meie lähtekoodirepositooriumis.
Meil ei ole tasustatud turvaauhindade programmi. Heauskseid teavitusi tunnustame avaliku tänusõnaga, mitte maksetega.
Võta ühendust.
Turvapäringud
Küsimused meie turbearhitektuuri, andmekäitluse või nõuetele vastavuse kohta. Jagame hea meelega põhjalikku dokumentatsiooni, et saaksite selle üle vaadata.
Vastutustundlik avalikustamine
Teavitage turvanõrkustest aadressil security@nordvec.com. Me kinnitame vastuvõtu 72 tunni jooksul, anname teile triaaži raskusastme viie tööpäeva jooksul ja hoiame teid kursis kuni probleemi lahendamiseni.