Saugumas ir privatumas

Parsio Trust Center

Saugumas, privatumas, AI duomenų tvarkymas, subrangovai ir teisiniai įsipareigojimai komandoms, vertinančioms Parsio.

Turite saugumo ar tiekėjo vertinimo klausimų?

Susisiekti su security

Saugumas Parsio platformoje

Parsio jūsų duomenų saugumas yra esminis principas, kuriuo remiamės projektuodami, kurdami ir eksploatuodami savo platformą. Deriname tvirtas technines priemones su drausmingomis operacinėmis praktikomis, kad apsaugotume konfidencialumą, vientisumą ir prieinamumą.

AES-256 ramybės būsenoje, TLS 1.2+ perdavimo metu

Jūsų duomenys niekada nenaudojami DI modeliams mokyti

Atitinka BDAR, galima gauti DPA

Ištrinkite duomenis bet kada, saugojimo laikotarpis 1–180 dienų

Saugumo kontrolės priemonės trumpai

Sugrupuota pagal kategorijas, remiantis toliau pateiktais išsamiais skyriais.

Prieiga ir autentifikavimas

  • Slaptažodžių maišymas naudojant bcrypt (darbo faktorius 12)
  • Įmonės mastu taikoma kelių faktorių autentifikacija
  • Įmonės mastu naudojamas slaptažodžių tvarkytuvas
  • Mažiausių privilegijų prieiga, reguliariai audituojama
  • Pilnas darbuotojų nešiojamųjų kompiuterių disko šifravimas

Duomenų apsauga

  • TLS 1.2+ visam srautui
  • AES-256 šifravimas saugojant
  • Šifruota dokumentų saugykla Amazon S3
  • PCI DSS reikalavimus atitinkantys mokėjimai (Stripe) — niekada nesaugome kortelės duomenų
  • Konfigūruojamas saugojimo laikotarpis, 1–180 dienų

Infrastruktūra

  • „Hetzner“ skaičiavimo ištekliai, sertifikuoti pagal ISO/IEC 27001 (Vokietija)
  • Perteklinė sistema dviejose nepriklausomose vietose
  • Ugniasienės ir tinklo segmentavimas
  • Privatus tinklas tarp serverių, nepasiekiamas iš išorės
  • Reguliarus operacinių sistemų ir priklausomybių atnaujinimas
  • Rolling ir blue/green diegimo strategijos saugiems leidimams

Pažeidžiamumų valdymas

  • Kolegų peržiūra prieš kiekvieną leidimą
  • Nuolatinė statinė analizė ir priklausomybių skenavimas
  • Automatizuotas pažeidžiamumų skenavimas infrastruktūroje ir kode
  • Automatizuoti testų rinkiniai apsaugo nuo regresijų

Stebėsena ir žurnalų tvarkymas

  • Infrastruktūros stebėsena visą parą, įspėjimai realiuoju laiku
  • Centralizuotas žurnalų kaupimas
  • Prieiga ir svarbiausi veiksmai yra audituojami

Reagavimas į incidentus

  • Dokumentuotos incidentų valdymo ir eskalavimo procedūros
  • Nuolatinė stebėsena greitam neįprastos veiklos aptikimui
  • Pranešimas apie pažeidimą per 72 valandas, kai to reikalauja įstatymas

Avarijų atkūrimas ir prieinamumas

  • Dažnos, automatizuotos atsarginės kopijos
  • Fiksuotas atsarginių kopijų rotacijos ciklas (ne ilgiau kaip 30 dienų)
  • Reguliarus atkūrimo procedūrų tikrinimas
  • Paskirstytos, horizontaliai plečiamos debesijos duomenų bazės

Organizacinis saugumas

  • Saugumo ir privatumo mokymai visiems darbuotojams
  • Konfidencialumo įsipareigojimai kiekvienam darbuotojui
  • Subrangovai tikrinami pagal mūsų saugumo ir privatumo standartus

Atitiktis

  • Atitinka BDAR; DPA prieinama kiekvienam klientui
  • SCC apsaugo tarptautinius duomenų perdavimus
  • Mūsų infrastruktūros teikėjai turi ISO/IEC 27001 sertifikatą

DI ir duomenų naudojimas

  • Sutartinė sąlyga nemokyti modelių su kiekvienu DI tiekėju
  • Šifruotas ryšys su DI tiekėjais
  • Jūsų duomenys niekada neparduodami ir nesidalijama jais

Greiti atsakymai

Kur fiziškai saugomi mano duomenys?

