Pāriet uz galveno saturu
Drošība

Uz jautājumiem atbild franču uzņēmums.

Ģenerēšana notiek Mistral Francijā, uzņēmumā, kam nav īpašnieka ārpus Eiropas Ekonomiskās zonas. Dokumenti tiek glabāti Īrijā un Nirnbergā. Katrs pakalpojuma sniedzējs, tā reģistrācijas valsts un īpašnieks ir norādīti mūsu apakšprocesoru reģistrā.

Datu izolācija

Tenantu izolācija tiek nodrošināta datubāzes slānī ar rindu līmeņa drošību. Katrs vaicājums ir ierobežots autentificētajam lietotājam. Piekļuve datiem starp tenantiem arhitektūras līmenī nav iespējama.

Uz lomām balstīta piekļuves kontrole

Detalizētas atļaujas pēc komandas, datu veida un darbības. Administratori nosaka, kurš var skatīt audita žurnālus, pārvaldīt dalībniekus, dzēst dokumentus un piekļūt norēķiniem.

Nemaināms audita pieraksts

Katrs MI vaicājums, piekļuve datiem un administratīvā darbība tiek reģistrēta tikai papildināmā audita pierakstā. Kas kam piekļuva, no kurienes un kad, viss ir vaicājams un glabāts atsevišķi no lietotnes datiem.

Datu aizsardzība

Jūsu dati paliek jūsu īpašumā.

Jūsu dati tiek izmantoti tikai jūsu komandas vajadzībām. Tie nekad netiek kopīgoti, pārdoti vai izmantoti citiem mērķiem. Jūsu dokumenti, vaicājumi un atbildes pieder tikai jums.

Kur tas darbojas un kam ir piekļuve

Jurisdikcija, ne tikai reģions

Atrašanās vieta nosaka, kur dati atrodas. Jurisdikcija nosaka, kurš var piespiest piekļuvi tiem. Ģenerēšana, dokumentu glabāšana un ārējā e‑pasta sūtīšana tiek nodrošināta uzņēmumos, kas reģistrēti EEA un kam nav īpašnieka ārpus EEA. Vaicājumu ceļš, kešatmiņa un kļūdu uzraudzība joprojām darbojas uz ASV reģistrētiem pakalpojuma sniedzējiem, kamēr pārejam uz savu ES infrastruktūru. Mūsu apakšprocesoru reģistrs atzīmē katru no tiem pa rindu, ieskaitot sniedzēju, kas bāzēts ES, bet kam ir īpašnieks ārpus EEA.

Datu atrašanās vieta ES

Modeļu apstrāde notiek Francijā, bet vektoru ģenerēšana, Berlīnē. Dokumenti tiek glabāti Īrijā un Nirnbergā. Daži mūsu pakalpojumu sniedzēji ir reģistrēti ārpus Eiropas Ekonomikas zonas, tāpēc to attālinātā piekļuve tiek uzskatīta par datu pārvietošanu saskaņā ar GDPR V nodaļu. Mūsu apakšprocesoru reģistrs norāda katru sniedzēju un attiecīgo datu pārvietošanas pamatojumu.

Kurš Nordvec var redzēt tavas datus

Produktā nav iespējas imitēt lietotāju, atbalsta pieteikšanās vai administratora režīma darbiniekiem. Mums nav iespējas atvērt jūsu dokumentus vai sarunas caur lietotni, un testa kļūda neļauj veikt būvniecību, ja tāda funkcija tiktu pievienota. Divi dibinātāji ir ar infrastruktūras līmeņa piekļuvi datu bāzei, kas ir pastāvīga piekļuve, kuru nevaram noņemt, kamēr darbojamies uz pārvaldītās infrastruktūras, un tā neparādās jūsu revīzijas žurnālā. Viss, kas tiek darīts caur produktu, tiek fiksēts, un jūs varat eksportēt visu žurnālu kā CSV, filtrējot pēc datuma un darbības. Laika ierobežota piekļuve ar paziņojumu jums tiks nodrošināta, kad mēs pāriesim uz savu ES aparatūru.

Kā tas tiek aizsargāts un ko tas ietver

Šifrēts glabāšanas un pārsūtīšanas laikā

Visi dati tiek šifrēti glabāšanas laikā (AES‑256) un pārsūtīšanas laikā (TLS 1.3). OAuth marķieriem tiek izmantots papildu lietotnes līmeņa šifrēšanas slānis.

