Teie küsimustele vastatakse Prantsuse ettevõtte poolt.
Generatsioon toimub Prantsusmaal Mistrali keskuses, mis on ettevõte ilma väljaspool Euroopa Majanduspiirkonda asuva emaettevõtteta. Dokumendid salvestatakse Iirimaale ja Nürnbergi. Kõik tarnijad, nende registreerimise riik ja emaettevõte on loetletud meie alltöötlejate registris.
Andmete isolatsioon
Andmete isolatsioon tagatakse andmebaasi tasemel rea‑taseme turvalisuse kaudu. Iga päring on seotud autentitud kasutajaga. Rist‑tenantide andmetele juurdepääs on arhitektuuriliselt võimatu.
Rollipõhine ligipääsukontroll
Üksikasjalikud õigused on määratud meeskonna, andmetüübi ja tegevuse järgi. Adminid otsustavad, kes saab vaadata auditiloge, hallata liikmeid, kustutada dokumente ja pääseda ligi arveldusele.
Muutmatu auditilogi
Iga AI päring, andmetele ligipääs ja haldustegevus logitakse ainult lisatavate kirjete auditilogisse. Kes millele ligi pääses, kust ja millal, kõik on eraldi rakenduse andmetest ja päringutega leitav.
Teie andmed jäävad teie omaks.
Teie andmeid kasutatakse ainult teie tiimi teenindamiseks. Neid ei jagata, müüda ega kasutata muul eesmärgil. Teie dokumendid, päringud ja vastused kuuluvad ainult teile.
Kus see töötab ja kes pääseb ligi
Jurisdiktsioon, mitte ainult asukoht
Asukoht näitab, kus andmed paiknevad. Jurisdiktsioon näitab, kes saab nendele juurdepääsu sundida. Generatsioon, dokumendihoidla ja väljaminevad e‑kirjad haldavad ettevõtted, mis on registreeritud Euroopa Majanduspiirkonnas ja millel pole väljaspool EMP‑i asuvat emaettevõtet. Meie päringute tee, vahemälu ja veamonitooring toimivad siiski USA‑s registreeritud tarnijate kaudu, kuni migratsioon meie enda EL‑i infrastruktuurile on lõpetatud. Meie alltöötlejate register märgib iga tarnija rea kaupa, sealhulgas tarnija, mis on EL‑is registreeritud, kuid millel on väljaspool EMP‑i emaettevõte.
Andmete asukoht EL‑is
Generatsioon toimub Prantsusmaal ja vektortöötlus Berliinis. Dokumendid salvestatakse Iirimaale ja Nürnbergi. Mõned meie tarnijad on registreeritud väljaspool Euroopa Majanduspiirkonda, seega loetakse nende kaugjuurdepääs GDPR peatüki V alusel üleandmiseks. Meie alltöötlejate register loetleb iga tarnija ja ülekande aluse.
Kes Nordvecis saavad teie andmeid näha
Lahendusel pole impersonatsiooni, tugispetsialisti sisselogimist ega administraatori režiimi. Meil pole võimalust teie dokumentidele või vestlustele rakenduse kaudu ligi pääseda, ja testimine nurjub, kui selline võimalus peaks tekkima. Kahel asutajal on infrastruktuuritasandi andmebaasi ligipääs, mis on alaline juurdepääs, mida me ei saa eemaldada, kui kasutame haldusinfrastruktuuri, ja see ei kajastu teie auditilogis. Kõik tegevused rakenduse kaudu kajastuvad logis, ja saate kogu logi CSV‑na eksportida, filtreerides kuupäeva ja tegevuse järgi. Nimetatud, ajaliselt piiratud juurdepääs koos teavitamisega teile saabub meie enda Euroopa riistvaraga.
Kuidas see on kaitstud ja mida see hõlmab
Krüptitud puhkeolekus ja edastamisel
Kõik andmed on puhkeolekus krüpteeritud (AES‑256) ja edastamisel kaitstud (TLS 1.3). OAuthi tokenid kasutavad lisaks rakendustaseme krüpteerimiskihti.
