Przejdź do treści głównej
Bezpieczeństwo

Na Twoje pytania odpowiada francuska firma.

Generowanie odbywa się w Mistral we Francji, firmie bez właściciela spoza Europejskiego Obszaru Gospodarczego. Dokumenty są przechowywane w Irlandii i Norymberdze. Każdy dostawca, kraj rejestracji i właściciel są wymienieni w naszym rejestrze podprocesorów.

Izolacja danych

Izolacja tenantów wymuszana na poziomie bazy danych przez Row‑Level Security. Każde zapytanie jest ograniczone do uwierzytelnionego użytkownika. Dostęp do danych między tenantami jest architektonicznie niemożliwy.

Kontrola dostępu oparta na rolach

Szczegółowe uprawnienia określane według zespołu, typu danych i działania. Administratorzy decydują, kto może przeglądać rejestry audytowe, zarządzać członkami, usuwać dokumenty i uzyskiwać dostęp do rozliczeń.

Niezmienny rejestr audytowy

Każde zapytanie do AI, dostęp do danych i działanie administracyjne są zapisywane w rejestrze tylko do dopisywania. Kto uzyskał dostęp do czego, skąd i kiedy, z możliwością wyszukiwania i oddzielnie od danych aplikacji.

Ochrona danych

Twoje dane pozostają Twoje.

Twoje dane są wykorzystywane wyłącznie do obsługi Twojego zespołu. Nigdy nie są udostępniane, sprzedawane ani wykorzystywane w innych celach. Twoje dokumenty, zapytania i odpowiedzi należą wyłącznie do Ciebie.

Gdzie działa i kto ma do niego dostęp

Jurysdykcja, nie tylko region

Przetwarzanie danych mówi, gdzie dane się znajdują. Jurysdykcja określa, kto może wymusić do nich dostęp. Generowanie, przechowywanie dokumentów i wysyłka wiadomości są obsługiwane przez firmy zarejestrowane w EOG, bez właścicieli spoza EOG. Ścieżka żądań, pamięć podręczna i monitorowanie błędów nadal działają u dostawców zarejestrowanych w USA, podczas gdy migrujemy do własnej infrastruktury w UE. Nasz rejestr podprocesorów zawiera informacje o każdym z nich, w tym o dostawcy z siedzibą w UE, ale z właścicielem spoza EOG.

Przetwarzanie danych w UE

Generowanie odbywa się we Francji, a tworzenie wektorów w Berlinie. Dokumenty są przechowywane w Irlandii i Norymberdze. Niektórzy z naszych dostawców są zarejestrowani poza Europejskim Obszarem Gospodarczym, więc ich zdalny dostęp jest traktowany jako transfer zgodnie z rozdziałem V RODO. Nasz rejestr podprocesorów zawiera nazwę każdego dostawcy oraz podstawę prawną transferu.

Kto w Nordvec może zobaczyć Twoje dane

Produkt nie posiada funkcji podszywania się, logowania wsparcia ani trybu administratora. Nie ma możliwości, abyśmy otworzyli Twoje dokumenty lub rozmowy przez aplikację, a test nie przejdzie budowy, jeśli taka funkcja zostanie kiedykolwiek dodana. Dwóch założycieli ma stały dostęp do bazy danych na poziomie infrastruktury, którego nie możemy usunąć, korzystając z zarządzanej infrastruktury, i który nie pojawia się w Twoim dzienniku inspekcji. Wszystko, co dzieje się przez produkt, jest tam rejestrowane, a Ty możesz wyeksportować cały dziennik jako CSV, filtrowany według daty i akcji. Dostęp z określonym czasem i powiadomieniem dla Ciebie pojawi się wraz z naszym własnym sprzętem w UE.

Jak jest chroniony i co obejmuje ochrona

Szyfrowanie w spoczynku i podczas przesyłu

Wszystkie dane są szyfrowane w spoczynku (AES-256) i podczas przesyłania (TLS 1.3). Tokeny OAuth korzystają z dodatkowej warstwy szyfrowania na poziomie aplikacji.

