Mine põhisisusse
Turvalisus

Sinu küsimustele vastatakse Prantsuse ettevõtte poolt.

Generatsioon toimub Prantsusmaal Mistrali keskuses, mis on ettevõte ilma väljaspool Euroopa Majanduspiirkonda asuva emaettevõtteta. Dokumendid salvestatakse Iirimaale ja Nürnbergi. Kõik tarnijad, nende registreerimise riik ja emaettevõte on loetletud meie alltöötlejate registris.

Andmete isolatsioon

Andmete isolatsioon tagatakse andmebaasi tasemel rea‑taseme turvalisuse kaudu. Iga päring on seotud autentitud kasutajaga. Rist‑tenantide andmetele juurdepääs on arhitektuuriliselt võimatu.

Rollipõhine ligipääsukontroll

Üksikasjalikud õigused on määratud meeskonna, andmetüübi ja tegevuse järgi. Adminid otsustavad, kes saab vaadata auditiloge, hallata liikmeid, kustutada dokumente ja pääseda ligi arveldusele.

Muutmatu auditilogi

Iga AI päring, andmetele ligipääs ja haldustegevus logitakse ainult lisatavate kirjete auditilogisse. Kes millele ligi pääses, kust ja millal, kõik on eraldi rakenduse andmetest ja päringutega leitav.

Andmekaitse

Teie andmed jäävad teie omaks.

Teie andmeid kasutatakse ainult teie tiimi teenindamiseks. Neid ei jagata, müüda ega kasutata muul eesmärgil. Teie dokumendid, päringud ja vastused kuuluvad ainult teile.

Kus see töötab ja kes pääseb ligi

Jurisdiktsioon, mitte ainult asukoht

Asukoht näitab, kus andmed paiknevad. Jurisdiktsioon näitab, kes saab nendele juurdepääsu sundida. Generatsioon, dokumendihoidla ja väljaminevad e‑kirjad haldavad ettevõtted, mis on registreeritud Euroopa Majanduspiirkonnas ja millel pole väljaspool EMP‑i asuvat emaettevõtet. Meie päringute tee, vahemälu ja veamonitooring toimivad siiski USA‑s registreeritud tarnijate kaudu, kuni migratsioon meie enda EL‑i infrastruktuurile on lõpetatud. Meie alltöötlejate register märgib iga tarnija rea kaupa, sealhulgas tarnija, mis on EL‑is registreeritud, kuid millel on väljaspool EMP‑i emaettevõte.

Andmete asukoht EL‑is

Generatsioon toimub Prantsusmaal ja vektortöötlus Berliinis. Dokumendid salvestatakse Iirimaale ja Nürnbergi. Mõned meie tarnijad on registreeritud väljaspool Euroopa Majanduspiirkonda, seega loetakse nende kaugjuurdepääs GDPR peatüki V alusel üleandmiseks. Meie alltöötlejate register loetleb iga tarnija ja ülekande aluse.

Kes Nordvecis näevad sinu andmeid

Lahendusel pole impersonatsiooni, tugispetsialisti sisselogimist ega administraatori režiimi. Meil pole võimalust teie dokumentidele või vestlustele rakenduse kaudu ligi pääseda, ja testimine nurjub, kui selline võimalus peaks tekkima. Kahel asutajal on infrastruktuuritasandi andmebaasi ligipääs, mis on alaline juurdepääs, mida me ei saa eemaldada, kui kasutame haldusinfrastruktuuri, ja see ei kajastu teie auditilogis. Kõik tegevused rakenduse kaudu kajastuvad logis, ja saate kogu logi CSV‑na eksportida, filtreerides kuupäeva ja tegevuse järgi. Nimetatud, ajaliselt piiratud juurdepääs koos teavitamisega teile saabub meie enda Euroopa riistvaraga.

Kuidas see on kaitstud ja mida see hõlmab

Krüptitud puhkeolekus ja edastamisel

Kõik andmed on puhkeolekus krüpteeritud (AES‑256) ja edastamisel kaitstud (TLS 1.3). OAuthi tokenid kasutavad lisaks rakendustaseme krüpteerimiskihti.