Võtme hoiustamine
Meie platvormi tarnija hoiab krüpteerimisvõtmeid praegu, mitte meie ega teie. Me rõhutame seda selgesõnaliselt, sest see määrab, millise väärtuse krüpteerimine eespool omab: see kaitseb mahakantud või varastatud kettad, mitte kompromiteeritud tunnuseid töötavas süsteemis. Me ei paku veel klientide haldatavaid võtmeid. Võtmete hooldus läheb meie kätte, kui kolime EL‑i riistvarale, koos EL‑i residentse võtmega ja avaldatud rotatsioonipoliitikaga.
Miks otsinguindeksit ei krüpteerita eraldi
Teksti ja vektori veergude individuaalne krüptimine rikuks indeksi, mis võimaldab vektriotsingut, ja haldusinfrastruktuuri korral jääks võti ikkagi tarnija kätte. Me eelistame öelda sulle, kus piir kulgeb, kui kirjeldada krüptimiskihti, mis ei tee seda, mida nimi lubab.
Varukoopiate ulatus
Varukoopiad tehakse andmebaasist iga päev, tagamaks 24-tunnise taastumispunkti. Dokumendiplokke varukoopiad ei kata, seega kustutamine on lõplik ja taastamine ei saa seda tühistada. Iga taastamine käivitab enne teenuse taastamist salvestatud kustutused, seega ei saa see taastada andmeid, mille kustutamist sa oled palunud.
Kuidas koodi testitakse
Iga muudatus skaneeritakse enne rakendamist: staatiline analüüs (semgrep) koodi tasemel vigade avastamiseks, sõltuvuste haavatavuste ja litsentside audit, saladuste skaneerimine igal commiti juures ning seitsmepäevane väljalaske ooteaeg, mis blokeerib värskelt avaldatud paketid ehituse käivitumisel. Meil pole sõltumatut läbitungitesti, ja me eelistame seda siin öelda, kui lasta kontrollide loetel sellest vihjata.
Mida me sellega teeme
AI treeningandmete nullsäilitus
Nordvec ei kasuta teie andmeid kunagi AI‑mudelite koolitamiseks, täiustamiseks ega täiendamiseks. Iga päringu jaoks saadetakse ainult 5–15 dokumendi fragmendi, mis on teie küsimusega olulised, mitte kunagi tervikdokumente.
Andmeid ei jagata kolmandate osapooltega
Teie andmeid ei müüda ega jagata kellegi teise eesmärkidel. Mudelitarnijad saavad ainult minimaalse konteksti, mis on vajalik teie päringu vastamiseks, ja iga tarnija, keda me kasutame, on nimetatud meie alamtöötlejate registris.
Kohene füüsiline kustutamine
Kui katkestate integratsiooni, kustutatakse kohe ja jäädavalt kõik sünkroonitud andmed, manused ja failiviited. Salvestusobjektid eemaldatakse mõne minutiga. Pehmet kustutamist ei kasutata.
Juurdepääsu kontroll igal tasandil.
Autentimine servas, reataseme turve andmebaasis ja ainult lisamist lubav auditijälg.
Servakihi autentimine
JWT kontroll toimub servakihis enne, kui päringud jõuavad rakendusserveriteni. Vigased tokenid lükatakse tagasi ilma tagasüsteemi koormamata.
Andmebaasitaseme ligipääsukontroll
Row‑Level Security (RLS) reeglid tagavad tenant‑isoleerituse otse PostgreSQLis. Isegi sisemised päringud ei saa ligipääsukontrollidest mööda minna.
Muutmiskindel auditilogi
Iga AI‑päring, andmetele ligipääs ja haldustoiming logitakse ainult lisatavasse auditilogisse koos täpsete ajatemplitega.
Päringupiirangud ja kuritarvituste ennetus
API lõpp‑punktidele kehtivad päringupiirangud kasutaja ja IP kaupa. Automaatne kuritarvituste ennetus kaitseb mandaaditäitmise ja loendusrünnete eest.
