Безопасность и конфиденциальность

Parsio Trust Center

Безопасность, конфиденциальность, обработка данных в AI, субпроцессоры и юридические обязательства для команд, которые оценивают Parsio.

Есть вопросы по безопасности или проверке поставщика?

Связаться с security

Безопасность в Parsio

В Parsio безопасность ваших данных лежит в основе того, как мы проектируем, разрабатываем и эксплуатируем нашу платформу. Мы сочетаем надёжные технические средства контроля с дисциплинированными операционными практиками для защиты конфиденциальности, целостности и доступности.

AES-256 в состоянии покоя, TLS 1.2+ при передаче

Ваши данные никогда не используются для обучения ИИ-моделей

Соответствие GDPR, доступно соглашение DPA

Удаление данных в любой момент, хранение 1–180 дней

Меры безопасности вкратце

Сгруппировано по категориям на основе подробных разделов ниже.

Доступ и аутентификация

  • Хеширование паролей с помощью bcrypt (work factor 12)
  • Многофакторная аутентификация во всей компании
  • Единый менеджер паролей для всей компании
  • Доступ по принципу минимальных привилегий, регулярный аудит
  • Полное шифрование дисков на ноутбуках сотрудников

Защита данных

  • TLS 1.2+ для всего трафика
  • Шифрование AES-256 при хранении
  • Зашифрованное хранение документов в Amazon S3
  • Платежи, соответствующие PCI DSS (Stripe) — мы никогда не храним данные карт
  • Настраиваемый срок хранения, 1–180 дней

Инфраструктура

  • Вычислительные мощности Hetzner, сертификат ISO/IEC 27001 (Германия)
  • Резервирование в двух независимых локациях
  • Файрволы и сегментация сети
  • Приватная сеть между серверами, недоступная извне
  • Регулярное обновление ОС и зависимостей
  • Поэтапное и blue/green-развёртывание для безопасных релизов

Управление уязвимостями

  • Ревью кода перед каждым релизом
  • Непрерывный статический анализ и сканирование зависимостей
  • Автоматическое сканирование уязвимостей инфраструктуры и кода
  • Автоматизированные тестовые наборы защищают от регрессий

Мониторинг и журналирование

  • Круглосуточный мониторинг инфраструктуры с оповещениями в реальном времени
  • Централизованный сбор логов
  • Доступ и ключевые действия подлежат аудиту по всей платформе

Реагирование на инциденты

  • Задокументированные процедуры реагирования на инциденты и эскалации
  • Непрерывный мониторинг для быстрого обнаружения необычной активности
  • Уведомление об утечке в течение 72 часов, если этого требует закон

Аварийное восстановление и доступность

  • Частое автоматическое резервное копирование
  • Ротация резервных копий по фиксированному циклу (не более 30 дней)
  • Регулярная проверка процедур восстановления
  • Распределённые, горизонтально масштабируемые базы данных

Организационная безопасность

  • Обучение по безопасности и конфиденциальности для всех сотрудников
  • Обязательства о конфиденциальности для каждого сотрудника
  • Субподрядчики проверяются на соответствие требованиям безопасности и конфиденциальности перед началом сотрудничества

Соответствие требованиям

  • Соответствие GDPR; DPA доступно каждому клиенту
  • Стандартные договорные положения (SCC) покрывают международную передачу данных
  • Наши поставщики инфраструктуры имеют сертификацию ISO/IEC 27001

ИИ и использование данных

  • Договорное условие о запрете обучения моделей с каждым поставщиком ИИ
  • Зашифрованная связь с поставщиками ИИ
  • Ваши данные никогда не продаются и не передаются третьим лицам

Короткие ответы

Где физически хранятся мои данные?

Вычислительная и сетевая инфраструктура Parsio работает на Hetzner, с дата-центрами в Фалькенштайне и Нюрнберге, Германия — оба сертифицированы по стандарту ISO/IEC 27001. Документы и экспортированные файлы хранятся в зашифрованных хранилищах Amazon S3; данные приложения (аккаунты, шаблоны извлечения) хранятся в MongoDB Atlas. Данные обрабатываются в ЕС и США; при необходимости передачу покрывают стандартные договорные положения (SCC). Полную картину см. в нашем списке субподрядчиков.

Используются ли мои данные для обучения ИИ-моделей?

Никогда. Мы не обучаем и не дообучаем ни одну модель — ни свою, ни модели наших провайдеров — на ваших данных и никогда их не продаём. Это договорное обязательство перед каждым ИИ-субподрядчиком, которого мы используем, а не функция, зависящая от тарифного плана.