Atslēgu glabāšana

Mūsu platformas sniedzējs šobrīd glabā šifrēšanas atslēgas, ne mēs un ne tu. To norādam skaidri, jo tas nosaka, cik vērtīga ir iepriekš minētā šifrēšana: tā aizsargā atslēgtu vai nozagtu disku, nevis kompromitētu identifikācijas datu aktīvajā sistēmā. Mēs vēl ne piedāvājam klientu pārvaldītas atslēgas. Atslēgu glabāšana kļūs mūsu atbildība, pārejot uz ES aparatūru, ar ES rezidentu atslēgu un noteiktu rotācijas politiku.

Kāpēc meklēšanas indekss nav atsevišķi šifrēts

Atsevišķa teksta un vektoru kolonnu šifrēšana sabojātu indeksu, kas nodrošina vektoru meklēšanu, un pārvaldītā infrastruktūrā atslēga joprojām atrastos pie sniedzēja. Mēs drīzāk teiksim, kur ir robeža, nekā aprakstīsim šifrēšanas slāni, kas nedara to, ko tā nosaukums ierosina.

Dublēšanas apjoms

Dublēšana katru dienu aptver datu bāzi ar 24 stundu atjaunošanas punktu. Dokumentu bloki netiek iekļauti, tāpēc dzēšana ir galīga un atjaunošana to nevar atcelt. Jebkura atjaunošana atkārto reģistrētās dzēšanas pirms pakalpojuma atjaunošanas, tāpēc tā nevar atjaunot datus, kurus esi lūdzis dzēst.

Kā tiek testēts kods

Katrs izmaiņu ieraksts tiek pārbaudīts pirms iekļaušanas: statiskā analīze (semgrep) koda līmeņa trūkumiem, atkarību ievainojamību un licenci audits, noslēpumu pārbaude katrā komitā, un septiņu dienu izlaides atlikšanas periods, kas bloķē nesen publicētos pakotņu iekļaušanu būvē. Mēs neveicam neatkarīgu iebrukuma testu, un mēs drīzāk to pateiksim šeit, nekā ļaut kontroles sarakstam to ierosināt.

Kā mēs to izmantojam

Nulles AI apmācības datu saglabāšana

Nordvec nekad nelieto tavus datus, lai apmācītu, precizētu vai uzlabotu kādu mākslīgā intelekta modeli. Tikai 5-15 dokumenta fragmenti, kas saistīti ar tavu jautājumu, tiek nosūtīti katrā vaicājumā, nekad ne veseli dokumenti.

Nav datu kopīgošanas ar trešajām pusēm

Tavi dati nekad netiek pārdoti vai koplietoti citiem mērķiem. Modelis saņem tikai minimālo kontekstu, kas nepieciešams, lai atbildētu uz tavu vaicājumu, un katrs izmantotais pakalpojuma sniedzējs ir norādīts mūsu apakšprocesoru reģistrā.

Tūlītēja fiziska dzēšana

Kad atvienojat integrāciju, visi sinhronizētie dati, iegultnes un failu atsauces tiek nekavējoties un neatgriezeniski dzēstas. Krātuves objekti tiek pilnībā iztīrīti dažu minūšu laikā. Bez mīkstās dzēšanas.

Infrastruktūra

Piekļuves kontrole katrā slānī.

Autentifikācija tīkla malā, rindas līmeņa drošība datubāzē un tikai papildināms audita pieraksts.

Autentifikācija malas slānī

JWT pārbaude notiek malas slānī, pirms pieprasījumi sasniedz lietotnes serverus. Nederīgi marķieri tiek noraidīti bez jebkādas slodzes aizmugursistēmai.

Piekļuves kontrole datubāzes līmenī

Row‑Level Security (RLS) politikas nodrošina tenantu izolāciju tieši PostgreSQL vidē. Pat iekšējie vaicājumi nevar apiet piekļuves kontroli.

Nemaināms audita žurnāls

Katrs AI vaicājums, piekļuve datiem un administratīvā darbība tiek reģistrēta tikai papildināmā audita žurnālā ar precīziem laika zīmogiem.

Pieprasījumu ierobežošana un aizsardzība pret ļaunprātīgu izmantošanu

API galapunktiem tiek piemēroti pieprasījumu ierobežojumi katram lietotājam un katrai IP adresei. Automatizēta aizsardzība pret ļaunprātīgu izmantošanu pasargā no akreditācijas datu pārpildes un uzskaitīšanas uzbrukumiem.

