安全与隐私
Parsio Trust Center
面向评估 Parsio 的团队,涵盖安全、隐私、AI 数据处理、委托处理方和法律承诺。
有安全或供应商审查问题?
联系安全团队Parsio 的安全
在 Parsio,客户数据安全是平台设计、开发和运营的基础。我们结合强大的技术控制和严格的运营实践,保护机密性、完整性和可用性。
静态数据 AES-256,传输中 TLS 1.2+
您的数据绝不会用于训练 AI 模型
符合 GDPR,可提供 DPA
随时删除数据,保留期1–180天
安全控制一览
按类别分组,汇总自下方的详细说明。
访问与身份验证
- 使用bcrypt进行密码哈希(工作因子12)
- 全公司范围的多因素身份验证
- 全公司范围使用密码管理器
- 最小权限访问,定期审计
- 员工笔记本电脑全盘加密
数据保护
- 全部流量使用TLS 1.2以上加密
- 静态数据AES-256加密
- Amazon S3加密文档存储
- 符合PCI DSS的支付(Stripe)——我们从不存储您的卡信息
- 可配置的保留期,1–180天
基础设施
- Hetzner计算资源,通过ISO/IEC 27001认证(德国)
- 两个独立地点的冗余部署
- 防火墙与网络分段
- 服务器之间采用私有网络连接,外部无法访问
- 定期为操作系统和依赖项打补丁
- 蓝绿部署与滚动部署,确保安全发布
漏洞管理
- 每次发布前的同行评审
- 持续静态代码分析与依赖扫描
- 针对基础设施和代码的自动化漏洞扫描
- 自动化测试套件防止回归
监控与日志
- 24/7基础设施监控,实时告警
- 集中式日志聚合
- 访问和关键操作可全平台审计
事件响应
- 文档化的事件响应与升级流程
- 持续监控以快速发现异常活动
- 如法律要求,72小时内通报数据泄露
灾难恢复与可用性
- 频繁的自动化备份
- 固定的备份轮换周期(不超过30天)
- 定期验证恢复流程
- 分布式、可水平扩展的云数据库
组织安全
- 面向全体员工的安全与隐私培训
- 每位员工均承担保密义务
- 委托处理方按我们的安全与隐私标准进行筛选
合规性
- 符合GDPR规定;可为每位客户提供DPA
- SCC覆盖国际数据传输
- 我们的基础设施提供商均持有ISO/IEC 27001认证
AI与数据使用
- 与每个AI供应商签订合同规定的禁止训练条款
- 与AI提供商的通信均加密
- 您的数据绝不会被出售或共享
快速解答
我的数据物理存储在哪里?
Parsio 的计算和网络运行在 Hetzner 上,数据中心位于德国的 Falkenstein 和 Nuremberg——两地均通过 ISO/IEC 27001 认证。文档和导出文件存储在加密的 Amazon S3 buckets 中;应用数据(账户、提取模板)存储在 MongoDB Atlas 中。数据在欧盟和美国境内处理;如有需要,标准合同条款(SCC)将覆盖该传输。完整信息请参见我们的委托处理方列表。
我的数据会被用于训练 AI 模型吗?
绝不会。我们不会使用您的数据训练或微调任何模型——无论是我们自己的模型还是供应商的模型,并且我们绝不会出售您的数据。这是我们与所使用的每个 AI subprocessor 之间的合同承诺,而不是取决于套餐的功能。
我的密码如何受到保护?
密码使用 work factor 为 12 的 bcrypt 进行哈希处理——这是一种刻意设计得较慢、带盐的单向算法,旨在抵御暴力破解和彩虹表攻击。我们绝不存储您的真实密码,也无法访问它。
你们使用什么加密方式?
传输中的所有数据均使用带有效证书的 TLS 1.2 及以上版本,静态数据(包括文档存储和数据库备份)均使用 AES-256 加密。
Parsio 是否符合 GDPR?
是的。对于解析服务,您是 Data Controller,Parsio 是您的 Data Processor。标准的 Data Processing Agreement(DPA)向所有客户开放,无需申请,并且我们的主要计算基础设施位于欧盟境内(德国)。数据在欧盟和美国境内处理;若某委托处理方位于欧盟境外,则由 Standard Contractual Clauses(SCC)覆盖该传输。请参阅我们的 GDPR 页面和 DPA。
如果发生安全事件会怎样?
我们持续监控异常活动,并遵循文档化的事件响应流程。如果发生数据泄露,我们会在法律要求的情况下于 72 小时内通知受影响的客户和相关监管机构。
你们如何发现并修复漏洞?
每次代码变更在发布前都会经过 peer review。我们在整个基础设施和代码库中持续运行 static analysis、依赖项扫描和自动化漏洞扫描,并辅以单元/集成测试和自动化流水线来防止回归。
我可以删除我的数据吗?
可以,随时都可以——单个文档、模板或整个账户。数据会立即从活跃系统中移除。备份遵循其自身固定的轮换周期(不超过30天)。您还可以设置 1 到 180 天之间的自动删除。
在 Parsio 内部谁可以访问我的数据?
