Na tvoja vprašanja odgovarja francosko podjetje.
Generiranje poteka pri Mistralu v Franciji, podjetju brez matične družbe izven Evropskega gospodarskega prostora. Dokumenti so shranjeni na Irskem in v Nürnbergu. Vsi ponudniki, njihova država ustanovitve in matična družba so navedeni v našem registru podizvajalcev.
Izolacija podatkov
Izolacija tenantov je uveljavljena na ravni podatkovne baze z Row‑Level Security. Vsaka poizvedba je omejena na overjenega uporabnika. Dostop do podatkov med tenanti je arhitekturno nemogoč.
Nadzor dostopa na podlagi vlog
Natančna dovoljenja glede na ekipo, vrsto podatkov in dejanje. Skrbniki določajo, kdo lahko vidi revizijske dnevnike, upravlja člane, izbriše dokumente in dostopa do obračunavanja.
Nespremenljiva revizijska sled
Vsaka AI poizvedba, dostop do podatkov in skrbniško dejanje se zabeleži v dnevnik, ki omogoča samo dodajanje zapisov. Kdo je dostopal do česa, od kod in kdaj, vse je mogoče pregledovati ločeno od podatkov aplikacije.
Vaši podatki ostanejo vaši.
Vaši podatki se uporabljajo samo za podporo vaši ekipi. Nikoli se ne delijo, prodajajo ali uporabljajo za druge namene. Vaši dokumenti, poizvedbe in odgovori so samo vaši.
Kje teče in kdo ga lahko doseže
Pristojnost, ne le regija
Shranjevanje pove, kje so podatki. Pristojnost pa pove, kdo lahko zahteva dostop do njih. Generiranje, shranjevanje dokumentov in izhodna pošta se izvajajo pri podjetjih, ustanovljenih v EGP, brez matične družbe izven EGP. Naša pot poizvedb, predpomnilnik in spremljanje napak še vedno potekajo pri ponudnikih, ustanovljenih v ZDA, medtem ko migriramo na lastno infrastrukturo v EU. V našem registru podizvajalcev je vsak od njih označen, vključno s ponudnikom, ki ima sedež v EU, a ima matično družbo izven EGP.
Shranjevanje podatkov v EU
Generiranje poteka v Franciji, vdelave pa v Berlinu. Dokumenti so shranjeni na Irskem in v Nürnbergu. Nekateri naši ponudniki so ustanovljeni izven Evropskega gospodarskega prostora, zato njihov oddaljeni dostop šteje kot prenos po 5. poglavju GDPR. V našem registru podizvajalcev so navedeni vsi ponudniki in pravna podlaga za prenos.
Kdo pri Nordvecu lahko vidi tvoje podatke
Produkt nima možnosti lažnega predstavljanja, podpore za prijavo ali načina za administratorje. Nima poti, da bi lahko odprli tvoje dokumente ali pogovore prek aplikacije, in če bi bila kdaj dodana, bi preizkus spodletel in ustavil izgradnjo. Dva soustanovitelja imata dostop do infrastrukturnih podatkovnih baz, kar je stalni dostop, ki ga ne moremo odstraniti, dokler uporabljamo upravljano infrastrukturo, in se ne pojavi v tvojem revizijskem dnevniku. Vse, kar se opravi prek produkta, je tam zabeleženo, in lahko izvoziš celoten dnevnik kot CSV, filtriran po datumu in dejanju. Poimenovan, časovno omejen dostop z obvestilom ti zagotovimo z lastno EU strojno opremo.
Kako je zaščiten in kaj zajema
Šifrirano med hrambo in prenosom
Vsi podatki so šifrirani v mirovanju (AES‑256) in med prenosom (TLS 1.3). Žetoni OAuth uporabljajo dodatno raven šifriranja na ravni aplikacije.
Skrbništvo nad ključi
Naš ponudnik platforme trenutno hrani šifriralne ključe, ne mi in ne ti. To navajamo jasno, ker določa, kaj je vredna šifriranje zgoraj: ščiti izklopljen ali ukraden disk, ne pa ogrožene poverilnice na delujočem sistemu. Še ne ponujamo ključev, ki jih upravlja stranka. Skrbništvo nad ključi bo naše ob preseljenju na strojno opremo v EU, s ključem, ki prebiva v EU, in navedeno politiko rotacije.
Zakaj indeks iskanja ni posebej šifriran
Šifriranje posameznih besedilnih in vektorskih stolpcev bi onemogočilo indeks, ki omogoča vektorsko iskanje, na upravljani infrastrukturi pa bi ključ vseeno ostal pri ponudniku. Raje ti povemo, kje je meja, kot da bi opisovali sloj šifriranja, ki ne deluje tako, kot nakazuje njegovo ime.
Obseg varnostnih kopij
Varnostne kopije zajemajo bazo podatkov vsak dan, z 24-urno točko obnovitve. Bloki dokumentov niso vključeni, zato je brisanje dokončno in ga obnova ne more razveljaviti. Vsaka obnova pred vrnitvijo storitve ponovno predvaja zabeležene izbrise, zato ne more obnoviti podatkov, za katere si nas prosil, da jih izbrišemo.
Kako se testira koda
Vsaka sprememba se preveri, preden se implementira: statična analiza (semgrep) za napake na ravni kode, revizija ranljivosti in licenc odvisnosti, preverjanje skrivnosti ob vsaki potrditvi in sedemdnevni zamik izdaje, ki preprečuje vstop sveže objavljenih paketov v prevajalnik. Ne izvajamo neodvisnega preizkusa vdora in raje to navajamo tukaj, kot da bi seznam kontrol nakazoval, da ga imamo.
