Preskoči na glavno vsebino
Varnost

Na tvoja vprašanja odgovarja francosko podjetje.

Generiranje poteka pri Mistralu v Franciji, podjetju brez matične družbe izven Evropskega gospodarskega prostora. Dokumenti so shranjeni na Irskem in v Nürnbergu. Vsi ponudniki, njihova država ustanovitve in matična družba so navedeni v našem registru podizvajalcev.

Izolacija podatkov

Izolacija tenantov je uveljavljena na ravni podatkovne baze z Row‑Level Security. Vsaka poizvedba je omejena na overjenega uporabnika. Dostop do podatkov med tenanti je arhitekturno nemogoč.

Nadzor dostopa na podlagi vlog

Natančna dovoljenja glede na ekipo, vrsto podatkov in dejanje. Skrbniki določajo, kdo lahko vidi revizijske dnevnike, upravlja člane, izbriše dokumente in dostopa do obračunavanja.

Nespremenljiva revizijska sled

Vsaka AI poizvedba, dostop do podatkov in skrbniško dejanje se zabeleži v dnevnik, ki omogoča samo dodajanje zapisov. Kdo je dostopal do česa, od kod in kdaj, vse je mogoče pregledovati ločeno od podatkov aplikacije.

Zaščita podatkov

Vaši podatki ostanejo vaši.

Vaši podatki se uporabljajo samo za podporo vaši ekipi. Nikoli se ne delijo, prodajajo ali uporabljajo za druge namene. Vaši dokumenti, poizvedbe in odgovori so samo vaši.

Kje teče in kdo ga lahko doseže

Pristojnost, ne le regija

Shranjevanje pove, kje so podatki. Pristojnost pa pove, kdo lahko zahteva dostop do njih. Generiranje, shranjevanje dokumentov in izhodna pošta se izvajajo pri podjetjih, ustanovljenih v EGP, brez matične družbe izven EGP. Naša pot poizvedb, predpomnilnik in spremljanje napak še vedno potekajo pri ponudnikih, ustanovljenih v ZDA, medtem ko migriramo na lastno infrastrukturo v EU. V našem registru podizvajalcev je vsak od njih označen, vključno s ponudnikom, ki ima sedež v EU, a ima matično družbo izven EGP.

Shranjevanje podatkov v EU

Generiranje poteka v Franciji, vdelave pa v Berlinu. Dokumenti so shranjeni na Irskem in v Nürnbergu. Nekateri naši ponudniki so ustanovljeni izven Evropskega gospodarskega prostora, zato njihov oddaljeni dostop šteje kot prenos po 5. poglavju GDPR. V našem registru podizvajalcev so navedeni vsi ponudniki in pravna podlaga za prenos.

Kdo pri Nordvecu lahko vidi tvoje podatke

Produkt nima možnosti lažnega predstavljanja, podpore za prijavo ali načina za administratorje. Nima poti, da bi lahko odprli tvoje dokumente ali pogovore prek aplikacije, in če bi bila kdaj dodana, bi preizkus spodletel in ustavil izgradnjo. Dva soustanovitelja imata dostop do infrastrukturnih podatkovnih baz, kar je stalni dostop, ki ga ne moremo odstraniti, dokler uporabljamo upravljano infrastrukturo, in se ne pojavi v tvojem revizijskem dnevniku. Vse, kar se opravi prek produkta, je tam zabeleženo, in lahko izvoziš celoten dnevnik kot CSV, filtriran po datumu in dejanju. Poimenovan, časovno omejen dostop z obvestilom ti zagotovimo z lastno EU strojno opremo.

Kako je zaščiten in kaj zajema

Šifrirano med hrambo in prenosom

Vsi podatki so šifrirani v mirovanju (AES‑256) in med prenosom (TLS 1.3). Žetoni OAuth uporabljajo dodatno raven šifriranja na ravni aplikacije.

