Безопасность и Privacy

Airparser Trust Center

Безопасность, Privacy, обработка данных в AI, субпроцессоры и юридические обязательства для команд, которые оценивают Airparser.

Есть вопросы по security или vendor review?

Связаться с security

Безопасность в Airparser

В Airparser безопасность ваших данных — наш главный приоритет. Мы защищаем конфиденциальность, целостность и доступность вашей информации с помощью многоуровневых технических и организационных мер.

Вот несколько примеров мер безопасности, которые мы применяем в Airparser (неполный список).

AES-256 при хранении, TLS 1.2+ при передаче

Ваши данные никогда не используются для обучения ИИ

Соответствие GDPR, доступен DPA

Удаление данных в любой момент, хранение 1–180 дней

Меры безопасности вкратце

Сгруппированы по категориям на основе подробных разделов ниже.

Доступ и аутентификация

  • Хеширование паролей с помощью bcrypt (work factor 12)
  • Многофакторная аутентификация во всей компании
  • Единый менеджер паролей для всей компании
  • Доступ по принципу минимальных привилегий, регулярный аудит
  • Полное шифрование дисков на ноутбуках сотрудников

Защита данных

  • TLS 1.2+ для всего трафика
  • Шифрование AES-256 при хранении
  • Зашифрованное хранение документов в Amazon S3
  • Платежи, соответствующие PCI DSS (Stripe) — мы никогда не храним данные карт
  • Настраиваемый срок хранения, 1–180 дней

Инфраструктура

  • Вычислительные мощности Hetzner, сертификат ISO/IEC 27001 (Германия)
  • Резервирование в двух независимых локациях
  • Файрволы и сегментация сети
  • Приватная сеть между серверами, недоступная извне
  • Регулярное обновление ОС и зависимостей
  • Развёртывания blue/green и постепенные обновления для безопасных релизов

Управление уязвимостями

  • Ревью кода перед каждым релизом
  • Непрерывный статический анализ и сканирование зависимостей
  • Автоматическое сканирование уязвимостей инфраструктуры и кода
  • Автоматизированные тестовые наборы защищают от регрессий

Мониторинг и логирование

  • Круглосуточный мониторинг инфраструктуры с оповещениями в реальном времени
  • Централизованный сбор логов
  • Полные журналы аудита для аутентификации, доступа и системных действий

Реагирование на инциденты

  • Задокументированные процедуры реагирования на инциденты и эскалации
  • Постоянный мониторинг для обнаружения необычной активности
  • Уведомление об утечке в течение 72 часов, если этого требует закон

Аварийное восстановление и доступность

  • Автоматизированные регулярные резервные копии
  • Фиксированный цикл ротации резервных копий (не более 30 дней)
  • Документированные процедуры аварийного восстановления и периодические учения
  • Распределённые базы данных для отказоустойчивости

Организационная безопасность

  • Обучение по безопасности и конфиденциальности для всех сотрудников
  • Обязательства о неразглашении для каждого сотрудника
  • Субподрядчики проверяются по нашим стандартам безопасности и конфиденциальности

Соответствие требованиям

  • Соответствие GDPR; DPA доступен каждому клиенту
  • SCC покрывают международную передачу данных
  • Наши инфраструктурные провайдеры имеют сертификацию ISO/IEC 27001

ИИ и использование данных

  • Договорное условие о запрете обучения моделей с каждым поставщиком ИИ
  • Зашифрованная связь с поставщиками ИИ
  • Ваши данные никогда не продаются и не передаются третьим лицам

Быстрые ответы

Где физически хранятся мои данные?

Вычислительная и сетевая инфраструктура Airparser работает на Hetzner, с дата-центрами в Фалькенштайне и Нюрнберге, Германия — оба сертифицированы по ISO/IEC 27001. Документы и экспорты хранятся в зашифрованных хранилищах Amazon S3; данные приложения (аккаунты, схемы извлечения) хранятся в MongoDB Atlas. Данные обрабатываются в ЕС и США; при необходимости передачу покрывают стандартные договорные положения (SCC). Полную картину см. в нашем списке субподрядчиков.

Используются ли мои данные для обучения ИИ-моделей?

Никогда. Мы не обучаем и не дообучаем ни одну модель — ни собственную, ни моделей наших поставщиков — на ваших данных, и никогда их не продаём. Это договорное обязательство с каждым используемым нами ИИ-субподрядчиком, а не функция, зависящая от тарифного плана. Подробности в нашем описании обработки данных с помощью ИИ.

Как защищены мои пароли?

Пароли хешируются с помощью bcrypt с фактором сложности 12 — намеренно медленным, солёным, односторонним алгоритмом, устойчивым к атакам методом перебора и по радужным таблицам. Мы никогда не храним ваш реальный пароль и не имеем к нему доступа.

