Duomenų apsauga

Vertiname jūsų pasitikėjimą ir sunkiai dirbame, kad jūsų informacija būtų saugi.

Saugumas Airparser

Airparser jūsų duomenų saugumas yra mūsų svarbiausias prioritetas. Saugome jūsų informacijos konfidencialumą, vientisumą ir prieinamumą su sluoksniuotais techniniais ir organizaciniais kontroliniais mechanizmais.

Štai keletas saugumo priemonių, kurias įgyvendiname Airparser (nebaigtinis sąrašas), pavyzdžių.

AES-256 saugant, TLS 1.2+ perduodant

Jūsų duomenys niekada nemoko AI modelių

Atitinka GDPR, galimas DPA

Ištrinkite duomenis bet kada, saugojimo laikotarpis 1–180 dienų

Saugumo kontrolės priemonės trumpai

Sugrupuota pagal kategorijas, remiantis toliau pateiktais išsamiais skyriais.

Prieiga ir autentifikavimas

  • Slaptažodžių maišymas naudojant bcrypt (darbo faktorius 12)
  • Įmonės mastu taikoma kelių faktorių autentifikacija
  • Įmonės mastu naudojamas slaptažodžių tvarkytuvas
  • Mažiausių privilegijų prieiga, reguliariai audituojama
  • Pilnas darbuotojų nešiojamųjų kompiuterių disko šifravimas

Duomenų apsauga

  • TLS 1.2+ visam srautui
  • AES-256 šifravimas saugojant
  • Šifruota dokumentų saugykla Amazon S3
  • PCI DSS reikalavimus atitinkantys mokėjimai (Stripe) — niekada nesaugome kortelės duomenų
  • Konfigūruojamas saugojimo laikotarpis, 1–180 dienų

Infrastruktūra

  • „Hetzner“ skaičiavimo ištekliai, sertifikuoti pagal ISO/IEC 27001 (Vokietija)
  • Perteklinė sistema dviejose nepriklausomose vietose
  • Ugniasienės ir tinklo segmentavimas
  • Privatus tinklas tarp serverių, nepasiekiamas iš išorės
  • Reguliarus operacinių sistemų ir priklausomybių atnaujinimas
  • Mėlynas/žalias ir laipsniškas diegimas saugesniems leidimams

Pažeidžiamumų valdymas

  • Kolegų peržiūra prieš kiekvieną leidimą
  • Nuolatinė statinė analizė ir priklausomybių skenavimas
  • Automatizuotas pažeidžiamumų skenavimas infrastruktūroje ir kode
  • Automatizuoti testų rinkiniai apsaugo nuo regresijų

Stebėsena ir žurnalų registravimas

  • Infrastruktūros stebėsena visą parą, įspėjimai realiuoju laiku
  • Centralizuotas žurnalų kaupimas
  • Išsamūs audito žurnalai autentifikavimui, prieigai ir sistemos veiksmams

Reagavimas į incidentus

  • Dokumentuotos incidentų valdymo ir eskalavimo procedūros
  • Nuolatinė stebėsena neįprastai veiklai aptikti
  • Pranešimas apie pažeidimą per 72 valandas, kai to reikalauja įstatymas

Avarijų atkūrimas ir prieinamumas

  • Automatizuotos, reguliarios atsarginės kopijos
  • Fiksuotas atsarginių kopijų rotacijos ciklas (ne ilgiau kaip 30 dienų)
  • Dokumentuotos avarijų atkūrimo procedūros ir periodinės pratybos
  • Paskirstytos duomenų bazės atsparumui gedimams

Organizacinis saugumas

  • Saugumo ir privatumo mokymai visiems darbuotojams
  • Konfidencialumo įsipareigojimai kiekvienam darbuotojui
  • Subrangovai tikrinami pagal mūsų saugumo ir privatumo standartus

Atitiktis

  • Atitinka GDPR; DPA prieinama kiekvienam klientui
  • SCC apsaugo tarptautinius duomenų perdavimus
  • Mūsų infrastruktūros teikėjai turi ISO/IEC 27001 sertifikatą

DI ir duomenų naudojimas

  • Sutartinė sąlyga nemokyti modelių su kiekvienu DI tiekėju
  • Šifruotas ryšys su DI tiekėjais
  • Jūsų duomenys niekada neparduodami ir nesidalijama jais

Greiti atsakymai

Kur fiziškai saugomi mano duomenys?

