安全与隐私

Parsio Trust Center

面向评估 Parsio 的团队,涵盖安全、隐私、AI 数据处理、委托处理方和法律承诺。

有安全或供应商审查问题?

联系安全团队

Parsio 的安全

在 Parsio,客户数据安全是平台设计、开发和运营的基础。我们结合强大的技术控制和严格的运营实践,保护机密性、完整性和可用性。

静态数据 AES-256,传输中 TLS 1.2+

您的数据绝不会用于训练 AI 模型

符合 GDPR,可提供 DPA

随时删除数据,保留期1–180天

安全控制一览

按类别分组,汇总自下方的详细说明。

访问与身份验证

  • 使用bcrypt进行密码哈希(工作因子12)
  • 全公司范围的多因素身份验证
  • 全公司范围使用密码管理器
  • 最小权限访问,定期审计
  • 员工笔记本电脑全盘加密

数据保护

  • 全部流量使用TLS 1.2以上加密
  • 静态数据AES-256加密
  • Amazon S3加密文档存储
  • 符合PCI DSS的支付(Stripe)——我们从不存储您的卡信息
  • 可配置的保留期,1–180天

基础设施

  • Hetzner计算资源,通过ISO/IEC 27001认证(德国)
  • 两个独立地点的冗余部署
  • 防火墙与网络分段
  • 服务器之间采用私有网络连接,外部无法访问
  • 定期为操作系统和依赖项打补丁
  • 蓝绿部署与滚动部署,确保安全发布

漏洞管理

  • 每次发布前的同行评审
  • 持续静态代码分析与依赖扫描
  • 针对基础设施和代码的自动化漏洞扫描
  • 自动化测试套件防止回归

监控与日志

  • 24/7基础设施监控,实时告警
  • 集中式日志聚合
  • 访问和关键操作可全平台审计

事件响应

  • 文档化的事件响应与升级流程
  • 持续监控以快速发现异常活动
  • 如法律要求,72小时内通报数据泄露

灾难恢复与可用性

  • 频繁的自动化备份
  • 固定的备份轮换周期(不超过30天)
  • 定期验证恢复流程
  • 分布式、可水平扩展的云数据库

组织安全

  • 面向全体员工的安全与隐私培训
  • 每位员工均承担保密义务
  • 委托处理方按我们的安全与隐私标准进行筛选

合规性

  • 符合GDPR规定;可为每位客户提供DPA
  • SCC覆盖国际数据传输
  • 我们的基础设施提供商均持有ISO/IEC 27001认证

AI与数据使用

  • 与每个AI供应商签订合同规定的禁止训练条款
  • 与AI提供商的通信均加密
  • 您的数据绝不会被出售或共享

快速解答

我的数据物理存储在哪里?

Parsio 的计算和网络运行在 Hetzner 上,数据中心位于德国的 Falkenstein 和 Nuremberg——两地均通过 ISO/IEC 27001 认证。文档和导出文件存储在加密的 Amazon S3 buckets 中;应用数据(账户、提取模板)存储在 MongoDB Atlas 中。数据在欧盟和美国境内处理;如有需要,标准合同条款(SCC)将覆盖该传输。完整信息请参见我们的委托处理方列表

我的数据会被用于训练 AI 模型吗?

绝不会。我们不会使用您的数据训练或微调任何模型——无论是我们自己的模型还是供应商的模型,并且我们绝不会出售您的数据。这是我们与所使用的每个 AI subprocessor 之间的合同承诺,而不是取决于套餐的功能。

我的密码如何受到保护?

密码使用 work factor 为 12 的 bcrypt 进行哈希处理——这是一种刻意设计得较慢、带盐的单向算法,旨在抵御暴力破解和彩虹表攻击。我们绝不存储您的真实密码,也无法访问它。

你们使用什么加密方式?

传输中的所有数据均使用带有效证书的 TLS 1.2 及以上版本,静态数据(包括文档存储和数据库备份)均使用 AES-256 加密。

Parsio 是否符合 GDPR?

是的。对于解析服务,您是 Data Controller,Parsio 是您的 Data Processor。标准的 Data Processing Agreement(DPA)向所有客户开放,无需申请,并且我们的主要计算基础设施位于欧盟境内(德国)。数据在欧盟和美国境内处理;若某委托处理方位于欧盟境外,则由 Standard Contractual Clauses(SCC)覆盖该传输。请参阅我们的 GDPR 页面DPA

如果发生安全事件会怎样?

我们持续监控异常活动,并遵循文档化的事件响应流程。如果发生数据泄露,我们会在法律要求的情况下于 72 小时内通知受影响的客户和相关监管机构。

你们如何发现并修复漏洞?

每次代码变更在发布前都会经过 peer review。我们在整个基础设施和代码库中持续运行 static analysis、依赖项扫描和自动化漏洞扫描,并辅以单元/集成测试和自动化流水线来防止回归。

我可以删除我的数据吗?

可以,随时都可以——单个文档、模板或整个账户。数据会立即从活跃系统中移除。备份遵循其自身固定的轮换周期(不超过30天)。您还可以设置 1 到 180 天之间的自动删除。

在 Parsio 内部谁可以访问我的数据?