Как защищены мои пароли?

Пароли хешируются с помощью bcrypt с work factor 12 — намеренно медленным, соленым, односторонним алгоритмом, устойчивым к атакам методом перебора и по радужным таблицам. Мы никогда не храним ваш реальный пароль и не имеем к нему доступа.

Какое шифрование вы используете?

TLS 1.2+ с действительными сертификатами для всего, что передаётся, и AES-256 для всего, что хранится, включая хранение документов и резервные копии баз данных.

Соответствует ли Parsio требованиям GDPR?

Да. Для услуг извлечения данных вы выступаете в роли Контролёра данных, а Parsio — вашего Обработчика данных. Стандартное Соглашение об обработке данных (DPA) доступно всем клиентам без необходимости запроса, а наша основная вычислительная инфраструктура расположена в ЕС (Германия). Данные обрабатываются в ЕС и США; если субподрядчик работает за пределами ЕС, передачу данных обеспечивают Стандартные договорные положения (SCC). См. нашу страницу GDPR и DPA.

Что происходит в случае нарушения безопасности?

Мы непрерывно отслеживаем необычную активность и следуем документированным процедурам реагирования на инциденты. В случае нарушения затронутые клиенты и соответствующие органы уведомляются в течение 72 часов, если это требуется по закону.

Как вы находите и устраняете уязвимости?

Каждое изменение кода проходит проверку коллегами перед выпуском. Мы непрерывно проводим статический анализ, сканирование зависимостей и автоматизированное сканирование уязвимостей по всей нашей инфраструктуре и кодовой базе, что дополняется модульными/интеграционными тестами и автоматизированными конвейерами, предотвращающими регрессии.

Могу ли я удалить свои данные?

Да, в любой момент — отдельные документы, шаблоны или всю учётную запись. Данные немедленно удаляются из активных систем. Резервные копии обновляются по собственному фиксированному циклу ротации (не более 30 дней). Вы также можете настроить автоматическое удаление в диапазоне от 1 до 180 дней.

Кто внутри Parsio может получить доступ к моим данным?

Доступ ограничен строго необходимым (принцип минимально необходимых привилегий) и регулярно проверяется. Все сотрудники проходят обучение по безопасности и конфиденциальности и связаны обязательствами о конфиденциальности.

Продаёте ли вы или передаёте мои данные третьим лицам?

Нет — никогда, ни при каких обстоятельствах, без вашего согласия. Ваши документы, письма и извлечённые данные принадлежат вам.

Каково время безотказной работы вашего сервиса?

Следите за доступностью в реальном времени и историей инцидентов на нашей странице статуса.

ИИ и использование данных

Parsio предлагает четыре механизма извлечения данных — AI Parser, GPT Parser, Template Parser и OCR Converter — каждый со своим путём обработки данных; Template Parser вообще не использует модель ИИ сторонних поставщиков. Мы никогда не обучаем и не улучшаем никакую модель ИИ или LLM на основе ваших данных и никогда их не продаём. Ваши данные остаются исключительно вашими и обрабатываются только для предоставления запрошенных вами услуг. Ознакомьтесь с нашим подробным объяснением по ИИ и данным, чтобы узнать, как работает каждый механизм.

Хранение и шифрование данных

Данные в состоянии покоя шифруются с использованием AES-256 и хранятся в зашифрованных хранилищах Amazon S3. Данные при передаче защищены сквозным шифрованием по HTTPS с использованием современного TLS (TLS 1.2 или выше) и действительных цифровых сертификатов. Пароли хешируются с помощью bcrypt (work factor 12) — намеренно медленным, соленым, односторонним алгоритмом; мы никогда не имеем доступа к вашему реальному паролю. Платёжные данные никогда не попадают на наши серверы — обработку платежей осуществляет Stripe, поставщик, соответствующий стандарту PCI-DSS.

Безопасность облачной инфраструктуры

Вычислительная и сетевая инфраструктура Parsio работает на Hetzner, с дата-центрами в Фалькенштайне и Нюрнберге, Германия — оба сертифицированы по стандарту ISO/IEC 27001. Данные обрабатываются в ЕС и США; при необходимости передачу покрывают стандартные договорные положения (SCC). Hetzner размещает наши вычислительные и сетевые нагрузки в двух независимых немецких локациях для обеспечения избыточности; Amazon S3 используется для зашифрованного хранения объектов, а данные приложения хранятся в MongoDB Atlas. Мы используем возможности провайдеров, такие как изоляция сети, детализированное управление доступом (IAM), управление ключами и подробное логирование доступа, чтобы минимизировать риски и обеспечить принцип минимально необходимых привилегий. Серверы взаимодействуют через приватную сеть, изолированную от публичного интернета и недоступную для посторонних устройств.