Skrbništvo nad ključi

Naš ponudnik platforme trenutno hrani šifriralne ključe, ne mi in ne ti. To navajamo jasno, ker določa, kaj je vredna šifriranje zgoraj: ščiti izklopljen ali ukraden disk, ne pa ogrožene poverilnice na delujočem sistemu. Še ne ponujamo ključev, ki jih upravlja stranka. Skrbništvo nad ključi bo naše ob preseljenju na strojno opremo v EU, s ključem, ki prebiva v EU, in navedeno politiko rotacije.

Zakaj indeks iskanja ni posebej šifriran

Šifriranje posameznih besedilnih in vektorskih stolpcev bi onemogočilo indeks, ki omogoča vektorsko iskanje, na upravljani infrastrukturi pa bi ključ vseeno ostal pri ponudniku. Raje ti povemo, kje je meja, kot da bi opisovali sloj šifriranja, ki ne deluje tako, kot nakazuje njegovo ime.

Obseg varnostnih kopij

Varnostne kopije zajemajo bazo podatkov vsak dan, z 24-urno točko obnovitve. Bloki dokumentov niso vključeni, zato je brisanje dokončno in ga obnova ne more razveljaviti. Vsaka obnova pred vrnitvijo storitve ponovno predvaja zabeležene izbrise, zato ne more obnoviti podatkov, za katere si nas prosil, da jih izbrišemo.

Kako se testira koda

Vsaka sprememba se preveri, preden se implementira: statična analiza (semgrep) za napake na ravni kode, revizija ranljivosti in licenc odvisnosti, preverjanje skrivnosti ob vsaki potrditvi in sedemdnevni zamik izdaje, ki preprečuje vstop sveže objavljenih paketov v prevajalnik. Ne izvajamo neodvisnega preizkusa vdora in raje to navajamo tukaj, kot da bi seznam kontrol nakazoval, da ga imamo.

Kaj z njim delamo

Ničelna hramba podatkov za učenje UI

Nordvec nikoli ne uporablja tvojih podatkov za učenje, dodelavo ali izboljšanje katerega koli modela umetne inteligence. Za vsako poizvedbo se pošlje le 5-15 kosov dokumentov, ki so relevantni za tvoje vprašanje, nikoli celi dokumenti.

Brez deljenja podatkov s tretjimi osebami

Tvoji podatki niso nikoli prodani ali deljeni za namene drugih. Ponudniki modelov prejmejo le minimalni kontekst, potreben za odgovor na tvoje vprašanje, vsak ponudnik, ki ga uporabljamo, pa je naveden v našem registru podizvajalcev.

Takojšnji fizični izbris

Ko odklopite integracijo, se vsi sinhronizirani podatki, vektorske predstavitve in sklici na datoteke takoj trajno izbrišejo. Shranjevalni blobi se počistijo v nekaj minutah. Brez mehkih izbrisov.

Infrastruktura

Nadzor dostopa na vsaki plasti.

Preverjanje pristnosti na robu, varnost na ravni vrstice v podatkovni bazi in revizijska sled samo za dodajanje.

Preverjanje pristnosti na robni ravni

Preverjanje JWT poteka na robu, še preden zahteve dosežejo aplikacijske strežnike. Neveljavni žetoni so zavrnjeni brez kakršne koli obremenitve zaledja.

Nadzor dostopa na ravni podatkovne baze

Pravila Row‑Level Security (RLS) neposredno v PostgreSQL uveljavljajo izolacijo tenantov. Tudi notranje poizvedbe ne morejo obiti nadzora dostopa.

Nespremenljiva revizijska sled

Vsaka poizvedba AI, vsak dostop do podatkov in vsako skrbniško dejanje se zabeleži v revizijsko sled samo z dodajanjem, z natančnimi časovnimi žigi.

