Uz jautājumiem atbild franču uzņēmums.
Ģenerēšana notiek Mistral Francijā, uzņēmumā, kam nav īpašnieka ārpus Eiropas Ekonomiskās zonas. Dokumenti tiek glabāti Īrijā un Nirnbergā. Katrs pakalpojuma sniedzējs, tā reģistrācijas valsts un īpašnieks ir norādīti mūsu apakšprocesoru reģistrā.
Datu izolācija
Tenantu izolācija tiek nodrošināta datubāzes slānī ar rindu līmeņa drošību. Katrs vaicājums ir ierobežots autentificētajam lietotājam. Piekļuve datiem starp tenantiem arhitektūras līmenī nav iespējama.
Uz lomām balstīta piekļuves kontrole
Detalizētas atļaujas pēc komandas, datu veida un darbības. Administratori nosaka, kurš var skatīt audita žurnālus, pārvaldīt dalībniekus, dzēst dokumentus un piekļūt norēķiniem.
Nemaināms audita pieraksts
Katrs MI vaicājums, piekļuve datiem un administratīvā darbība tiek reģistrēta tikai papildināmā audita pierakstā. Kas kam piekļuva, no kurienes un kad, viss ir vaicājams un glabāts atsevišķi no lietotnes datiem.
Jūsu dati paliek jūsu īpašumā.
Jūsu dati tiek izmantoti tikai jūsu komandas vajadzībām. Tie nekad netiek kopīgoti, pārdoti vai izmantoti citiem mērķiem. Jūsu dokumenti, vaicājumi un atbildes pieder tikai jums.
Kur tas darbojas un kam ir piekļuve
Jurisdikcija, ne tikai reģions
Atrašanās vieta nosaka, kur dati atrodas. Jurisdikcija nosaka, kurš var piespiest piekļuvi tiem. Ģenerēšana, dokumentu glabāšana un ārējā e‑pasta sūtīšana tiek nodrošināta uzņēmumos, kas reģistrēti EEA un kam nav īpašnieka ārpus EEA. Vaicājumu ceļš, kešatmiņa un kļūdu uzraudzība joprojām darbojas uz ASV reģistrētiem pakalpojuma sniedzējiem, kamēr pārejam uz savu ES infrastruktūru. Mūsu apakšprocesoru reģistrs atzīmē katru no tiem pa rindu, ieskaitot sniedzēju, kas bāzēts ES, bet kam ir īpašnieks ārpus EEA.
Datu atrašanās vieta ES
Modeļu apstrāde notiek Francijā, bet vektoru ģenerēšana, Berlīnē. Dokumenti tiek glabāti Īrijā un Nirnbergā. Daži mūsu pakalpojumu sniedzēji ir reģistrēti ārpus Eiropas Ekonomikas zonas, tāpēc to attālinātā piekļuve tiek uzskatīta par datu pārvietošanu saskaņā ar GDPR V nodaļu. Mūsu apakšprocesoru reģistrs norāda katru sniedzēju un attiecīgo datu pārvietošanas pamatojumu.
Kurš Nordvec var redzēt tavas datus
Produktā nav iespējas imitēt lietotāju, atbalsta pieteikšanās vai administratora režīma darbiniekiem. Mums nav iespējas atvērt jūsu dokumentus vai sarunas caur lietotni, un testa kļūda neļauj veikt būvniecību, ja tāda funkcija tiktu pievienota. Divi dibinātāji ir ar infrastruktūras līmeņa piekļuvi datu bāzei, kas ir pastāvīga piekļuve, kuru nevaram noņemt, kamēr darbojamies uz pārvaldītās infrastruktūras, un tā neparādās jūsu revīzijas žurnālā. Viss, kas tiek darīts caur produktu, tiek fiksēts, un jūs varat eksportēt visu žurnālu kā CSV, filtrējot pēc datuma un darbības. Laika ierobežota piekļuve ar paziņojumu jums tiks nodrošināta, kad mēs pāriesim uz savu ES aparatūru.
Kā tas tiek aizsargāts un ko tas ietver
Šifrēts glabāšanas un pārsūtīšanas laikā
Visi dati tiek šifrēti glabāšanas laikā (AES‑256) un pārsūtīšanas laikā (TLS 1.3). OAuth marķieriem tiek izmantots papildu lietotnes līmeņa šifrēšanas slānis.
