安全与隐私

Parsio Trust Center

面向评估 Parsio 的团队,涵盖安全、隐私、AI 数据处理、委托处理方和法律承诺。

有安全或供应商审查问题?

联系安全团队

Parsio 的安全

在 Parsio,客户数据安全是平台设计、开发和运营的基础。我们结合强大的技术控制和严格的运营实践,保护机密性、完整性和可用性。

静态数据 AES-256,传输中 TLS 1.2+

您的数据绝不会用于训练 AI 模型

符合 GDPR,可提供 DPA

随时删除数据,保留期1–180天

安全控制一览

按类别分组,汇总自下方的详细说明。

访问与身份验证

  • 使用bcrypt进行密码哈希(工作因子12)
  • 全公司范围的多因素身份验证
  • 全公司范围使用密码管理器
  • 最小权限访问,定期审计
  • 员工笔记本电脑全盘加密

数据保护

  • 全部流量使用TLS 1.2以上加密
  • 静态数据AES-256加密
  • Amazon S3加密文档存储
  • 符合PCI DSS的支付(Stripe)——我们从不存储您的卡信息
  • 可配置的保留期,1–180天

基础设施

  • Hetzner计算资源,通过ISO/IEC 27001认证(德国)
  • 两个独立地点的冗余部署
  • 防火墙与网络分段
  • 服务器之间采用私有网络连接,外部无法访问
  • 定期为操作系统和依赖项打补丁
  • 蓝绿部署与滚动部署,确保安全发布

漏洞管理

  • 每次发布前的同行评审
  • 持续静态代码分析与依赖扫描
  • 针对基础设施和代码的自动化漏洞扫描
  • 自动化测试套件防止回归

监控与日志

  • 24/7基础设施监控,实时告警
  • 集中式日志聚合
  • 访问和关键操作可全平台审计

事件响应

  • 文档化的事件响应与升级流程
  • 持续监控以快速发现异常活动
  • 如法律要求,72小时内通报数据泄露

灾难恢复与可用性

  • 频繁的自动化备份
  • 固定的备份轮换周期(不超过30天)
  • 定期验证恢复流程
  • 分布式、可水平扩展的云数据库

组织安全

  • 面向全体员工的安全与隐私培训
  • 每位员工均承担保密义务
  • 委托处理方按我们的安全与隐私标准进行筛选

合规性

  • 符合GDPR规定;可为每位客户提供DPA
  • SCC覆盖国际数据传输
  • 我们的基础设施提供商均持有ISO/IEC 27001认证

AI与数据使用

  • 与每个AI供应商签订合同规定的禁止训练条款
  • 与AI提供商的通信均加密
  • 您的数据绝不会被出售或共享

快速解答

我的数据物理存储在哪里?

Parsio 的计算和网络运行在 Hetzner 上,数据中心位于德国的 Falkenstein 和 Nuremberg——两地均通过 ISO/IEC 27001 认证。文档和导出文件存储在加密的 Amazon S3 buckets 中;应用数据(账户、提取模板)存储在 MongoDB Atlas 中。数据在欧盟和美国境内处理;如有需要,标准合同条款(SCC)将覆盖该传输。完整信息请参见我们的委托处理方列表。

我的数据会被用于训练 AI 模型吗?

绝不会。我们不会使用您的数据训练或微调任何模型——无论是我们自己的模型还是供应商的模型,并且我们绝不会出售您的数据。这是我们与所使用的每个 AI subprocessor 之间的合同承诺,而不是取决于套餐的功能。

我的密码如何受到保护?

密码使用 work factor 为 12 的 bcrypt 进行哈希处理——这是一种刻意设计得较慢、带盐的单向算法,旨在抵御暴力破解和彩虹表攻击。我们绝不存储您的真实密码,也无法访问它。

你们使用什么加密方式?

传输中的所有数据均使用带有效证书的 TLS 1.2 及以上版本,静态数据(包括文档存储和数据库备份)均使用 AES-256 加密。

Parsio 是否符合 GDPR?

是的。对于解析服务,您是 Data Controller,Parsio 是您的 Data Processor。标准的 Data Processing Agreement(DPA)向所有客户开放,无需申请,并且我们的主要计算基础设施位于欧盟境内(德国)。数据在欧盟和美国境内处理;若某委托处理方位于欧盟境外,则由 Standard Contractual Clauses(SCC)覆盖该传输。请参阅我们的 GDPR 页面和 DPA。

如果发生安全事件会怎样?