Какое шифрование вы используете?

TLS 1.2+ с действующими сертификатами для всего, что передаётся, и AES-256 для всего, что хранится, включая хранение документов и резервные копии базы данных.

Соответствует ли Airparser требованиям GDPR?

Да. Для услуг парсинга вы являетесь контролёром данных, а Airparser — вашим обработчиком данных. Стандартное соглашение об обработке данных (DPA) доступно всем клиентам на любом тарифе без предварительного запроса, а наша основная вычислительная инфраструктура расположена в ЕС (Германия). Данные обрабатываются в ЕС и США; если субподрядчик работает за пределами ЕС, передачу данных покрывают стандартные договорные положения (SCC). См. нашу страницу о GDPR и DPA.

Что произойдёт в случае утечки данных?

Мы непрерывно отслеживаем необычную активность и следуем документированным процедурам реагирования на инциденты. В случае утечки затронутые пользователи и соответствующие органы уведомляются в течение 72 часов, где это требуется законом.

Как вы находите и устраняете уязвимости?

Каждое изменение кода проходит рецензирование перед релизом. Мы непрерывно выполняем статический анализ, сканирование зависимостей и автоматизированное сканирование уязвимостей по всей нашей инфраструктуре и кодовой базе, дополняя это модульными/интеграционными тестами и автоматизированными конвейерами, защищающими от регрессий.

Могу ли я удалить свои данные?

Да, в любое время — отдельные документы, схемы или весь аккаунт. Данные немедленно удаляются из активных систем. Резервные копии обновляются по собственному фиксированному циклу ротации (не более 30 дней). Вы также можете настроить автоматическое удаление в диапазоне от 1 до 180 дней.

Кто внутри Airparser может получить доступ к моим данным?

Доступ ограничен строго необходимым (принцип минимальных привилегий) и регулярно проверяется. Все сотрудники проходят обучение по безопасности и конфиденциальности и связаны обязательствами о неразглашении. Мы используем многофакторную аутентификацию в масштабах всей компании, менеджер паролей и полное шифрование дисков на ноутбуках сотрудников.

Продаёте ли вы или передаёте мои данные?

Нет — никогда, ни при каких обстоятельствах, без вашего согласия. Ваши документы, письма и извлечённые данные принадлежат вам.

Какой у вас показатель доступности?

Мы поддерживаем доступность на уровне 99,99%. Следите за доступностью в реальном времени и историей инцидентов на нашей странице статуса.

ИИ и использование данных

Мы никогда не обучаем и не улучшаем наши ИИ- или LLM-модели на ваших данных и никогда их не продаём. Ваши данные остаются исключительно вашими.

  • Airparser использует комбинированную методологию извлечения данных — предварительную обработку, OCR, модели структурированного извлечения (включая собственные модели и улучшенные модели, построенные на основе поставщиков, указанных на нашей странице субподрядчиков), а также постобработку/валидацию.
  • Согласно нашим соглашениям с ИИ-субподрядчиками, данные никогда не используются для обучения их моделей, а вся связь с ними шифруется при передаче.
  • Ознакомьтесь с нашим подробным описанием обработки данных с помощью ИИ, где вы найдёте больше деталей, включая то, как мы работаем с длинными документами.

Безопасность и целостность данных

Мы применяем несколько мер защиты данных при передаче, хранении и обработке.

  • Все коммуникации шифруются через HTTPS с TLS (TLS 1.2+). Мы используем действующие цифровые сертификаты для безопасного веб- и API-трафика.
  • Данные при хранении шифруются AES-256 и хранятся в зашифрованных хранилищах Amazon S3.
  • Пароли хешируются с помощью bcrypt (фактор сложности 12) — намеренно медленным, солёным, односторонним алгоритмом. Мы никогда не имеем доступа к вашему реальному паролю.
  • Мы не храним данные банковских карт. Платежи обрабатывает Stripe — провайдер, соответствующий PCI DSS.
  • Доступ защищён брандмауэрами, строгой сегментацией сети и постоянным мониторингом.
  • Операционные системы и зависимости регулярно защищаются и обновляются.

Безопасность облака

Вычислительная и сетевая инфраструктура Airparser работает на Hetzner, с дата-центрами в Фалькенштайне и Нюрнберге, Германия — оба сертифицированы по ISO/IEC 27001. Данные обрабатываются в ЕС и США; при необходимости передачу покрывают стандартные договорные положения (SCC).

  • Hetzner размещает наши вычислительные и сетевые нагрузки в двух независимых немецких локациях для обеспечения избыточности.
  • Amazon S3 используется для зашифрованного хранения объектов; данные приложения хранятся в MongoDB Atlas.
  • Мы используем функции провайдеров, такие как зашифрованное хранилище, управление ключами, журналирование доступа и детализированное управление IAM.
  • Серверы взаимодействуют через приватную сеть, изолированную от публичного интернета и недоступную для посторонних устройств.