Võtme hoiustamine

Meie platvormi tarnija hoiab krüptimisvõtmeid praegu, mitte meie ega sina. Me rõhutame seda selgesõnaliselt, sest see määrab, millist väärtust omab ülalkirjeldatud krüptimine: see kaitseb mahakantud või varastatud kettad, mitte kompromiteeritud tunnuseid töötavas süsteemis. Me ei paku veel klientide hallatavaid võtmeid. Võtme hoiustamine läheb meie kätte, kui kolime EL‑i riistvarale, koos EL‑is resideeriva võtmega ja määratud rotatsioonipoliitikaga.

Miks otsinguindeksit ei krüpteerita eraldi

Teksti ja vektori veergude individuaalne krüptimine rikuks indeksi, mis võimaldab vektriotsingut, ja haldusinfrastruktuuri korral jääks võti ikkagi tarnija kätte. Me eelistame öelda sulle, kus piir kulgeb, kui kirjeldada krüptimiskihti, mis ei tee seda, mida nimi lubab.

Varukoopiate ulatus

Varukoopiad tehakse andmebaasist iga päev, tagamaks 24-tunnise taastumispunkti. Dokumendiplokke varukoopiad ei kata, seega kustutamine on lõplik ja taastamine ei saa seda tühistada. Iga taastamine käivitab enne teenuse taastamist salvestatud kustutused, seega ei saa see taastada andmeid, mille kustutamist sa oled palunud.

Kuidas koodi testitakse

Iga muudatus skaneeritakse enne rakendamist: staatiline analüüs (semgrep) koodi tasemel vigade avastamiseks, sõltuvuste haavatavuste ja litsentside audit, saladuste skaneerimine igal commiti juures ning seitsmepäevane väljalaske ooteaeg, mis blokeerib värskelt avaldatud paketid ehituse käivitumisel. Meil pole sõltumatut läbitungitesti, ja me eelistame seda siin öelda, kui lasta kontrollide loetel sellest vihjata.

Mida me sellega teeme

AI treeningandmete nullsäilitus

Nordvec ei kasuta sinu andmeid kunagi AI‑mudelite treenimiseks, täiustamiseks ega täiendamiseks. Iga päringu jaoks saadetakse ainult 5–15 dokumendi fragmendi, mis on sinu küsimusega olulised, mitte kogu dokumente.

Andmeid ei jagata kolmandate osapooltega

Sinu andmeid ei müüda ega jagata kellegi teise eesmärkidel. Mudelitarnijad saavad ainult minimaalse konteksti, mis on vajalik sinu päringu vastamiseks, ja kõik meie kasutatavad tarnijad on nimetatud meie alltöötlejate registris.

Kohene füüsiline kustutamine

Kui katkestate integratsiooni, kustutatakse kohe ja jäädavalt kõik sünkroonitud andmed, manused ja failiviited. Salvestusobjektid eemaldatakse mõne minutiga. Pehmet kustutamist ei kasutata.

Taristu

Juurdepääsu kontroll igal tasandil.

Autentimine servas, reataseme turve andmebaasis ja ainult lisamist lubav auditijälg.

Servakihi autentimine

JWT kontroll toimub servakihis enne, kui päringud jõuavad rakendusserveriteni. Vigased tokenid lükatakse tagasi ilma tagasüsteemi koormamata.

Andmebaasitaseme ligipääsukontroll

Row‑Level Security (RLS) reeglid tagavad tenant‑isoleerituse otse PostgreSQLis. Isegi sisemised päringud ei saa ligipääsukontrollidest mööda minna.

Muutmiskindel auditilogi

Iga AI‑päring, andmetele ligipääs ja haldustoiming logitakse ainult lisatavasse auditilogisse koos täpsete ajatemplitega.

Päringupiirangud ja kuritarvituste ennetus

API lõpp‑punktidele kehtivad päringupiirangud kasutaja ja IP kaupa. Automaatne kuritarvituste ennetus kaitseb mandaaditäitmise ja loendusrünnete eest.