Kaj z njim delamo
Ničelna hramba podatkov za učenje UI
Nordvec nikoli ne uporablja tvojih podatkov za učenje, dodelavo ali izboljšanje katerega koli modela umetne inteligence. Za vsako poizvedbo se pošlje le 5-15 kosov dokumentov, ki so relevantni za tvoje vprašanje, nikoli celi dokumenti.
Brez deljenja podatkov s tretjimi osebami
Tvoji podatki niso nikoli prodani ali deljeni za namene drugih. Ponudniki modelov prejmejo le minimalni kontekst, potreben za odgovor na tvoje vprašanje, vsak ponudnik, ki ga uporabljamo, pa je naveden v našem registru podizvajalcev.
Takojšnji fizični izbris
Ko odklopite integracijo, se vsi sinhronizirani podatki, vektorske predstavitve in sklici na datoteke takoj trajno izbrišejo. Shranjevalni blobi se počistijo v nekaj minutah. Brez mehkih izbrisov.
Nadzor dostopa na vsaki plasti.
Preverjanje pristnosti na robu, varnost na ravni vrstice v podatkovni bazi in revizijska sled samo za dodajanje.
Preverjanje pristnosti na robni ravni
Preverjanje JWT poteka na robu, še preden zahteve dosežejo aplikacijske strežnike. Neveljavni žetoni so zavrnjeni brez kakršne koli obremenitve zaledja.
Nadzor dostopa na ravni podatkovne baze
Pravila Row‑Level Security (RLS) neposredno v PostgreSQL uveljavljajo izolacijo tenantov. Tudi notranje poizvedbe ne morejo obiti nadzora dostopa.
Nespremenljiva revizijska sled
Vsaka poizvedba AI, vsak dostop do podatkov in vsako skrbniško dejanje se zabeleži v revizijsko sled samo z dodajanjem, z natančnimi časovnimi žigi.
Omejevanje hitrosti in preprečevanje zlorab
Končne točke API imajo omejeno število zahtev na uporabnika in na IP. Samodejno preprečevanje zlorab ščiti pred napadi z množičnim preizkušanjem poverilnic in napadi z naštevanjem.
Kaj imamo in česa ne.
GDPR
Popolna skladnost z GDPR. Samopostrežno uveljavljanje pravic posameznikov, na katere se podatki nanašajo (čl. 15, 17, 20), varstvo zasebnosti že pri zasnovi (čl. 25), nespremenljivi zapisi o obdelavi (čl. 30) in varnost obdelave (čl. 32).
EU AI Act
Samodejno beleženje odločitev, nadzor transparentnosti in človeški nadzor, preslikan na člene 12–14. Transparentnost po členu 50 z izvozljivo zgodovino interakcij z umetno inteligenco, kjer je objavljen status vsake obveznosti na zaupni plošči.
SOC 2 tipa II
Ni pridobljeno. Kriteriji zaupanja, ki jih naša arhitektura že izpolnjuje, so objavljeni posamično na zaupni plošči, vsak povezan s kodo, ki ga implementira. Zunanja revizija je odločitev o financiranju in je ne bomo opisovali kot načrtovano, dokler ni rezervirana.
ISO 27001
Ni pridobljeno. Naši nadzori informacijske varnosti so objavljeni in preverljivi iz vira, namesto da bi jih le trdili kot usklajene, in so izvoženi kot OSCAL, da jih lahko naložiš v lastna orodja. Raje objavimo, kar lahko preveriš, kot trditev, ki je ne moreš.
Varnostno pristanišče
Prijavi ranljivost na security@nordvec.com. Potrdimo prejem v 72 urah, v 5 delovnih dneh ti sporočimo resnost ocene, in te obveščamo do rešitve.
Varnostno pristanišče
Ne bomo začeli ali podprli pravnih postopkov proti raziskovalcem, ki delujejo v dobri veri, upoštevajo to politiko, se izognejo kršitvam zasebnosti in poslabšanju storitve ter nam dajo razumen čas za odpravo pred razkritjem. Če nisi prepričan, ali je dejanje dovoljeno, nas vprašaj najprej.
Pred testiranjem
Interagiraj samo z računi, ki so tvoji ali za katere imaš dovoljenje. Ne dostopaj do podatkov drugih najemnikov, ne izvajaj preiskav, ki poslabšajo storitev, in ne razkrivaj nerešenih težav javno. Prosimo za koordinacijsko okno do 90 dni pred javnim razkritjem in navedemo raziskovalce, ki želijo biti omenjeni. Če si uporabil orodje za generativno umetno inteligenco, nam povej, kako; pomaga nam pri oceni in ne vpliva na poročilo.
Naš postopek sledi ISO/IEC 29147 (razkritje) in ISO/IEC 30111 (obravnavanje) ter dolžnosti koordiniranega razkritja po Zakonu o kibernetske odpornosti EU (Uredba (EU) 2024/2847, člen 13). Cilji odprave in celoten obseg so objavljeni v datoteki SECURITY.md v našem izvornem repozitoriju.
Ne vodimo plačljivega programa za odkrivanje napak. Priznamo poročila v dobri veri z javnim navedbo, ne s plačilom.
Stopite v stik.
Vprašanja o varnosti
Vprašanja o naši varnostni arhitekturi, ravnanju s podatki ali skladnosti. Z veseljem vam posredujemo podrobno dokumentacijo za pregled.
Odgovorno razkritje
Prijavi ranljivost na security@nordvec.com. Potrdimo prejem v 72 urah, v 5 delovnih dneh ti sporočimo resnost ocene, in te obveščamo do rešitve.