Доступность и отказоустойчивость

Мы проектируем систему с учётом бесперебойной работы, масштабируемости и непрерывности бизнеса.

  • Распределённые облачные базы данных и сервисы для горизонтального масштабирования и отказоустойчивости.
  • Автоматизированные регулярные резервные копии, надёжно хранимые для минимизации риска потери данных.
  • Круглосуточный мониторинг инфраструктуры с оповещениями в реальном времени.
  • Документированные процедуры аварийного восстановления и периодические учения.
  • Мы поддерживаем доступность на уровне 99,99%. Следите за доступностью и историей инцидентов в реальном времени на нашей странице статуса.

Простои и плановое обслуживание

Мы используем CI/CD и автомасштабируемую инфраструктуру для безопасного развёртывания изменений и корректировки мощностей без прерывания сервиса.

  • Развёртывания по схеме blue/green и постепенные обновления для снижения рисков.
  • Публично доступная страница статуса показывает доступность и обновления по инцидентам в реальном времени.

Мониторинг и логирование

Мы ведём подробные журналы для поддержки безопасности, надёжности и работы с клиентами.

  • Полные внутренние журналы аудита для аутентификации, доступа и системных действий.
  • Активность приложения суммируется для пользователей во вкладке История документов для прозрачности.
  • Централизованный сбор журналов и оповещения помогают нам быстро обнаруживать и расследовать аномалии.

Ваши данные принадлежат вам

Все документы, письма и извлечённые данные, которые вы обрабатываете с Airparser, принадлежат вам.

  • Для услуг парсинга вы являетесь контролёром данных, а Airparser выступает вашим обработчиком данных, обрабатывающим данные только по вашим указаниям.
  • Вы можете удалить документы, схемы или весь аккаунт в любое время. Данные немедленно удаляются из активных систем. Резервные копии обновляются по собственному фиксированному циклу ротации (не более 30 дней).
  • Настраиваемые политики хранения позволяют автоматически удалять данные в диапазоне от 1 до 180 дней в соответствии с вашими юридическими или бизнес-требованиями.

Конфиденциальность

Мы уважаем вашу конфиденциальность и ограничиваем доступ к вашей информации.

  • Мы никогда не продаём, не сдаём в аренду и не передаём ваши данные без вашего согласия.
  • Доступ к данным клиентов ограничен принципом минимальных привилегий и регулярно проверяется.
  • Все сотрудники проходят обучение по безопасности и конфиденциальности и связаны обязательствами о неразглашении.
  • Внутри компании мы требуем многофакторную аутентификацию для наших инструментов, используем единый корпоративный менеджер паролей и применяем полное шифрование дисков на ноутбуках сотрудников.

Соответствие требованиям

Наши практики соответствуют ведущим стандартам и нормам.

  • Соответствие GDPR; соглашения об обработке данных (DPA) доступны по запросу.
  • Международные передачи данных защищены с помощью стандартных договорных положений (SCC), где это применимо.
  • Мы используем облачных провайдеров, имеющих широко признанные сертификации (например, ISO 27001, SOC 2).

Безопасная разработка и управление кодом

Безопасность встроена в наш жизненный цикл разработки ПО.

  • Каждая функция, обновление и исправление проходят рецензирование перед релизом.
  • Регулярные аудиты кода, юнит- и интеграционные тесты, автоматизированные конвейеры защищают от регрессий и уязвимостей.
  • Непрерывный статический анализ, сканирование зависимостей и автоматизированное сканирование уязвимостей по всей нашей инфраструктуре и кодовой базе помогают быстро выявлять и устранять проблемы.

Минимизация данных

Мы собираем и храним только ту информацию, которая необходима для предоставления и улучшения наших услуг. Мы избегаем хранения данных дольше необходимого.

Реагирование на инциденты

У нас есть документированные процедуры реагирования на инциденты и эскалации.

  • Постоянный мониторинг помогает нам обнаруживать необычную активность.
  • В случае утечки затронутые пользователи и соответствующие органы будут уведомлены в течение 72 часов, где это требуется законом.

Доверенные субподрядчики

Мы тщательно отбираем субподрядчиков, соответствующих нашим стандартам безопасности и конфиденциальности, и ограничиваем их доступ строго необходимым.

  • Ознакомьтесь с нашим полным, актуальным списком субподрядчиков — там указан весь набор поставщиков, на которых мы полагаемся, и то, чем занимается каждый из них.

Остались вопросы?

Безопасность лежит в основе всего, что мы делаем. Если у вас есть вопросы или нужны дополнительные детали, свяжитесь с нами по адресу [email protected].