Atslēgu glabāšana
Mūsu platformas sniedzējs šobrīd glabā šifrēšanas atslēgas, ne mēs un ne tu. To norādam skaidri, jo tas nosaka, cik vērtīga ir iepriekš minētā šifrēšana: tā aizsargā atslēgtu vai nozagtu disku, nevis kompromitētu identifikācijas datu aktīvajā sistēmā. Mēs vēl ne piedāvājam klientu pārvaldītas atslēgas. Atslēgu glabāšana kļūs mūsu atbildība, pārejot uz ES aparatūru, ar ES rezidentu atslēgu un noteiktu rotācijas politiku.
Kāpēc meklēšanas indekss nav atsevišķi šifrēts
Atsevišķa teksta un vektoru kolonnu šifrēšana sabojātu indeksu, kas nodrošina vektoru meklēšanu, un pārvaldītā infrastruktūrā atslēga joprojām atrastos pie sniedzēja. Mēs drīzāk teiksim, kur ir robeža, nekā aprakstīsim šifrēšanas slāni, kas nedara to, ko tā nosaukums ierosina.
Dublēšanas apjoms
Dublēšana katru dienu aptver datu bāzi ar 24 stundu atjaunošanas punktu. Dokumentu bloki netiek iekļauti, tāpēc dzēšana ir galīga un atjaunošana to nevar atcelt. Jebkura atjaunošana atkārto reģistrētās dzēšanas pirms pakalpojuma atjaunošanas, tāpēc tā nevar atjaunot datus, kurus esi lūdzis dzēst.
Kā tiek testēts kods
Katrs izmaiņu ieraksts tiek pārbaudīts pirms iekļaušanas: statiskā analīze (semgrep) koda līmeņa trūkumiem, atkarību ievainojamību un licenci audits, noslēpumu pārbaude katrā komitā, un septiņu dienu izlaides atlikšanas periods, kas bloķē nesen publicētos pakotņu iekļaušanu būvē. Mēs neveicam neatkarīgu iebrukuma testu, un mēs drīzāk to pateiksim šeit, nekā ļaut kontroles sarakstam to ierosināt.
Kā mēs to izmantojam
Nulles AI apmācības datu saglabāšana
Nordvec nekad nelieto tavus datus, lai apmācītu, precizētu vai uzlabotu kādu mākslīgā intelekta modeli. Tikai 5-15 dokumenta fragmenti, kas saistīti ar tavu jautājumu, tiek nosūtīti katrā vaicājumā, nekad ne veseli dokumenti.
Nav datu kopīgošanas ar trešajām pusēm
Tavi dati nekad netiek pārdoti vai koplietoti citiem mērķiem. Modelis saņem tikai minimālo kontekstu, kas nepieciešams, lai atbildētu uz tavu vaicājumu, un katrs izmantotais pakalpojuma sniedzējs ir norādīts mūsu apakšprocesoru reģistrā.
Tūlītēja fiziska dzēšana
Kad atvienojat integrāciju, visi sinhronizētie dati, iegultnes un failu atsauces tiek nekavējoties un neatgriezeniski dzēstas. Krātuves objekti tiek pilnībā iztīrīti dažu minūšu laikā. Bez mīkstās dzēšanas.
Piekļuves kontrole katrā slānī.
Autentifikācija tīkla malā, rindas līmeņa drošība datubāzē un tikai papildināms audita pieraksts.
Autentifikācija malas slānī
JWT pārbaude notiek malas slānī, pirms pieprasījumi sasniedz lietotnes serverus. Nederīgi marķieri tiek noraidīti bez jebkādas slodzes aizmugursistēmai.
Piekļuves kontrole datubāzes līmenī
Row‑Level Security (RLS) politikas nodrošina tenantu izolāciju tieši PostgreSQL vidē. Pat iekšējie vaicājumi nevar apiet piekļuves kontroli.
Nemaināms audita žurnāls
Katrs AI vaicājums, piekļuve datiem un administratīvā darbība tiek reģistrēta tikai papildināmā audita žurnālā ar precīziem laika zīmogiem.
