Ugrás a fő tartalomra
Biztonság

Minden kérdésedre válaszolunk egy francia cég.

A generálás a Mistralnál, Franciaországban fut, amely cégnek nincs az Európai Gazdasági Térségen kívüli anyavállalata. A dokumentumokat Írországban és Nürnbergben tároljuk. Minden szolgáltatót, bejegyzési országát és anyavállalatát felsoroljuk az alfeldolgozók nyilvántartásában.

Adatelkülönítés

A tenant‑izoláció az adatbázisrétegben, Row‑Level Security segítségével érvényesül. Minden lekérdezés a hitelesített felhasználóra van korlátozva. A tenantok közötti adathozzáférés architekturálisan kizárt.

Szerepalapú hozzáférés‑vezérlés

Részletes jogosultságkezelés csapat, adattípus és művelet szerint. Az adminok szabályozzák, ki láthatja a naplókat, kezelheti a tagokat, törölhet dokumentumokat és férhet hozzá a számlázáshoz.

Megváltoztathatatlan naplózási nyomvonal

Minden AI‑lekérdezés, adathozzáférés és adminisztratív művelet egy csak bővíthető naplózási nyomvonalba kerül. Ki, mihez, honnan és mikor fért hozzá, lekérdezhetően és az alkalmazásadatoktól elkülönítve.

Adatvédelem

Az adataitok a tiétek maradnak.

Az adataitokat kizárólag a csapatotok kiszolgálására használjuk. Soha nem osztjuk meg, nem adjuk el, és nem használjuk fel más célra. A dokumentumaitok, a lekérdezéseitek és a válaszok csak a tietek.

Hol fut, és ki férhet hozzá

Joghatóság, nem csak régió

Az adathely azt mondja meg, hol vannak az adatok. A joghatóság pedig azt, hogy ki kényszerítheti ki a hozzáférést. A generálás, a dokumentumtárolás és a kimenő levelezés olyan cégeknél történik, amelyek az EGT‑n belül vannak bejegyezve, és nincs EGT‑n kívüli anyavállalatuk. A kérési útvonal, a gyorsítótár és a hibanaplózás még mindig amerikai bejegyzésű szolgáltatókon fut, amíg át nem költözünk saját EU‑s infrastruktúránkra. Az alfeldolgozók nyilvántartásában minden szolgáltatót megjelölünk, beleértve azokat is, amelyek EU‑s bázisúak, de EGT‑n kívüli anyavállalattal rendelkeznek.

EU‑s adathely

A generálás Franciaországban, az embeddingek Berlinben futnak. A dokumentumokat Írországban és Nürnbergben tároljuk. Néhány szolgáltatónk az Európai Gazdasági Térségen kívül van bejegyezve, ezért a távoli hozzáférésük az GDPR V. fejezete szerint adatátvitelt jelent. Az alfeldolgozók nyilvántartásában minden szolgáltatót és az rá vonatkozó adatátviteli jogalapot felsorolunk.

Ki láthatja az adataidat a Nordvecnél

A termékben nincs személyazonosság‑utánozás, támogatási bejelentkezés vagy rendszergazda‑mód. Nincs lehetőségünk arra, hogy az alkalmazáson keresztül megnyissuk a dokumentumaidat vagy beszélgetéseidet, és a build meghiúsul, ha valaha is ilyen lehetőség kerülne beépítésre. Két alapító rendelkezik infrastruktúra‑szintű adatbázis‑hozzáféréssel, amely állandó hozzáférés, amit nem tudunk megszüntetni, amíg felhőszolgáltatáson futunk, és ez nem jelenik meg a naplózásodban. Minden, amit a terméken keresztül végzel, naplózódik, és az egész naplót CSV‑formátumban exportálhatod, dátum és művelet szerint szűrve. Névvel ellátott, időkorlátos hozzáférés értesítéssel együtt érkezik, amikor saját EU‑s hardverünkre váltunk.

Hogyan védjük, és mit fed le

Titkosítva tárolás közben és átvitel közben

Minden adat titkosítva van tárolás közben (AES‑256) és átvitel közben is (TLS 1.3). Az OAuth tokenek egy további, alkalmazásszintű titkosítási réteget használnak.