Omejevanje hitrosti in preprečevanje zlorab

Končne točke API imajo omejeno število zahtev na uporabnika in na IP. Samodejno preprečevanje zlorab ščiti pred napadi z množičnim preizkušanjem poverilnic in napadi z naštevanjem.

Oglej si vse obveznosti nadzora dostopa in njihove kodne dokaze na naši zaupni plošči
Certifikati in standardi

Kaj imamo in česa ne.

GDPR

Popolna skladnost z GDPR. Samopostrežno uveljavljanje pravic posameznikov, na katere se podatki nanašajo (čl. 15, 17, 20), varstvo zasebnosti že pri zasnovi (čl. 25), nespremenljivi zapisi o obdelavi (čl. 30) in varnost obdelave (čl. 32).

Implementirano

EU AI Act

Samodejno beleženje odločitev, nadzor transparentnosti in človeški nadzor, preslikan na člene 12–14. Transparentnost po členu 50 z izvozljivo zgodovino interakcij z umetno inteligenco, kjer je objavljen status vsake obveznosti na zaupni plošči.

Implementirano

SOC 2 tipa II

Ni pridobljeno. Kriteriji zaupanja, ki jih naša arhitektura že izpolnjuje, so objavljeni posamično na zaupni plošči, vsak povezan s kodo, ki ga implementira. Zunanja revizija je odločitev o financiranju in je ne bomo opisovali kot načrtovano, dokler ni rezervirana.

Ni pridobljeno

ISO 27001

Ni pridobljeno. Naši nadzori informacijske varnosti so objavljeni in preverljivi iz vira, namesto da bi jih le trdili kot usklajene, in so izvoženi kot OSCAL, da jih lahko naložiš v lastna orodja. Raje objavimo, kar lahko preveriš, kot trditev, ki je ne moreš.

Ni pridobljeno
Odgovorno razkritje

Varnostno pristanišče

Prijavi ranljivost na security@nordvec.com. Potrdimo prejem v 72 urah, v 5 delovnih dneh ti sporočimo resnost ocene, in te obveščamo do rešitve.

Varnostno pristanišče

Ne bomo začeli ali podprli pravnih postopkov proti raziskovalcem, ki delujejo v dobri veri, upoštevajo to politiko, se izognejo kršitvam zasebnosti in poslabšanju storitve ter nam dajo razumen čas za odpravo pred razkritjem. Če nisi prepričan, ali je dejanje dovoljeno, nas vprašaj najprej.

Pred testiranjem

Interagiraj samo z računi, ki so tvoji ali za katere imaš dovoljenje. Ne dostopaj do podatkov drugih najemnikov, ne izvajaj preiskav, ki poslabšajo storitev, in ne razkrivaj nerešenih težav javno. Prosimo za koordinacijsko okno do 90 dni pred javnim razkritjem in navedemo raziskovalce, ki želijo biti omenjeni. Če si uporabil orodje za generativno umetno inteligenco, nam povej, kako; pomaga nam pri oceni in ne vpliva na poročilo.

Naš postopek sledi ISO/IEC 29147 (razkritje) in ISO/IEC 30111 (obravnavanje) ter dolžnosti koordiniranega razkritja po Zakonu o kibernetske odpornosti EU (Uredba (EU) 2024/2847, člen 13). Cilji odprave in celoten obseg so objavljeni v datoteki SECURITY.md v našem izvornem repozitoriju.

Ne vodimo plačljivega programa za odkrivanje napak. Priznamo poročila v dobri veri z javnim navedbo, ne s plačilom.

Stopite v stik.

Varnostni stik
security@nordvec.com

Vprašanja o varnosti

Vprašanja o naši varnostni arhitekturi, ravnanju s podatki ali skladnosti. Z veseljem vam posredujemo podrobno dokumentacijo za pregled.

Odgovorno razkritje

Prijavi ranljivost na security@nordvec.com. Potrdimo prejem v 72 urah, v 5 delovnih dneh ti sporočimo resnost ocene, in te obveščamo do rešitve.