Skaties visus piekļuves kontroles noteikumus un to koda pierādījumus mūsu uzticības panelī
Sertifikāti un standarti

Ko mums ir un ko mēs neesam ieguvuši.

GDPR

Pilnīga atbilstība Vispārīgajai datu aizsardzības regulai. Pašapkalpošanās datu subjekta tiesības (15., 17., 20. pants), privātums pēc noklusējuma un izstrādes gaitā (25. pants), nemainīgi apstrādes ieraksti (30. pants) un apstrādes drošība (32. pants).

Īstenots

ES MI akts

Automātiska lēmumu žurnālošana, caurspīdības kontroles un cilvēka uzraudzība, kas atbilst 12.–14. pantam. 50. panta caurspīdība nodrošināta ar eksportējamo AI mijiedarbības vēsturi, kur katra pienākuma statuss ir publicēts uzticības panelī.

Īstenots

SOC 2 II tips

Nav iegūts. Uzticības pakalpojumu kritēriji, kuriem mūsu arhitektūra jau atbilst, ir publicēti individuāli uzticības panelī, katrs saistīts ar kodu, kas to īsteno. Ārējā revīzija ir finansējuma lēmums, un mēs to neaprakstīsim kā plānotu, līdz tā būs rezervēta.

Nav iegūts

ISO 27001

Nav iegūts. Mūsu informācijas drošības kontroles ir publicētas un avota verificētas, nevis deklarētas kā saskaņotība, un eksportētas kā OSCAL, lai jūs varētu ielādēt savos rīkos. Mēs labāk publicējam to, ko jūs varat pārbaudīt, nekā apgalvojumu, kuru nevarat.

Nav iegūts
Atbildīga ievainojamību ziņošana

Drošības oāze

Ziņojiet par ievainojamību adresē security@nordvec.com. Mēs atbildēsim 72 stundu laikā, 5 darba dienu laikā sniedzsim novērtējumu par nopietnību un informēsim jūs līdz problēmas atrisināšanai.

Drošības oāze

Mēs neuzsāksim un neatbalstīsim juridiskas darbības pret pētniekiem, kuri rīkojas godprātīgi, ievēro šo politiku, izvairās no privātuma pārkāpumiem un pakalpojuma degradācijas, un sniedz mums iespēju problēmu novērst pirms publicēšanas. Ja neesat pārliecināts, vai darbība ir atļauta, vispirms jautājiet mums.

Pirms testēšanas

Intereējieties tikai ar kontiem, kas pieder jums vai kam jums ir atļauja tos izmantot. Neatveriet citu klientu datus, neizpildiet skenēšanu, kas pasliktina pakalpojuma kvalitāti, un nepublicējiet neatrisinātu problēmu. Mēs lūdzam koordinācijas periodu līdz 90 dienām pirms publicēšanas un atzīstam pētnieku ieguldījumu, kuri vēlas tikt minēti. Ja izmantojāt ģeneratīvo AI rīku jebkurā posmā, pastāstiet mums, kā – tas palīdz novērtēt un neietekmē jūsu ziņojumu.

Mūsu process atbilst ISO/IEC 29147 (ziņošana) un ISO/IEC 30111 (risināšana), kā arī koordinētas ziņošanas pienākumam saskaņā ar ES Kibernoturības aktu (Regula (ES) 2024/2847, 13. pants). Novēršanas mērķi un pilns apjoms ir publicēts SECURITY.md failā mūsu avota repozitorijā.

Mēs neveicam maksātu ievainojamību atklāšanas programmu. Mēs atzīstam godprātīgos ziņojumus ar publisku atzinību, nevis maksājumu.

Sazinieties ar mums.

Drošības kontakts
security@nordvec.com

Jautājumi par drošību

Jautājumi par mūsu drošības arhitektūru, datu apstrādi vai atbilstības pieeju. Ar prieku nodrošināsim detalizētu dokumentāciju jūsu izvērtēšanai.

Atbildīga ievainojamību ziņošana

Ziņojiet par ievainojamību adresē security@nordvec.com. Mēs atbildēsim 72 stundu laikā, 5 darba dienu laikā sniedzsim novērtējumu par nopietnību un informēsim jūs līdz problēmas atrisināšanai.