Parsio skaičiavimo ir tinklo infrastruktūra veikia Hetzner platformoje, o duomenų centrai yra Falkenšteine ir Niurnberge, Vokietijoje — abu sertifikuoti pagal ISO/IEC 27001. Dokumentai ir eksportai saugomi šifruotose Amazon S3 talpyklose; programos duomenys (paskyros, ištraukimo šablonai) saugomi MongoDB Atlas. Duomenys tvarkomi ES ir JAV; kai reikia, perdavimą apima standartinės sutarčių sąlygos (SCC). Visą vaizdą rasite mūsų subrangovų sąraše.

Ar mano duomenys naudojami DI modeliams mokyti?

Niekada. Nemokome ir nepritaikome jokio modelio — nei savo, nei savo paslaugų teikėjų — naudodami jūsų duomenis, ir niekada jų neparduodame. Tai sutartinis įsipareigojimas su kiekvienu naudojamu DI subrangovu, o ne nuo plano priklausanti funkcija.

Kaip apsaugoti mano slaptažodžiai?

Slaptažodžiai maišomi naudojant bcrypt su work factor 12 — sąmoningai lėtu, druskintu, vienpusiu algoritmu, atspariu brutalios jėgos ir vaivorykštės lentelių atakoms. Niekada nesaugome jūsų tikrojo slaptažodžio ir neturime prie jo prieigos.

Kokį šifravimą naudojate?

TLS 1.2+ su galiojančiais sertifikatais viskam, kas perduodama, ir AES-256 viskam, kas saugoma ramybės būsenoje, įskaitant dokumentų saugojimą ir duomenų bazių atsargines kopijas.

Ar Parsio atitinka BDAR?

Taip. Mūsų analizės paslaugoms jūs veikiate kaip Duomenų valdytojas, o Parsio — kaip jūsų Duomenų tvarkytojas. Standartinė Duomenų tvarkymo sutartis (DPA) prieinama visiems klientams be atskiro prašymo, o mūsų pagrindinė skaičiavimo infrastruktūra yra ES (Vokietijoje). Duomenys tvarkomi ES ir JAV; kai subrangovas veikia už ES ribų, perdavimą apima Standartinės sutartinės sąlygos (SCC). Žr. mūsų BDAR puslapį ir DPA.

Kas atsitinka įvykus saugumo pažeidimui?

Nuolat stebime neįprastą veiklą ir laikomės dokumentuotų incidentų valdymo procedūrų. Įvykus pažeidimui, per 72 valandas informuojame paveiktus klientus ir atitinkamas institucijas, kai to reikalauja įstatymai.

Kaip aptinkate ir taisote pažeidžiamumus?

Kiekvienas kodo pakeitimas prieš išleidžiant peržiūrimas kolegų. Nuolat vykdome statinę analizę, priklausomybių skenavimą ir automatizuotą pažeidžiamumų skenavimą visoje infrastruktūroje ir kode, kuriuos papildo vienetų / integracijos testai ir automatizuoti procesai, saugantys nuo regresijų.

Ar galiu ištrinti savo duomenis?

Taip, bet kada — atskirus dokumentus, šablonus ar visą paskyrą. Duomenys iš karto pašalinami iš aktyvių sistemų. Atsarginės kopijos keičiamos pagal savo fiksuotą rotacijos ciklą (ne ilgiau kaip 30 dienų). Taip pat galite nustatyti automatinį šalinimą nuo 1 iki 180 dienų.

Kas Parsio viduje gali pasiekti mano duomenis?

Prieiga ribojama tik tuo, kas griežtai būtina (mažiausios būtinos prieigos principas), ir reguliariai audituojama. Visi darbuotojai baigia saugumo ir privatumo mokymus bei laikosi konfidencialumo įsipareigojimų.

Ar parduodate ar dalinatės mano duomenimis?