访问权限被严格限制在必要范围内(最小权限原则),并定期接受审计。所有员工都会完成安全和隐私培训,并受保密义务约束。

你们会出售或分享我的数据吗?

不会——在未经您同意的情况下,任何情况下都不会。您的文档、邮件和提取的数据都属于您。

你们的正常运行时间是多少?

请访问我们的 Status page,查看实时可用性和事件历史。

AI 和数据使用

Parsio 提供四种解析引擎——AI Parser、GPT Parser、Template Parser 和 OCR Converter——每种都有不同的数据路径;Template Parser 完全不涉及任何第三方 AI 模型。我们绝不会使用您的数据训练或改进任何 AI 或 LLM models,也绝不会出售您的数据。您的数据始终只属于您,并且仅用于提供您请求的服务。请阅读我们完整的 AI 与数据处理说明,了解每种引擎的工作方式。

数据存储和加密

静态数据使用 AES-256 加密,并存储在加密的 Amazon S3 buckets 中。传输中的数据通过 HTTPS 进行 end-to-end 保护,并使用有效 digital certificates 和现代 TLS (TLS 1.2 以上)。密码使用 bcrypt(work factor 12)进行哈希处理,这是一种刻意设计得较慢、带盐的单向算法——我们绝不会访问您的真实密码。支付信息不会经过我们的服务器。计费由符合 PCI-DSS 的 Stripe 处理。

云安全

Parsio 的计算和网络运行在 Hetzner 上,数据中心位于德国的 Falkenstein 和 Nuremberg——两地均通过 ISO/IEC 27001 认证。数据在欧盟和美国境内处理;如有需要,标准合同条款(SCC)将覆盖该传输。Hetzner 在两个独立的德国站点托管我们的计算和网络负载以实现冗余;Amazon S3 用于加密的对象存储,应用数据存储在 MongoDB Atlas 中。我们利用网络隔离、granular IAM、key management 和详细 access logging 等 provider capabilities,最小化风险并执行 least-privilege access。服务器之间通过私有网络通信,与公共互联网隔离,未经授权的设备无法访问。

可用性和韧性

Parsio 使用 distributed cloud databases 和 horizontally scalable services 来处理负载并保持 uptime。我们频繁执行自动备份,并定期验证 restore procedures,以降低数据丢失风险。系统通过 alerting 进行 24/7 监控,以便快速响应异常。

停机和计划维护

我们通过 CI/CD pipelines 发布变更,并使用 rolling 和 blue/green deployments 平滑更新。基础设施可在不中断服务的情况下动态扩展。如发生维护或事件,我们会在 Status page 透明发布实时可用性更新。

监控和日志

我们保留全面的 system logs 和 application logs,以支持安全、可靠性和故障排查。访问和关键操作可审计,客户可以在 product 中查看 processing activity,了解发生了什么、何时发生以及由谁执行。

数据所有权、保留和删除

通过 Parsio 处理的所有邮件、文档和提取数据均归客户所有。对于我们的 parsing services,客户是 Data Controller,Parsio 是 Data Processor,并严格按照客户指示处理数据。您可以随时删除文档、模板和账户。保留策略可根据法律和业务要求配置,自动删除期限通常可从 1 天到 180 天选择。

隐私和机密性

我们不会出售或出租客户数据。员工访问严格限制在 need-to-know basis,并受 confidentiality obligations 约束。团队成员定期接受安全和隐私培训,以保持强大的 security culture。

合规

Parsio 按照 GDPR requirements 运营。标准的 Data Processing Agreement(DPA)向所有客户开放,无需申请。我们的主要计算基础设施位于欧盟境内(德国);数据在欧盟和美国境内处理,若某委托处理方位于欧盟境外,我们依赖适当 safeguards,例如 Standard Contractual Clauses。我们的 infrastructure providers 持有广泛认可的认证(例如 ISO 27001、SOC 2),我们在其基础上叠加自己的 controls。

安全开发和代码管理

安全被嵌入 software development lifecycle。所有功能、product update 和 bug fix 在发布前都会经过 peer review。我们进行定期 code audits,维护 unit and integration test coverage,并持续运行 static analysis、依赖项扫描和自动化漏洞扫描,及早发现并修复问题。

事件响应

我们遵循文档化的 incident response 和 escalation procedures。持续监控帮助我们快速发现异常活动。如果发生 data breach,我们会按照 GDPR 在 72 小时内通知受影响客户,并在必要时通知监管机构。

可信 subprocessors

我们与少数可信 provider 合作,这些 provider 符合我们的安全和隐私标准,并且只访问提供服务所需的最少数据:Amazon S3 (data storage)、Amazon Textract (OCR services)、Crisp (customer support)、Hetzner (cloud infrastructure,德国,ISO 27001 认证)、Microsoft (cloud computing)、Mistral (OCR services)、MongoDB Atlas (database infrastructure)、OpenAI (AI document extraction)、Stripe (payment processing)。请参阅我们完整的 委托处理方列表AI 与数据处理说明,了解每一方的具体职责。我们会保持此列表最新,并通知重大变更。

有问题吗?

如果您对 Parsio 的安全有疑问,或需要更多信息用于 security review,请通过 [email protected] 联系我们。