Pieprasījumu ierobežošana un aizsardzība pret ļaunprātīgu izmantošanu
API galapunktiem tiek piemēroti pieprasījumu ierobežojumi katram lietotājam un katrai IP adresei. Automatizēta aizsardzība pret ļaunprātīgu izmantošanu pasargā no akreditācijas datu pārpildes un uzskaitīšanas uzbrukumiem.
Ko mums ir un ko mēs neesam ieguvuši.
GDPR
Pilnīga atbilstība Vispārīgajai datu aizsardzības regulai. Pašapkalpošanās datu subjekta tiesības (15., 17., 20. pants), privātums pēc noklusējuma un izstrādes gaitā (25. pants), nemainīgi apstrādes ieraksti (30. pants) un apstrādes drošība (32. pants).
ES MI akts
Automātiska lēmumu žurnālošana, caurspīdības kontroles un cilvēka uzraudzība, kas atbilst 12.–14. pantam. 50. panta caurspīdība nodrošināta ar eksportējamo AI mijiedarbības vēsturi, kur katra pienākuma statuss ir publicēts uzticības panelī.
SOC 2 II tips
Nav iegūts. Uzticības pakalpojumu kritēriji, kuriem mūsu arhitektūra jau atbilst, ir publicēti individuāli uzticības panelī, katrs saistīts ar kodu, kas to īsteno. Ārējā revīzija ir finansējuma lēmums, un mēs to neaprakstīsim kā plānotu, līdz tā būs rezervēta.
ISO 27001
Nav iegūts. Mūsu informācijas drošības kontroles ir publicētas un avota verificētas, nevis deklarētas kā saskaņotība, un eksportētas kā OSCAL, lai jūs varētu ielādēt savos rīkos. Mēs labāk publicējam to, ko jūs varat pārbaudīt, nekā apgalvojumu, kuru nevarat.
Drošības oāze
Ziņojiet par ievainojamību adresē security@nordvec.com. Mēs atbildēsim 72 stundu laikā, 5 darba dienu laikā sniedzsim novērtējumu par nopietnību un informēsim jūs līdz problēmas atrisināšanai.
Drošības oāze
Mēs neuzsāksim un neatbalstīsim juridiskas darbības pret pētniekiem, kuri rīkojas godprātīgi, ievēro šo politiku, izvairās no privātuma pārkāpumiem un pakalpojuma degradācijas, un sniedz mums iespēju problēmu novērst pirms publicēšanas. Ja neesat pārliecināts, vai darbība ir atļauta, vispirms jautājiet mums.
Pirms testēšanas
Intereējieties tikai ar kontiem, kas pieder jums vai kam jums ir atļauja tos izmantot. Neatveriet citu klientu datus, neizpildiet skenēšanu, kas pasliktina pakalpojuma kvalitāti, un nepublicējiet neatrisinātu problēmu. Mēs lūdzam koordinācijas periodu līdz 90 dienām pirms publicēšanas un atzīstam pētnieku ieguldījumu, kuri vēlas tikt minēti. Ja izmantojāt ģeneratīvo AI rīku jebkurā posmā, pastāstiet mums, kā – tas palīdz novērtēt un neietekmē jūsu ziņojumu.
Mūsu process atbilst ISO/IEC 29147 (ziņošana) un ISO/IEC 30111 (risināšana), kā arī koordinētas ziņošanas pienākumam saskaņā ar ES Kibernoturības aktu (Regula (ES) 2024/2847, 13. pants). Novēršanas mērķi un pilns apjoms ir publicēts SECURITY.md failā mūsu avota repozitorijā.
Mēs neveicam maksātu ievainojamību atklāšanas programmu. Mēs atzīstam godprātīgos ziņojumus ar publisku atzinību, nevis maksājumu.
Sazinieties ar mums.
Jautājumi par drošību
Jautājumi par mūsu drošības arhitektūru, datu apstrādi vai atbilstības pieeju. Ar prieku nodrošināsim detalizētu dokumentāciju jūsu izvērtēšanai.
Atbildīga ievainojamību ziņošana
Ziņojiet par ievainojamību adresē security@nordvec.com. Mēs atbildēsim 72 stundu laikā, 5 darba dienu laikā sniedzsim novērtējumu par nopietnību un informēsim jūs līdz problēmas atrisināšanai.