Airparser skaičiavimo ir tinklo infrastruktūra veikia Hetzner platformoje, su duomenų centrais Falkenštaine ir Niurnberge, Vokietijoje — abu sertifikuoti pagal ISO/IEC 27001. Dokumentai ir eksportai saugomi šifruotose Amazon S3 saugyklose; programos duomenys (paskyros, ištraukimo schemos) saugomi MongoDB Atlas. Duomenys tvarkomi ES ir JAV; kai reikia, perdavimą apima standartinės sutarčių sąlygos (SCC). Visą vaizdą rasite mūsų subrangovų sąraše.

Ar mano duomenys naudojami AI modeliams mokyti?

Niekada. Nemokome ir nepatobuliname jokio modelio — nei savo, nei savo tiekėjų — jūsų duomenimis, ir niekada jų neparduodame. Tai sutartinis įsipareigojimas su kiekvienu AI subrangovu, kurį naudojame, o ne nuo plano priklausanti funkcija. Daugiau informacijos rasite mūsų paaiškinime apie duomenų tvarkymą naudojant AI.

Kaip apsaugoti mano slaptažodžiai?

Slaptažodžiai maišomi naudojant bcrypt su 12 darbo faktoriumi — sąmoningai lėtu, druskuotu, vienos krypties algoritmu, sukurtu atsparumui brutalios jėgos ir vaivorykštės lentelių atakoms. Niekada nesaugome ir neturime prieigos prie jūsų tikro slaptažodžio.

Kokį šifravimą naudojate?

TLS 1.2+ su galiojančiais sertifikatais viskam, kas perduodama, ir AES-256 viskam, kas saugoma, įskaitant dokumentų saugojimą ir duomenų bazės atsargines kopijas.

Ar „Airparser“ atitinka GDPR?

Taip. Analizės paslaugoms jūs esate Duomenų valdytojas, o Airparser yra jūsų Duomenų tvarkytojas. Standartinė duomenų tvarkymo sutartis (DPA) prieinama visiems klientams, bet kuriame plane, be atskiro prašymo, o mūsų pagrindinė skaičiavimo infrastruktūra yra ES (Vokietijoje). Duomenys tvarkomi ES ir JAV; kai subrangovas veikia už ES ribų, perdavimą apima standartinės sutarčių sąlygos (SCC). Žr. mūsų GDPR puslapį ir DPA.

Kas atsitinka įvykus saugumo pažeidimui?

Nuolat stebime neįprastą veiklą ir vadovaujamės dokumentuotomis incidentų reagavimo procedūromis. Įvykus pažeidimui, paveikti vartotojai ir atitinkamos institucijos informuojami per 72 valandas, kur to reikalauja įstatymas.

Kaip aptinkate ir taisote pažeidžiamumus?

Kiekvienas kodo pakeitimas prieš išleidimą praeina peržiūrą. Nuolat atliekame statinę analizę, priklausomybių skenavimą ir automatizuotą pažeidžiamumų skenavimą visoje mūsų infrastruktūroje ir kode, papildydami tai vienetų/integracijos testais ir automatizuotais konvejeriais, saugančiais nuo regresijų.

Ar galiu ištrinti savo duomenis?

Taip, bet kada — atskirus dokumentus, schemas ar visą paskyrą. Duomenys nedelsiant pašalinami iš aktyvių sistemų. Atsarginės kopijos keičiamos pagal savo fiksuotą rotacijos ciklą (ne ilgiau kaip 30 dienų). Taip pat galite nustatyti automatinį ištrynimą per 1–180 dienų.

Kas gali pasiekti mano duomenis „Airparser“ viduje?

Prieiga ribojama iki to, kas griežtai būtina (mažiausios privilegijos principas), ir reguliariai audituojama. Visi darbuotojai baigia saugumo ir privatumo mokymus bei yra saistomi konfidencialumo įsipareigojimų. Naudojame visos įmonės kelių faktorių autentifikavimą, slaptažodžių tvarkyklę ir visą kietojo disko šifravimą darbuotojų nešiojamuosiuose kompiuteriuose.

Ar parduodate arba dalinatės mano duomenimis?

Ne — niekada, jokiomis aplinkybėmis, be jūsų sutikimo. Jūsų dokumentai, el. laiškai ir ištraukti duomenys priklauso jums.

Koks jūsų veikimo laikas?

