Saltă la conținutul principal
Securitate

Întrebările tale au răspuns de la o companie franceză.

Generarea rulează la Mistral în Franța, o companie fără acționari din afara Spațiului Economic European. Documentele sunt stocate în Irlanda și Nürnberg. Fiecare furnizor, țara sa de înregistrare și acționarii săi sunt listați în registrul nostru de sub‑procesatori.

Izolarea datelor

Izolarea între tenanturi este aplicată la nivelul bazei de date prin securitate la nivel de rând. Fiecare interogare este limitată la utilizatorul autentificat. Accesul la date între tenanturi este imposibil din punct de vedere arhitectural.

Control al accesului bazat pe roluri

Permisiuni granulare, definite după echipă, tip de date și acțiune. Administratorii controlează cine poate vedea jurnalele de audit, gestiona membrii, șterge documente și accesa facturarea.

Jurnal de audit imuabil

Fiecare interogare AI, acces la date și acțiune administrativă este înregistrată într‑un jurnal doar cu adăugare. Cine a accesat ce, de unde și când, totul poate fi interogat și este separat de datele aplicației.

Protecția datelor

Datele voastre rămân ale voastre.

Datele voastre sunt folosite doar pentru a vă ajuta echipa. Nu sunt niciodată partajate, vândute sau reutilizate în alte scopuri. Documentele, căutările și răspunsurile vă aparțin doar vouă.

Unde rulează și cine poate accesa

Jurisdicție, nu doar regiune

Reședința indică unde sunt stocate datele. Jurisdicția indică cine poate obliga accesul la ele. Generarea, stocarea documentelor și corespondența externă sunt gestionate de companii înregistrate în SEE, fără acționari din afara SEE. Traseul cererilor, cache‑ul și monitorizarea erorilor rulează încă pe furnizori înregistrați în SUA, până când migram pe propria noastră infrastructură din UE. Registrul nostru de sub‑procesatori marchează fiecare furnizor, inclusiv unul cu sediul în UE, dar cu acționari din afara SEE.

Reședința datelor în UE

Generarea rulează în Franța, iar embeddings în Berlin. Documentele sunt stocate în Irlanda și Nürnberg. Unii dintre furnizorii noștri sunt înregistrați în afara Spațiului Economic European, astfel că accesul lor de la distanță este considerat transfer conform Capitolului V al GDPR. Registrul nostru de sub‑procesatori menționează fiecare furnizor și baza legală a transferului.

Cine de la Nordvec poate vedea datele tale

Produsul nu are funcționalități de impersonare, acces de suport sau mod admin pentru echipă. Nu există nicio cale prin care să putem deschide documentele sau conversațiile tale prin aplicație, iar un test eșuează compilarea dacă se adaugă vreodată o astfel de opțiune. Doi fondatori au acces la nivel de infrastructură la baza de date, un acces permanent pe care nu îl putem elimina cât timp folosim infrastructură gestionată, și care nu apare în jurnalul tău de audit. Tot ce se face prin produs apare acolo, iar tu poți exporta întregul jurnal ca fișier CSV, filtrat după dată și acțiune. Accesul nominal, cu durată limitată și notificare către tine, va fi disponibil odată cu implementarea propriului nostru hardware din UE.

Cum este protejat și ce acoperă

Criptate în repaus și în tranzit

Toate datele sunt criptate în repaus (AES‑256) și în tranzit (TLS 1.3). Tokenurile OAuth folosesc un strat suplimentar de criptare la nivel de aplicație.

Custodia cheilor

Furnizorul nostru de platformă deține cheile de criptare în prezent, nu noi și nici tu. Menționăm acest lucru clar pentru că determină ce valoare are criptarea de mai sus: protejează un disc decomisionat sau furat, nu o credențială compromisă pe un sistem în funcțiune. Nu oferim încă chei gestionate de client. Custodia cheilor va deveni responsabilitatea noastră odată cu mutarea pe hardware din UE, cu o cheie rezidentă în UE și o politică de rotație declarată.

De ce indexul de căutare nu este criptat separat

Criptarea individuală a coloanelor de text și vectori ar distruge indexul care face posibilă căutarea vectorială, iar pe infrastructura gestionată, cheia ar rămâne tot la furnizor. Preferăm să‑ți spunem unde este limita, decât să descriem un strat de criptare care nu face ce sugerează numele.

Domeniul copiilor de rezervă

Copiile de rezervă acoperă baza de date zilnic, cu un punct de recuperare de 24 de ore. Blob‑urile documentelor nu sunt incluse, astfel că o ștergere este definitivă și nu poate fi anulată prin restaurare. Orice restaurare reia ștergerile înregistrate înainte ca serviciul să revină, astfel încât nu poate readuce date pe care ne‑ai cerut să le ștergem.

Cum este testat codul

Fiecare modificare este scanată înainte de a fi integrată: analiză statică (semgrep) pentru vulnerabilități la nivel de cod, auditarea vulnerabilităților și licențelor dependențelor, scanarea secretelor la fiecare commit și o perioadă de așteptare de șapte zile pentru lansare, care blochează pachetele publicate recent să intre în build. Nu efectuăm teste independente de penetrare și preferăm să spunem acest lucru aici, decât să lăsăm o listă de controale să sugereze contrariul.