Mida meil on ja mida mitte.
GDPR
Täielik vastavus isikuandmete kaitse üldmäärusele. Iseteeninduslikud andmesubjekti õigused (art 15, 17, 20), lõimitud andmekaitse (art 25), muutmatud töötlemisandmed (art 30) ja töötlemise turvalisus (art 32).
ELi AI määrus
Automaatne otsuste logimine, läbipaistvusmehhanismid ja inimese järelevalve, vastavuses artiklitele 12–14. Artikkel 50 läbipaistvus teostatakse eksportitava AI‑interaktsioonide ajaloo kaudu, kus iga nõude staatus avaldatakse usaldusnõukogus.
SOC 2 tüüp II
Pole kehtiv. Usaldusteenuste kriteeriumid, mida meie arhitektuur juba täidab, on avaldatud usaldusnõukogus individuaalselt, igaüks lingiga koodile, mis selle rakendab. Välise auditi tegemine on rahastamisotsus, ja me ei kirjelda seda planeerituna enne, kui see on broneeritud.
ISO 27001
Pole kehtiv. Meie infoturvakontrollid on avaldatud ja allikakontrollitud, mitte lihtsalt väidetud vastavusena, ning eksportitavad OSCAL‑formaadis, et saaksite need oma tööriistadesse laadida. Me eelistame avaldada seda, mida saate kontrollida, mitte väiteid, mida te ei saa.
Turvaline sadam
Teata turvanõrkuse kohta aadressil security@nordvec.com. Me kinnitame saadud teate 72 tunni jooksul, anname triaaži raskusastme viie tööpäeva jooksul ja hoiame sinuga ühendust kuni probleemi lahendamiseni.
Turvaline sadam
Me ei algata ega toeta õiguslikke meetmeid uurijate vastu, kes tegutsevad heauskselt, järgivad seda poliitikat, väldivad privaatsuse rikkumist ja teenuse halvenemist ning annavad meile mõistliku aja probleemi kõrvaldamiseks enne avalikku teatamist. Kui sa pole kindel, kas tegevus on lubatud, küsi meilt enne. Me palume koordineerimise aknana kuni 90 päeva enne avalikku teatamist ja tunnustame avaldajaid, kes soovivad nimepidi mainimist.
Enne testimist
Toimeta ainult kontodega, mis sa omad või millele sul on luba kasutada. Ära pääse ligi teiste rentide andmetele, ära käivita skaneerimisi, mis halvendavad teenust, ega avalda lahendamata probleemi avalikult. Me palume koordineerimise aknana kuni 90 päeva enne avalikku teatamist ja tunnustame uurijaid, kes soovivad nimepidi mainimist. Kui oled kasutanud mingil etapil genereerivat tehisintellekti tööriista, ütle meile, kuidas – see aitab meil triaaži teha ja ei mõjuta sinu aruande hindamist.
Meie protsess järgib standardeid ISO/IEC 29147 (teavitamine) ja ISO/IEC 30111 (käsitlus) ning ELi küberresilientsuse määruse (Määrus (EL) 2024/2847, artikkel 13) kooskõlastatud teavitamise kohustust. Parandamise eesmärgid ja täielik ulatus on avaldatud failis SECURITY.md meie lähtekoodirepositooriumis.
Meil ei ole tasustatud turvaauhindade programmi. Heauskseid teavitusi tunnustame avaliku tänusõnaga, mitte maksetega.
Võta ühendust.
Turvapäringud
Küsimused meie turbearhitektuuri, andmekäitluse või nõuetele vastavuse kohta. Jagame hea meelega põhjalikku dokumentatsiooni, et saaksite selle üle vaadata.
Vastutustundlik avalikustamine
Teata turvanõrkuse kohta aadressil security@nordvec.com. Me kinnitame saadud teate 72 tunni jooksul, anname triaaži raskusastme viie tööpäeva jooksul ja hoiame sinuga ühendust kuni probleemi lahendamiseni.