Užtikriname 99,99 % veikimo laiką. Sekite prieinamumą realiuoju laiku ir incidentų istoriją mūsų būsenos puslapyje.

AI ir duomenų naudojimas

Niekada nemokome ir netobuliname savo AI ar LLM modelių jūsų duomenimis ir niekada jų neparduodame. Jūsų duomenys išlieka išimtinai jūsų.

  • Airparser naudoja kombinuotą duomenų ištraukimo metodiką — išankstinį apdorojimą, OCR, struktūrizuoto ištraukimo modelius (įskaitant nuosavus modelius bei patobulintus modelius, sukurtus remiantis mūsų subrangovų puslapyje išvardytais tiekėjais) ir baigiamąjį apdorojimą/validavimą.
  • Pagal mūsų susitarimus su AI subrangovais, duomenys niekada nenaudojami jų modeliams mokyti, o visas ryšys su jais yra šifruojamas perdavimo metu.
  • Perskaitykite mūsų išsamų paaiškinimą apie duomenų tvarkymą naudojant AI, kuriame rasite daugiau informacijos, įskaitant tai, kaip elgiamės su ilgais dokumentais.

Duomenų saugumas ir vientisumas

Taikome kelias apsaugos priemones duomenims apsaugoti perdavimo, saugojimo ir apdorojimo metu.

  • Visi ryšiai šifruojami naudojant HTTPS su TLS (TLS 1.2+). Naudojame galiojančius skaitmeninius sertifikatus saugiam žiniatinklio ir API srautui.
  • Saugomi duomenys šifruojami naudojant AES-256 ir saugomi šifruotose Amazon S3 saugyklose.
  • Slaptažodžiai maišomi naudojant bcrypt (12 darbo faktorius) — sąmoningai lėtą, druskuotą, vienos krypties algoritmą. Niekada neturime prieigos prie jūsų tikro slaptažodžio.
  • Nesaugome kredito kortelių duomenų. Mokėjimus tvarko Stripe, PCI DSS atitinkantis teikėjas.
  • Prieiga saugoma ugniasienėmis, griežtu tinklo segmentavimu ir nuolatiniu stebėjimu.
  • Operacinės sistemos ir priklausomybės reguliariai griežtinamos ir pataisomos.

Debesijos saugumas

Airparser skaičiavimo ir tinklo infrastruktūra veikia Hetzner platformoje, su duomenų centrais Falkenštaine ir Niurnberge, Vokietijoje — abu sertifikuoti pagal ISO/IEC 27001. Duomenys tvarkomi ES ir JAV; kai reikia, perdavimą apima standartinės sutarčių sąlygos (SCC).

  • Hetzner talpina mūsų skaičiavimo ir tinklo darbo krūvius dviejose nepriklausomose Vokietijos vietose, siekiant perteklinio saugumo.
  • Amazon S3 naudojamas šifruotai objektų saugyklai; programos duomenys saugomi MongoDB Atlas.
  • Naudojame teikėjų funkcijas, tokias kaip šifruota saugykla, raktų valdymas, prieigos registravimas ir detalus IAM.
  • Serveriai tarpusavyje bendrauja privačiu tinklu, izoliuotu nuo viešojo interneto ir nepasiekiamu neautorizuotiems įrenginiams.

Prieinamumas ir atsparumas

Projektuojame veikimo laikui, plečiamumui ir verslo tęstinumui.

  • Paskirstytos debesijos duomenų bazės ir paslaugos horizontaliam plečiamumui ir atsparumui gedimams.
  • Automatizuotos, reguliarios atsarginės kopijos, saugiai saugomos duomenų praradimo rizikai sumažinti.
  • 24/7 infrastruktūros stebėjimas su realaus laiko įspėjimais.
  • Dokumentuotos avarijų atkūrimo procedūros ir periodinės pratybos.
  • Užtikriname 99,99 % veikimo laiką. Sekite prieinamumą ir incidentų istoriją realiuoju laiku mūsų būsenos puslapyje.

Prastova ir suplanuota priežiūra

Naudojame CI/CD ir automatinio mastelio keitimo infrastruktūrą, kad saugiai diegtume pakeitimus ir koreguotume pajėgumus be paslaugos sutrikimų.

  • Mėlynas/žalias ir laipsniškas diegimas rizikai sumažinti.
  • Viešai prieinamas Būsenos puslapis teikia realaus laiko prieinamumo ir incidentų atnaujinimus.