Przechowywanie kluczy

Obecnie klucze szyfrujące przechowuje nasz dostawca platformy, a nie my ani Ty. Mówimy o tym wprost, ponieważ to decyduje o tym, jaką wartość ma szyfrowanie: chroni dane na wycofanym lub skradzionym dysku, a nie przed naruszeniem bezpieczeństwa działającego systemu. Nie oferujemy jeszcze kluczy zarządzanych przez klienta. Przechowywanie kluczy przejdzie na nas po przeniesieniu na sprzęt w UE, z kluczem rezydentem w UE i jasną polityką rotacji.

Dlaczego indeks wyszukiwania nie jest osobno szyfrowany

Szyfrowanie poszczególnych kolumn tekstowych i wektorowych uniemożliwiłoby działanie indeksu, który umożliwia wyszukiwanie wektorowe, a na zarządzanej infrastrukturze klucz i tak znajdowałby się u dostawcy. Wolimy jasno wskazać granicę, niż opisywać warstwę szyfrowania, która nie spełnia swojej nazwy.

Zakres kopii zapasowych

Kopie zapasowe bazy danych są wykonywane codziennie, z 24-godzinnym punktem odzyskiwania. Nie obejmują one obiektów dokumentów, więc usunięcie jest ostateczne i nie może zostać cofnięte przez przywrócenie. Każde przywrócenie odtwarza zarejestrowane usunięcia przed wznowieniem działania usługi, więc nie może przywrócić danych, których usunięcia zażądałeś.

Jak testowany jest kod

Każda zmiana jest skanowana przed wdrożeniem: statyczna analiza (semgrep) w poszukiwaniu błędów w kodzie, audyt podatności i licencji zależności, skanowanie sekretów przy każdym commicie oraz 7-dniowy okres oczekiwania na wydanie, który blokuje świeżo opublikowane pakiety przed wejściem do budowania. Nie przeprowadzamy niezależnego testu penetracyjnego i wolimy to jasno powiedzieć, niż sugerować jego istnienie listą kontroli.

Jak z tego korzystamy

Zerowe przechowywanie danych do trenowania AI

Nordvec nigdy nie wykorzystuje Twoich danych do trenowania, dostrajania ani ulepszania modeli AI. Do każdego zapytania wysyłanych jest tylko 5-15 fragmentów dokumentów, nigdy całe dokumenty.

Bez udostępniania danych podmiotom trzecim

Twoje dane nigdy nie są sprzedawane ani udostępniane w celach innych niż Twoje. Dostawcy modeli otrzymują tylko minimalny kontekst potrzebny do odpowiedzi na Twoje pytanie, a każdy z nich jest wymieniony w naszym rejestrze podprocesorów.

Natychmiastowe fizyczne usuwanie

Po odłączeniu integracji wszystkie zsynchronizowane dane, osadzenia i odniesienia do plików są natychmiast trwale usuwane. Zasoby pamięci są czyszczone w ciągu kilku minut. Brak miękkiego usuwania.

Infrastruktura

Kontrola dostępu w każdej warstwie.

Uwierzytelnianie na brzegu sieci, zabezpieczenia na poziomie wierszy w bazie danych i dziennik audytu tylko do dopisywania.

Uwierzytelnianie na warstwie brzegowej

Weryfikacja JWT odbywa się na brzegu sieci, zanim żądania trafią do serwerów aplikacyjnych. Nieprawidłowe tokeny są odrzucane bez żadnego obciążenia zaplecza.

Kontrola dostępu na poziomie bazy danych

Zasady Row‑Level Security (RLS) wymuszają izolację tenantów bezpośrednio w PostgreSQL. Nawet zapytania wewnętrzne nie mogą ominąć kontroli dostępu.

Niezmienny rejestr audytu

Każde zapytanie do AI, każdy dostęp do danych i każda akcja administracyjna są zapisywane w rejestrze audytu tylko z dopisywaniem, z dokładnymi znacznikami czasu.

Ograniczanie liczby żądań i ochrona przed nadużyciami

Punkty końcowe API mają limity żądań na użytkownika i na adres IP. Automatyczne mechanizmy zapobiegania nadużyciom chronią przed atakami typu credential stuffing i enumeracją kont.

Zobacz wszystkie wymogi kontroli dostępu i ich dowody w kodzie na naszej tablicy zaufania
Certyfikacje i standardy

Co posiadamy, a czego nie.