Ne — niekada, jokiomis aplinkybėmis, be jūsų sutikimo. Jūsų dokumentai, el. laiškai ir išgauti duomenys priklauso jums.

Koks jūsų veikimo laikas (uptime)?

Sekite realaus laiko prieinamumą ir incidentų istoriją mūsų būsenos puslapyje.

Dirbtinis intelektas ir duomenų naudojimas

Parsio siūlo keturis analizės variklius — AI Parser, GPT Parser, Template Parser ir OCR Converter — kiekvienas su skirtingu duomenų keliu; Template Parser apskritai nenaudoja jokio trečiosios šalies DI modelio. Niekada nemokome ir netobuliname jokio DI ar LLM modelio naudodami jūsų duomenis ir niekada jų neparduodame. Jūsų duomenys lieka išimtinai jūsų ir apdorojami tik tam, kad būtų suteiktos jūsų užsakytos paslaugos. Perskaitykite mūsų išsamų DI ir duomenų naudojimo paaiškinimą, kad sužinotumėte, kaip veikia kiekvienas variklis.

Duomenų saugojimas ir šifravimas

Neaktyvūs duomenys šifruojami naudojant AES-256 ir saugomi šifruotuose Amazon S3 talpyklose. Perduodami duomenys apsaugomi visu perdavimo keliu per HTTPS naudojant modernų TLS (TLS 1.2 ar naujesnę versiją) ir galiojančius skaitmeninius sertifikatus. Slaptažodžiai maišomi naudojant bcrypt (work factor 12) — sąmoningai lėtą, druskintą, vienpusį algoritmą; niekada neturime prieigos prie jūsų tikrojo slaptažodžio. Mokėjimo duomenys niekada nepasiekia mūsų serverių — atsiskaitymus tvarko Stripe, PCI-DSS reikalavimus atitinkantis paslaugų teikėjas.

Debesijos saugumas

Parsio skaičiavimo ir tinklo infrastruktūra veikia Hetzner platformoje, o duomenų centrai yra Falkenšteine ir Niurnberge, Vokietijoje — abu sertifikuoti pagal ISO/IEC 27001. Duomenys tvarkomi ES ir JAV; kai reikia, perdavimą apima standartinės sutarčių sąlygos (SCC). Hetzner talpina mūsų skaičiavimo ir tinklo apkrovas dviejose nepriklausomose Vokietijos vietose, siekiant užtikrinti perteklinį saugumą; Amazon S3 naudojamas šifruotam objektų saugojimui, o programos duomenys saugomi MongoDB Atlas. Naudojame tiekėjų funkcijas, tokias kaip tinklo izoliacija, detali IAM prieigos kontrolė, raktų valdymas ir išsamus prieigos žurnalų registravimas, kad sumažintume riziką ir užtikrintume mažiausios būtinos prieigos principą. Serveriai tarpusavyje bendrauja privačiu tinklu, izoliuotu nuo viešojo interneto ir nepasiekiamu neautorizuotiems įrenginiams.

Prieinamumas ir atsparumas

Parsio naudoja paskirstytas debesijos duomenų bazes ir horizontaliai plečiamas paslaugas, kad galėtų valdyti apkrovą ir išlaikyti veikimo laiką. Reguliariai atliekame automatines atsargines kopijas ir nuolat tikriname atkūrimo procedūras, kad sumažintume duomenų praradimo riziką. Mūsų sistemos stebimos visą parą su įspėjimais, užtikrinančiais greitą reagavimą į anomalijas.

Prastovos ir planinė priežiūra

Pakeitimus diegiame per CI/CD procesus ir naudojame rolling bei blue/green diegimo strategijas, kad atnaujinimai vyktų sklandžiai. Mūsų infrastruktūra dinamiškai keičia mastelį be paslaugos stabdymo. Kai vyksta priežiūra ar įvyksta incidentai, atvirai informuojame per mūsų būsenos puslapį, kuriame realiu laiku atnaujinama informacija apie prieinamumą.

Stebėsena ir žurnalų tvarkymas

Tvarkome išsamius sistemos ir taikomosios programos žurnalus, kad palaikytume saugumą, patikimumą ir trikčių šalinimą. Prieiga ir svarbiausi veiksmai yra audituojami, o klientai gali peržiūrėti apdorojimo veiklą pačiame produkte, kad suprastų, kas įvyko, kada ir kieno atlikta.