Stebėjimas ir registravimas

Palaikome išsamius žurnalus, kad palaikytume saugumą, patikimumą ir klientų palaikymą.

  • Išsamūs vidiniai audito žurnalai autentifikavimui, prieigai ir sistemos veiksmams.
  • Programos veikla apibendrinama vartotojams skiltyje Dokumentų istorija skaidrumui užtikrinti.
  • Centralizuotas žurnalų kaupimas ir įspėjimai padeda mums greitai aptikti ir tirti anomalijas.

Jūsų duomenys priklauso jums

Visi dokumentai, el. laiškai ir ištraukti duomenys, kuriuos apdorojate su Airparser, priklauso jums.

  • Analizės paslaugoms jūs esate Duomenų valdytojas, o Airparser veikia kaip jūsų Duomenų tvarkytojas, apdorodamas duomenis tik pagal jūsų nurodymus.
  • Galite bet kada ištrinti dokumentus, schemas ar visą savo paskyrą. Duomenys nedelsiant pašalinami iš aktyvių sistemų. Atsarginės kopijos keičiamos pagal savo fiksuotą rotacijos ciklą (ne ilgiau kaip 30 dienų).
  • Konfigūruojama saugojimo politika leidžia automatiškai ištrinti duomenis per nuo 1 iki 180 dienų, kad atitiktų jūsų teisinius ar verslo reikalavimus.

Privatumas ir konfidencialumas

Gerbiame jūsų privatumą ir ribojame prieigą prie jūsų informacijos.

  • Niekada neparduodame, nenuomojame ar nesidaliname jūsų duomenimis be jūsų sutikimo.
  • Prieiga prie klientų duomenų ribojama mažiausios privilegijos principu ir reguliariai audituojama.
  • Visi darbuotojai baigia saugumo ir privatumo mokymus ir yra saistomi konfidencialumo įsipareigojimų.
  • Viduje reikalaujame kelių faktorių autentifikavimo mūsų įrankiams, naudojame visos įmonės slaptažodžių tvarkyklę ir taikome visą kietojo disko šifravimą darbuotojų nešiojamiesiems kompiuteriams.

Atitiktis

Mūsų praktikos atitinka pirmaujančias sistemas ir reglamentus.

  • Atitinka GDPR; galimos duomenų tvarkymo sutartys (DPA).
  • Tarptautiniai duomenų perdavimai, kur taikoma, apsaugomi naudojant standartines sutarčių sąlygas (SCC).
  • Naudojame debesijos teikėjus, palaikančius plačiai pripažintus sertifikatus (pvz., ISO 27001, SOC 2).

Saugus kūrimas ir kodo valdymas

Saugumas įtrauktas į mūsų programinės įrangos kūrimo gyvavimo ciklą.

  • Kiekviena funkcija, atnaujinimas ir pataisymas praeina peržiūrą prieš išleidimą.
  • Reguliarūs kodo auditai, vienetų/integracijos testai ir automatizuoti konvejeriai apsaugo nuo regresijų ir pažeidžiamumų.
  • Nuolatinė statinė analizė, priklausomybių skenavimas ir automatizuotas pažeidžiamumų skenavimas visoje mūsų infrastruktūroje ir kode padeda greitai identifikuoti ir ištaisyti problemas.

Duomenų minimizavimas

Renkame ir saugome tik informaciją, būtiną mūsų paslaugoms teikti ir tobulinti. Vengiame saugoti duomenis ilgiau, nei būtina.

Reagavimas į incidentus

Turime dokumentuotas incidentų reagavimo ir eskalavimo procedūras.

  • Nuolatinis stebėjimas padeda mums aptikti neįprastą veiklą.
  • Įvykus pažeidimui, paveikti vartotojai ir atitinkamos institucijos bus informuoti per 72 valandas, kur to reikalauja įstatymas.

Patikimi subrangovai

Kruopščiai pasirenkame subrangovus, atitinkančius mūsų saugumo ir privatumo standartus, ir ribojame jų prieigą tik prie to, kas griežtai būtina.

  • Peržiūrėkite mūsų išsamų, aktualų subrangovų sąrašą, kuriame pateiktas visas tiekėjų, kuriais remiamės, sąrašas ir kiekvieno iš jų funkcijos.

Klausimai?

Saugumas yra visko, ką darome, širdis. Jei turite klausimų ar reikia daugiau detalių, susisiekite su mumis [email protected].