Kulcsfelügyelet

Jelenleg a platformszolgáltatónk kezeli a titkosítási kulcsokat, nem mi és nem te. Ezt egyértelműen közöljük, mert ez dönti el, hogy a fent említett titkosítás mennyit ér: véd egy leállított vagy ellopott lemezt, de nem egy kompromittált hitelesítést egy működő rendszeren. Még nem kínálunk ügyfél által kezelt kulcsokat. A kulcsfelügyelet a miénk lesz, amikor átköltözünk EU‑s hardverre, EU‑s kulccsal és közzétett kulcsforgatási politikával.

Miért nincs külön titkosítva a keresési index

A szöveg- és vektormezők egyedi titkosítása tönkretenné azt az indexet, amely lehetővé teszi a vektorkeresést, és a kulcs a szolgáltatónál maradna a menedzselt infrastruktúrán. Inkább elmondjuk, hol van a határ, mint hogy egy titkosítási rétegről beszéljünk, amely nem teszi azt, amit a neve sugall.

Biztonsági mentés hatóköre

A biztonsági mentések a adatbázist naponta mentik, 24 órás visszaállítási ponttal. A dokumentumblobok nincsenek benne, így egy törlés végleges, és nem vonható vissza visszaállítással. Minden visszaállítás újrajátssza a rögzített törléseket, mielőtt a szolgáltatás újra elérhetővé válik, így nem hozhat vissza olyan adatokat, amelyeket törlésre kértél.

Hogyan teszteljük a kódot

Minden változtatást ellenőrzünk, mielőtt élesbe kerül: statikus elemzés (semgrep) kódszintű hibákra, függőségek sebezhetőségi és licencvizsgálata, titokkeresés minden commiton, valamint hétnapos kiadási várakozási idő, amely megakadályozza, hogy frissen közzétett csomagok bekerüljenek a buildbe. Nincs független behatolási tesztünk, és inkább ezt közöljük itt, mint hogy egy kontrollista alapján azt sugalljuk, hogy van.

Hogyan használjuk fel

Nulla adatmegőrzés AI‑betanításhoz

A Nordvec soha nem használja az adataidat mesterséges intelligencia‑modellek betanítására, finomhangolására vagy fejlesztésére. Csak a kérdésedhez releváns 5–15 dokumentumrészlet kerül elküldésre lekérdezésenként, soha nem teljes dokumentumok.

Nincs adatmegosztás harmadik féllel

Az adataidat soha nem adjuk el, és nem osztjuk meg mások céljaira. A modellszolgáltatók csak a válaszhoz szükséges minimális kontextust kapják meg, és minden használt szolgáltatót név szerint felsorolunk az alfeldolgozók nyilvántartásában.

Azonnali fizikai törlés

Ha leválasztotok egy integrációt, minden szinkronizált adat, beágyazás és fájlhivatkozás azonnal, véglegesen törlődik. A tárolási blobok perceken belül eltávolításra kerülnek. Nincs puha törlés.

Infrastruktúra

Hozzáférés-vezérlés minden rétegben.

Hitelesítés a peremen, sorszintű biztonság az adatbázisban és csak hozzáfűzhető auditnapló.

Hitelesítés az edge rétegben

A JWT‑ellenőrzés az edge rétegben történik, még mielőtt a kérések elérnék az alkalmazásszervereket. Az érvénytelen tokeneket a rendszer backend terhelés nélkül elutasítja.

Adatbázisszintű hozzáférés‑szabályozás

A Row‑Level Security (RLS) szabályzatok közvetlenül a PostgreSQL‑ben érvényesítik a tenantok elkülönítését. Még a belső lekérdezések sem kerülhetik meg a hozzáférés‑szabályozást.

Megmásíthatatlan naplózási nyomvonal

Minden AI‑lekérdezés, adathozzáférés és adminisztrátori művelet egy csak hozzáfűzhető, pontos időbélyegekkel ellátott naplózási nyomvonalba kerül.

Sebességkorlátozás és visszaélés elleni védelem

Az API‑végpontok sebességkorlátozása felhasználónként és IP‑címenként történik. Az automatikus visszaélés‑megelőzés véd az azonosítóadat‑kitömés és a felsorolásos támadások ellen.

Nézd meg minden hozzáférés‑vezérlési kötelezettségünket és a kódban szereplő bizonyítékokat a bizalmi táblánkon
Tanúsítványok és szabványok

Amivel rendelkezünk, és amivel nem.