Доступность и отказоустойчивость

Parsio использует распределённые облачные базы данных и горизонтально масштабируемые сервисы для обработки нагрузки и поддержания времени безотказной работы. Мы регулярно выполняем автоматическое резервное копирование и периодически проверяем процедуры восстановления, чтобы снизить риск потери данных. Наши системы находятся под круглосуточным мониторингом с оповещениями, обеспечивающими быстрое реагирование на аномалии.

Простои и плановое обслуживание

Мы внедряем изменения через CI/CD-конвейеры и используем поэтапное и blue/green-развёртывание, чтобы обновления проходили без сбоев. Наша инфраструктура динамически масштабируется без остановки сервиса. Когда происходит обслуживание или инциденты, мы открыто сообщаем об этом на нашей странице статуса с обновлениями доступности в реальном времени.

Мониторинг и журналирование

Мы ведём подробные системные и прикладные журналы для поддержки безопасности, надёжности и устранения неполадок. Доступ и ключевые действия подлежат аудиту, а клиенты могут просматривать историю обработки данных внутри продукта, чтобы понять, что произошло, когда и кем.

Право собственности на данные, сроки хранения и удаление

Вы сохраняете право собственности на все письма, документы и извлечённые данные, обрабатываемые через Parsio. В рамках наших услуг по извлечению данных вы выступаете в роли Контролёра данных, а Parsio — в роли вашего Обработчика данных; мы обрабатываем ваши данные строго в соответствии с вашими инструкциями. Вы можете удалить документы, шаблоны или свою учётную запись в любое время. Политики хранения настраиваются в соответствии с вашими юридическими и бизнес-потребностями — обычно доступны варианты автоматического удаления от 1 до 180 дней.

Конфиденциальность

Мы никогда не продаём и не сдаём в аренду данные клиентов. Доступ сотрудников строго ограничен по принципу необходимого знания и регулируется обязательствами о конфиденциальности. Сотрудники регулярно проходят обучение по безопасности и конфиденциальности для поддержания сильной культуры безопасности.

Соответствие требованиям

Parsio соответствует требованиям GDPR. Стандартное Соглашение об обработке данных (DPA) доступно всем клиентам без необходимости запроса. Наша основная вычислительная инфраструктура расположена в ЕС (Германия); данные обрабатываются в ЕС и США, а если субподрядчик работает за пределами ЕС, мы полагаемся на надлежащие меры защиты, такие как Стандартные договорные положения. Наши поставщики инфраструктуры имеют широко признанные сертификации (например, ISO 27001 и SOC 2), на основе которых мы выстраиваем собственные меры контроля.

Безопасная разработка и управление кодом

Безопасность интегрирована в наш жизненный цикл разработки программного обеспечения. Каждая функция, обновление продукта и исправление ошибок проходят проверку коллегами перед выпуском. Мы регулярно проводим аудит кода, поддерживаем покрытие модульными и интеграционными тестами, а также непрерывно проводим статический анализ, сканирование зависимостей и автоматизированное сканирование уязвимостей, чтобы выявлять и устранять проблемы на ранней стадии.

Реагирование на инциденты

Мы следуем документированным процедурам реагирования на инциденты и эскалации. Непрерывный мониторинг помогает нам быстро обнаруживать необычную активность, и в случае утечки данных мы уведомим затронутых клиентов и, при необходимости, регуляторов в течение 72 часов в соответствии с требованиями GDPR.

Доверенные субобработчики

Мы сотрудничаем с небольшим числом доверенных поставщиков, которые соответствуют нашим стандартам безопасности и конфиденциальности и получают доступ только к минимально необходимым данным для предоставления своих услуг: Amazon S3 (хранение данных), Amazon Textract (услуги OCR), Crisp (поддержка клиентов), Hetzner (облачная инфраструктура, Германия, сертификат ISO 27001), Microsoft (облачные вычисления), Mistral (услуги OCR), MongoDB Atlas (инфраструктура баз данных), OpenAI (извлечение данных с помощью ИИ) и Stripe (обработка платежей). См. наш полный список субподрядчиков и объяснение по ИИ и данным, чтобы узнать, чем занимается каждый из них. Мы поддерживаем этот список в актуальном состоянии и сообщаем о существенных изменениях.

Остались вопросы?

Если у вас есть вопросы о безопасности в Parsio или вам нужны дополнительные сведения для проверки безопасности, свяжитесь с нами по адресу [email protected].