Vaata meie usalduslaual iga juurdepääsukontrolli kohustust ja selle kooditõendit
Sertifikaadid ja standardid

Mida meil on ja mida mitte.

GDPR

Täielik vastavus isikuandmete kaitse üldmäärusele. Iseteeninduslikud andmesubjekti õigused (art 15, 17, 20), lõimitud andmekaitse (art 25), muutmatud töötlemisandmed (art 30) ja töötlemise turvalisus (art 32).

Rakendatud

ELi AI määrus

Automaatne otsuste logimine, läbipaistvusmehhanismid ja inimese järelevalve, vastavuses artiklitele 12–14. Artikkel 50 läbipaistvus teostatakse eksportitava AI‑interaktsioonide ajaloo kaudu, kus iga nõude staatus avaldatakse usaldusnõukogus.

Rakendatud

SOC 2 tüüp II

Pole kehtiv. Usaldusteenuste kriteeriumid, mida meie arhitektuur juba täidab, on avaldatud usaldusnõukogus individuaalselt, igaüks lingiga koodile, mis selle rakendab. Välise auditi tegemine on rahastamisotsus, ja me ei kirjelda seda planeerituna enne, kui see on broneeritud.

Pole kehtiv

ISO 27001

Pole kehtiv. Meie infoturvakontrollid on avaldatud ja allikakontrollitud, mitte lihtsalt väidetud vastavusena, ning eksportitavad OSCAL‑formaadis, et saaksite need oma tööriistadesse laadida. Me eelistame avaldada seda, mida saate kontrollida, mitte väiteid, mida te ei saa.

Pole kehtiv
Vastutustundlik avalikustamine

Turvaline sadam

Teavitage turvanõrkustest aadressil security@nordvec.com. Me kinnitame vastuvõtu 72 tunni jooksul, anname teile triaaži raskusastme viie tööpäeva jooksul ja hoiame teid kursis kuni probleemi lahendamiseni.

Turvaline sadam

Me ei algata ega toeta õiguslikke samme uurijate vastu, kes tegutsevad heauskselt, järgivad seda poliitikat, väldivad privaatsuse rikkumisi ja teenuse halvenemist ning annavad meile mõistliku aja probleemi kõrvaldamiseks enne avalikustamist. Kui olete ebakindel, kas tegevus on lubatud, küsige meilt enne.

Enne testimist

Interakteeruge ainult kontodega, mille omanikud teie olete või millele teil on luba kasutada. Ärge pääsege ligi teiste klientide andmetele, ärge käivitage skaneerimisi, mis halvendavad teenust, ega avalikustage lahendamata probleemi. Palume koordineerimise aknana kuni 90 päeva enne avalikustamist, ja me tunnustame avalikult teavitajaid, kes soovivad nimega mainimist. Kui kasutasite mingil etapil generatiivset AI‑tööriista, teavitage meid, kuidas; see aitab meil triaaži teha ja ei mõjuta teie aruande hindamist.

Meie protsess järgib standardeid ISO/IEC 29147 (teavitamine) ja ISO/IEC 30111 (käsitlus) ning ELi küberresilientsuse määruse (Määrus (EL) 2024/2847, artikkel 13) kooskõlastatud teavitamise kohustust. Parandamise eesmärgid ja täielik ulatus on avaldatud failis SECURITY.md meie lähtekoodirepositooriumis.

Meil ei ole tasustatud turvaauhindade programmi. Heauskseid teavitusi tunnustame avaliku tänusõnaga, mitte maksetega.

Võta ühendust.

Turvapäringud

Küsimused meie turbearhitektuuri, andmekäitluse või nõuetele vastavuse kohta. Jagame hea meelega põhjalikku dokumentatsiooni, et saaksite selle üle vaadata.

Vastutustundlik avalikustamine

Teavitage turvanõrkustest aadressil security@nordvec.com. Me kinnitame vastuvõtu 72 tunni jooksul, anname teile triaaži raskusastme viie tööpäeva jooksul ja hoiame teid kursis kuni probleemi lahendamiseni.