Cum îl folosim

Retenție zero a datelor pentru antrenarea AI

Nordvec nu folosește niciodată datele tale pentru a antrena, ajusta sau îmbunătăți vreun model AI. Doar fragmentele de 5-15 documente relevante pentru întrebarea ta sunt trimise per interogare, niciodată documente întregi.

Fără partajare a datelor cu terți

Datele tale nu sunt niciodată vândute sau partajate în alte scopuri. Furnizorii de modele primesc doar contextul minim necesar pentru a răspunde la interogarea ta, iar fiecare furnizor pe care îl folosim este menționat în registrul nostru de sub‑procesatori.

Ștergere fizică instantanee

Când deconectezi o integrare, toate datele sincronizate, reprezentările vectoriale și referințele la fișiere sunt șterse definitiv imediat. Obiectele stocate sunt eliminate în câteva minute. Fără ștergeri temporare.

Infrastructură

Control al accesului la fiecare nivel.

Autentificare la marginea rețelei, securitate la nivel de rând în baza de date și o pistă de audit doar prin adăugare.

Autentificare la nivel de margine

Verificarea JWT are loc la nivel de margine, înainte ca cererile să ajungă la serverele aplicației. Tokenurile nevalide sunt respinse fără nicio încărcare pe backend.

Control al accesului la nivel de bază de date

Politicile Row‑Level Security (RLS) aplică izolarea între tenanți direct în PostgreSQL. Nici măcar interogările interne nu pot ocoli controalele de acces.

Jurnal de audit imuabil

Fiecare interogare AI, acces la date și acțiune administrativă este înregistrată într‑un jurnal de audit doar cu adăugare, cu marcaje temporale precise.

Limitarea ratei și prevenirea abuzurilor

Punctele finale API au limitare de rată per utilizator și per IP. Prevenirea automată a abuzului protejează împotriva atacurilor de tip credential stuffing și de enumerare.

Vezi fiecare obligație de control al accesului și dovada ei în cod pe tabla noastră de încredere
Certificări și standarde

Ce avem și ce nu avem.

GDPR

Conformitate deplină cu Regulamentul general privind protecția datelor. Drepturi ale persoanelor vizate în regim self‑service (Art. 15, 17, 20), protecția datelor prin proiectare (Art. 25), evidențe imuabile ale prelucrării (Art. 30) și securitatea prelucrării (Art. 32).

Implementat

EU AI Act

Înregistrare automată a deciziilor, controale de transparență și supraveghere umană, mapate la articolele 12-14. Transparența articolului 50 prin istoricul exportabil al interacțiunilor cu AI, cu starea fiecărei obligații publicată pe panoul de încredere.

Implementat

SOC 2 Tip II

Nu este deținut. Criteriile de încredere pe care arhitectura noastră le îndeplinește deja sunt publicate individual pe panoul de încredere, fiecare legat de codul care le implementează. O audit extern este o decizie de finanțare, iar noi nu vom menționa că este programat până când nu este confirmat.

Nu este deținut

ISO 27001

Nu este deținut. Controalele noastre de securitate a informațiilor sunt publicate și verificate la sursă, în loc să fie doar afirmate ca aliniate, și exportate în format OSCAL, astfel încât să le poți încărca în propriile tale instrumente. Preferăm să publicăm ce poți verifica decât o declarație pe care nu o poți verifica.

Nu este deținut
Raportare responsabilă

Protecție legală

Raportează o vulnerabilitate la security@nordvec.com. Îți vom confirma primirea în 72 de ore, îți vom oferi o severitate de triaj în 5 zile lucrătoare și te vom ține la curent până la rezolvare.

Protecție legală

Nu vom iniția sau susține acțiuni legale împotriva cercetătorilor care acționează cu bună‑credință, respectă această politică, evită încălcarea confidențialității și degradarea serviciului și ne oferă o oportunitate rezonabilă de remediere înainte de dezvăluire. Dacă nu ești sigur dacă o acțiune este autorizată, întreabă‑ne mai întâi.

Înainte să testezi

Interacționează doar cu conturi pe care le deții sau ai permisiunea să le folosești. Nu accesa datele altor clienți, nu efectua scanări care degradează serviciul și nu dezvălui public o problemă nerezolvată. Îți cerem o fereastră de coordonare de până la 90 de zile înainte de dezvăluirea publică și îi credităm pe cei care doresc să fie menționați. Dacă ai folosit un instrument de AI generativ în orice etapă, spune‑ne cum; ne ajută la triaj și nu afectează raportul tău.

Procesul nostru respectă standardele ISO/IEC 29147 (dezvăluire) și ISO/IEC 30111 (gestionare), precum și obligația de dezvăluire coordonată din Legea UE privind reziliența cibernetică (Regulamentul (UE) 2024/2847, Art. 13). Obiectivele de remediere și sfera completă sunt publicate în fișierul SECURITY.md din depozitul nostru sursă.

Nu avem un program plătit de recompensă pentru bug‑uri. Recunoaștem rapoartele cu bună‑credință prin credit public, nu prin plată.

Ia legătura cu noi.

Contact de securitate
security@nordvec.com

Întrebări despre securitate

Întrebări despre arhitectura noastră de securitate, modul în care gestionăm datele sau stadiul conformității. Îți punem cu plăcere la dispoziție documentație detaliată pentru evaluare.

Raportare responsabilă

Raportează o vulnerabilitate la security@nordvec.com. Îți vom confirma primirea în 72 de ore, îți vom oferi o severitate de triaj în 5 zile lucrătoare și te vom ține la curent până la rezolvare.