Duomenų nuosavybė, saugojimo trukmė ir šalinimas

Jūs išlaikote visų el. laiškų, dokumentų ir per Parsio apdorotų išgautų duomenų nuosavybę. Mūsų analizės paslaugoms jūs veikiate kaip Duomenų valdytojas, o Parsio — kaip jūsų Duomenų tvarkytojas; jūsų duomenis apdorojame griežtai pagal jūsų nurodymus. Bet kada galite ištrinti dokumentus, šablonus ar savo paskyrą. Saugojimo politikos gali būti pritaikytos pagal jūsų teisinius ir verslo poreikius — automatinio šalinimo trukmė paprastai svyruoja nuo 1 iki 180 dienų.

Privatumas ir konfidencialumas

Niekada neparduodame ir nenuomojame klientų duomenų. Darbuotojų prieiga griežtai ribojama pagal būtinumo žinoti principą ir yra reglamentuojama konfidencialumo įsipareigojimais. Komandos nariai reguliariai dalyvauja saugumo ir privatumo mokymuose, kad būtų palaikoma tvirta saugumo kultūra.

Atitiktis

Parsio veikia laikydamasi BDAR reikalavimų. Standartinė Duomenų tvarkymo sutartis (DPA) prieinama visiems klientams be atskiro prašymo. Mūsų pagrindinė skaičiavimo infrastruktūra yra ES (Vokietijoje); duomenys tvarkomi ES ir JAV, o kai subrangovas veikia už ES ribų, remiamės tinkamomis apsaugos priemonėmis, tokiomis kaip Standartinės sutartinės sąlygos. Mūsų infrastruktūros paslaugų teikėjai turi plačiai pripažintus sertifikatus (pavyzdžiui, ISO 27001 ir SOC 2), kuriais grindžiame savo papildomas kontrolės priemones.

Saugi kūrimo praktika ir kodo valdymas

Saugumas integruotas į mūsų programinės įrangos kūrimo ciklą. Kiekviena funkcija, produkto atnaujinimas ir klaidos taisymas prieš išleidžiant peržiūrimi kolegų. Reguliariai atliekame kodo auditus, palaikome vienetų ir integracijos testų aprėptį bei nuolat vykdome statinę analizę, priklausomybių skenavimą ir automatizuotą pažeidžiamumų skenavimą, kad problemas aptiktume ir pašalintume kuo anksčiau.

Reagavimas į incidentus

Laikomės dokumentuotų incidentų valdymo ir eskalavimo procedūrų. Nuolatinė stebėsena padeda greitai aptikti neįprastą veiklą, o jei įvyktų duomenų saugumo pažeidimas, per 72 valandas informuotume paveiktus klientus ir, jei reikalaujama, priežiūros institucijas — laikydamiesi BDAR reikalavimų.

Patikimi duomenų tvarkytojo padėjėjai

Bendradarbiaujame su nedideliu skaičiumi patikimų paslaugų teikėjų, kurie atitinka mūsų saugumo ir privatumo standartus ir prieina tik prie minimalių duomenų, būtinų jų paslaugoms teikti: Amazon S3 (duomenų saugojimas), Amazon Textract (OCR paslaugos), Crisp (klientų aptarnavimas), Hetzner (debesijos infrastruktūra, Vokietija, sertifikuota pagal ISO 27001), Microsoft (debesijos skaičiavimai), Mistral (OCR paslaugos), MongoDB Atlas (duomenų bazių infrastruktūra), OpenAI (duomenų išgavimas naudojant DI) ir Stripe (mokėjimų apdorojimas). Žr. mūsų išsamų subrangovų sąrašą ir DI ir duomenų naudojimo paaiškinimą, kad sužinotumėte, ką kiekvienas jų daro. Šį sąrašą nuolat atnaujiname ir pranešame apie esminius pokyčius.

Turite klausimų?

Jei turite klausimų apie saugumą Parsio platformoje arba jums reikia daugiau informacijos saugumo peržiūrai, susisiekite su mumis adresu [email protected].