访问权限被严格限制在必要范围内(最小权限原则),并定期接受审计。所有员工都会完成安全和隐私培训,并受保密义务约束。
你们会出售或分享我的数据吗?
不会——在未经您同意的情况下,任何情况下都不会。您的文档、邮件和提取的数据都属于您。
你们的正常运行时间是多少?
请访问我们的 Status page,查看实时可用性和事件历史。
AI 和数据使用
Parsio 提供四种解析引擎——AI Parser、GPT Parser、Template Parser 和 OCR Converter——每种都有不同的数据路径;Template Parser 完全不涉及任何第三方 AI 模型。我们绝不会使用您的数据训练或改进任何 AI 或 LLM models,也绝不会出售您的数据。您的数据始终只属于您,并且仅用于提供您请求的服务。请阅读我们完整的 AI 与数据处理说明,了解每种引擎的工作方式。
数据存储和加密
静态数据使用 AES-256 加密,并存储在加密的 Amazon S3 buckets 中。传输中的数据通过 HTTPS 进行 end-to-end 保护,并使用有效 digital certificates 和现代 TLS (TLS 1.2 以上)。密码使用 bcrypt(work factor 12)进行哈希处理,这是一种刻意设计得较慢、带盐的单向算法——我们绝不会访问您的真实密码。支付信息不会经过我们的服务器。计费由符合 PCI-DSS 的 Stripe 处理。
云安全
Parsio 的计算和网络运行在 Hetzner 上,数据中心位于德国的 Falkenstein 和 Nuremberg——两地均通过 ISO/IEC 27001 认证。数据在欧盟和美国境内处理;如有需要,标准合同条款(SCC)将覆盖该传输。Hetzner 在两个独立的德国站点托管我们的计算和网络负载以实现冗余;Amazon S3 用于加密的对象存储,应用数据存储在 MongoDB Atlas 中。我们利用网络隔离、granular IAM、key management 和详细 access logging 等 provider capabilities,最小化风险并执行 least-privilege access。服务器之间通过私有网络通信,与公共互联网隔离,未经授权的设备无法访问。
可用性和韧性
Parsio 使用 distributed cloud databases 和 horizontally scalable services 来处理负载并保持 uptime。我们频繁执行自动备份,并定期验证 restore procedures,以降低数据丢失风险。系统通过 alerting 进行 24/7 监控,以便快速响应异常。
停机和计划维护
我们通过 CI/CD pipelines 发布变更,并使用 rolling 和 blue/green deployments 平滑更新。基础设施可在不中断服务的情况下动态扩展。如发生维护或事件,我们会在 Status page 透明发布实时可用性更新。
监控和日志
我们保留全面的 system logs 和 application logs,以支持安全、可靠性和故障排查。访问和关键操作可审计,客户可以在 product 中查看 processing activity,了解发生了什么、何时发生以及由谁执行。
数据所有权、保留和删除
通过 Parsio 处理的所有邮件、文档和提取数据均归客户所有。对于我们的 parsing services,客户是 Data Controller,Parsio 是 Data Processor,并严格按照客户指示处理数据。您可以随时删除文档、模板和账户。保留策略可根据法律和业务要求配置,自动删除期限通常可从 1 天到 180 天选择。
隐私和机密性
我们不会出售或出租客户数据。员工访问严格限制在 need-to-know basis,并受 confidentiality obligations 约束。团队成员定期接受安全和隐私培训,以保持强大的 security culture。
合规
Parsio 按照 GDPR requirements 运营。标准的 Data Processing Agreement(DPA)向所有客户开放,无需申请。我们的主要计算基础设施位于欧盟境内(德国);数据在欧盟和美国境内处理,若某委托处理方位于欧盟境外,我们依赖适当 safeguards,例如 Standard Contractual Clauses。我们的 infrastructure providers 持有广泛认可的认证(例如 ISO 27001、SOC 2),我们在其基础上叠加自己的 controls。
安全开发和代码管理
安全被嵌入 software development lifecycle。所有功能、product update 和 bug fix 在发布前都会经过 peer review。我们进行定期 code audits,维护 unit and integration test coverage,并持续运行 static analysis、依赖项扫描和自动化漏洞扫描,及早发现并修复问题。
事件响应
我们遵循文档化的 incident response 和 escalation procedures。持续监控帮助我们快速发现异常活动。如果发生 data breach,我们会按照 GDPR 在 72 小时内通知受影响客户,并在必要时通知监管机构。
可信 subprocessors
我们与少数可信 provider 合作,这些 provider 符合我们的安全和隐私标准,并且只访问提供服务所需的最少数据:Amazon S3 (data storage)、Amazon Textract (OCR services)、Crisp (customer support)、Hetzner (cloud infrastructure,德国,ISO 27001 认证)、Microsoft (cloud computing)、Mistral (OCR services)、MongoDB Atlas (database infrastructure)、OpenAI (AI document extraction)、Stripe (payment processing)。请参阅我们完整的 委托处理方列表 和 AI 与数据处理说明,了解每一方的具体职责。我们会保持此列表最新,并通知重大变更。
有问题吗?
如果您对 Parsio 的安全有疑问,或需要更多信息用于 security review,请通过 [email protected] 联系我们。