GDPR

Pełna zgodność z ogólnym rozporządzeniem o ochronie danych. Samoobsługowa realizacja praw osób, których dane dotyczą (art. 15, 17, 20), ochrona prywatności w fazie projektowania (art. 25), niezmienne rejestry czynności przetwarzania (art. 30) oraz bezpieczeństwo przetwarzania (art. 32).

Wdrożone

EU AI Act

Automatyczne logowanie decyzji, mechanizmy przejrzystości i nadzór ludzki, zmapowane do artykułów 12-14. Przejrzystość zgodnie z artykułem 50 poprzez eksportowalną historię interakcji z AI, ze statusem każdego wymogu opublikowanym na tablicy zaufania.

Wdrożone

SOC 2 typu II

Nieposiadane. Kryteria usług zaufania, które już spełnia nasza architektura, są publikowane indywidualnie na tablicy zaufania, każde połączone z kodem, który je implementuje. Audyt zewnętrzny to decyzja finansowa, a nie będziemy go określać jako zaplanowany, dopóki nie zostanie zarezerwowany.

Nieposiadane

ISO 27001

Nieposiadane. Nasze środki kontroli bezpieczeństwa informacji są publikowane i weryfikowane źródłowo, a nie przedstawiane jako zgodność, i eksportowane jako OSCAL, abyś mógł załadować je do własnych narzędzi. Wolimy publikować to, co możesz sprawdzić, niż twierdzenie, którego nie możesz zweryfikować.

Nieposiadane
Odpowiedzialne zgłaszanie podatności

Bezpieczna przystań

Zgłoś lukę bezpieczeństwa na adres security@nordvec.com. Potwierdzimy zgłoszenie w ciągu 72 godzin, przekażemy ocenę ważności w ciągu 5 dni roboczych i będziemy Cię informować aż do rozwiązania problemu.

Bezpieczna przystań

Nie będziemy podejmować ani wspierać działań prawnych przeciwko badaczom, którzy działają w dobrej wierze, przestrzegają tej polityki, unikają naruszania prywatności i degradacji usług oraz dają nam rozsądną możliwość naprawy przed ujawnieniem. Jeśli nie jesteś pewien, czy dana czynność jest dozwolona, najpierw zapytaj nas.

Przed rozpoczęciem testów

Działaj tylko na kontach, które należą do Ciebie lub do których masz uprawnienia. Nie uzyskuj dostępu do danych innych tenantów, nie przeprowadzaj skanowania, które degraduje usługę, ani nie ujawniaj publicznie nienaprawionych problemów. Prosimy o okno koordynacji do 90 dni przed publicznym ujawnieniem, a my uznajemy zgłaszających, którzy chcą być wymienieni. Jeśli korzystałeś z narzędzia generatywnej AI na jakimkolwiek etapie, powiedz nam jak – to pomoże nam w ocenie i nie wpłynie negatywnie na Twoje zgłoszenie.

Nasz proces jest zgodny z normami ISO/IEC 29147 (ujawnianie) i ISO/IEC 30111 (obsługa) oraz obowiązkiem koordynowanego ujawniania wynikającym z unijnego aktu o cyberodporności (Rozporządzenie (UE) 2024/2847, art. 13). Cele naprawcze i pełny zakres są publikowane w pliku SECURITY.md w naszym repozytorium źródłowym.

Nie prowadzimy płatnego programu bug bounty. Doceniamy zgłoszenia w dobrej wierze poprzez publiczne uznanie, a nie płatności.

Skontaktuj się z nami.

Kontakt w sprawach bezpieczeństwa
security@nordvec.com

Pytania o bezpieczeństwo

Macie pytania o naszą architekturę bezpieczeństwa, przetwarzanie danych lub zgodność z wymaganiami? Chętnie udostępnimy szczegółową dokumentację do waszej oceny.

Odpowiedzialne zgłaszanie podatności

Zgłoś lukę bezpieczeństwa na adres security@nordvec.com. Potwierdzimy zgłoszenie w ciągu 72 godzin, przekażemy ocenę ważności w ciągu 5 dni roboczych i będziemy Cię informować aż do rozwiązania problemu.