GDPR

Teljes megfelelés az általános adatvédelmi rendeletnek. Önkiszolgáló érintetti jogok gyakorlása (15., 17., 20. cikk), beépített és alapértelmezett adatvédelem (25. cikk), megmásíthatatlan adatkezelési nyilvántartások (30. cikk), valamint az adatkezelés biztonsága (32. cikk).

Megvalósítva

EU AI Act

Automatikus döntésnaplózás, átláthatósági vezérlők és emberi felügyelet, az 12–14. cikkekhez igazítva. Az 50. cikk szerinti átláthatóság az exportálható AI‑interakciós előzmények révén, minden kötelezettség állapotával együtt közzétéve a bizalmi táblán.

Megvalósítva

SOC 2 II. típus

Nincs birtokunkban. Azokat a bizalmi szolgáltatási kritériumokat, amelyeket az architektúránk már teljesít, egyenként közzétesszük a bizalmi táblán, mindegyikhez hozzárendelve a megvalósító kódot. A külső audit egy finanszírozási döntés, és nem nevezzük ütemezettnek, amíg le nem foglaljuk.

Nincs birtokunkban

ISO 27001

Nincs birtokunkban. Az információbiztonsági intézkedéseinket közzétesszük és forráskóddal ellenőrizhetővé tesszük, ahelyett, hogy egyszerűen igazolásként tüntetnénk fel őket, és OSCAL‑formátumban exportáljuk, így betöltheted őket a saját eszközeidbe. Inkább azt publikáljuk, amit ellenőrizhetsz, mint egy olyan állítást, amit nem.

Nincs birtokunkban
Felelős bejelentés

Biztonságos kikötő

Jelents sebezhetőséget a security@nordvec.com címen. 72 órán belül visszaigazolunk, 5 munkanapon belül triázs‑súlyosságot adunk meg, és tájékoztatunk a megoldásig.

Biztonságos kikötő

Nem indítunk és nem támogatunk jogi eljárást azok ellen a kutatók ellen, akik jóhiszeműen járnak el, betartják ezt a szabályzatot, elkerülik a magánszféra megsértését és a szolgáltatás romlását, valamint lehetőséget adnak nekünk a javításra a nyilvánosságra hozatal előtt. Ha bizonytalan vagy abban, hogy egy művelet engedélyezett‑e, kérdezz minket előtte.

Mielőtt tesztelsz

Csak olyan fiókokkal lépj interakcióba, amelyek a tieid, vagy amelyekhez hozzáférési engedélyed van. Ne férj hozzá más bérlők adataihoz, ne futtass szkennelést, amely rontja a szolgáltatást, és ne hozd nyilvánosságra a még nem javított problémákat. Kérünk egy legfeljebb 90 napos koordinációs időtartamot a nyilvánosságra hozatal előtt, és elismerjük azokat a jelentőket, akik szeretnék, ha nevükkel hivatkoznánk rájuk. Ha generatív AI‑eszközt használtál bármelyik fázisban, mondd el, hogyan; segít a triázsban, és nem számít a jelentésed ellen.

A folyamatunk követi az ISO/IEC 29147 (nyilvánosságra hozatal) és az ISO/IEC 30111 (kezelés) szabványokat, valamint az EU kiberreziliencia‑törvény (2024/2847/EU rendelet, 13. cikk) összehangolt nyilvánosságra hozatali kötelezettségét. A javítási célkitűzések és a teljes hatókör a forráskód‑tárunkban található SECURITY.md fájlban vannak közzétéve.

Nem működtetünk fizetett hibajelentési programot. A jóhiszemű jelentéseket nyilvános elismeréssel honoráljuk, nem pénzzel.

Lépjetek kapcsolatba velünk.

Biztonsági kapcsolat
security@nordvec.com

Biztonsági megkeresések

Kérdéseitek vannak a biztonsági architektúránkról, az adatkezelésről vagy a megfelelőségi gyakorlatunkról? Örömmel adunk részletes dokumentációt az áttekintésetekhez.

Felelős bejelentés

Jelents sebezhetőséget a security@nordvec.com címen. 72 órán belül visszaigazolunk, 5 munkanapon belül triázs‑súlyosságot adunk meg, és tájékoztatunk a megoldásig.