我们持续监控异常活动,并遵循文档化的事件响应流程。如果发生数据泄露,我们会在法律要求的情况下于 72 小时内通知受影响的客户和相关监管机构。

你们如何发现并修复漏洞?

每次代码变更在发布前都会经过 peer review。我们在整个基础设施和代码库中持续运行 static analysis、依赖项扫描和自动化漏洞扫描,并辅以单元/集成测试和自动化流水线来防止回归。

我可以删除我的数据吗?

可以,随时都可以——单个文档、模板或整个账户。数据会立即从活跃系统中移除。备份遵循其自身固定的轮换周期(不超过30天)。您还可以设置 1 到 180 天之间的自动删除。

在 Parsio 内部谁可以访问我的数据?

访问权限被严格限制在必要范围内(最小权限原则),并定期接受审计。所有员工都会完成安全和隐私培训,并受保密义务约束。

你们会出售或分享我的数据吗?

不会——在未经您同意的情况下,任何情况下都不会。您的文档、邮件和提取的数据都属于您。

你们的正常运行时间是多少?

请访问我们的 Status page,查看实时可用性和事件历史。

AI 和数据使用

Parsio 提供四种解析引擎——AI Parser、GPT Parser、Template Parser 和 OCR Converter——每种都有不同的数据路径;Template Parser 完全不涉及任何第三方 AI 模型。我们绝不会使用您的数据训练或改进任何 AI 或 LLM models,也绝不会出售您的数据。您的数据始终只属于您,并且仅用于提供您请求的服务。请阅读我们完整的 AI 与数据处理说明,了解每种引擎的工作方式。

数据存储和加密

静态数据使用 AES-256 加密,并存储在加密的 Amazon S3 buckets 中。传输中的数据通过 HTTPS 进行 end-to-end 保护,并使用有效 digital certificates 和现代 TLS (TLS 1.2 以上)。密码使用 bcrypt(work factor 12)进行哈希处理,这是一种刻意设计得较慢、带盐的单向算法——我们绝不会访问您的真实密码。支付信息不会经过我们的服务器。计费由符合 PCI-DSS 的 Stripe 处理。

云安全

Parsio 的计算和网络运行在 Hetzner 上,数据中心位于德国的 Falkenstein 和 Nuremberg——两地均通过 ISO/IEC 27001 认证。数据在欧盟和美国境内处理;如有需要,标准合同条款(SCC)将覆盖该传输。Hetzner 在两个独立的德国站点托管我们的计算和网络负载以实现冗余;Amazon S3 用于加密的对象存储,应用数据存储在 MongoDB Atlas 中。我们利用网络隔离、granular IAM、key management 和详细 access logging 等 provider capabilities,最小化风险并执行 least-privilege access。服务器之间通过私有网络通信,与公共互联网隔离,未经授权的设备无法访问。

可用性和韧性

Parsio 使用 distributed cloud databases 和 horizontally scalable services 来处理负载并保持 uptime。我们频繁执行自动备份,并定期验证 restore procedures,以降低数据丢失风险。系统通过 alerting 进行 24/7 监控,以便快速响应异常。

停机和计划维护

我们通过 CI/CD pipelines 发布变更,并使用 rolling 和 blue/green deployments 平滑更新。基础设施可在不中断服务的情况下动态扩展。如发生维护或事件,我们会在 Status page 透明发布实时可用性更新。

监控和日志

我们保留全面的 system logs 和 application logs,以支持安全、可靠性和故障排查。访问和关键操作可审计,客户可以在 product 中查看 processing activity,了解发生了什么、何时发生以及由谁执行。

数据所有权、保留和删除

通过 Parsio 处理的所有邮件、文档和提取数据均归客户所有。对于我们的 parsing services,客户是 Data Controller,Parsio 是 Data Processor,并严格按照客户指示处理数据。您可以随时删除文档、模板和账户。保留策略可根据法律和业务要求配置,自动删除期限通常可从 1 天到 180 天选择。

隐私和机密性

我们不会出售或出租客户数据。员工访问严格限制在 need-to-know basis,并受 confidentiality obligations 约束。团队成员定期接受安全和隐私培训,以保持强大的 security culture。

合规

Parsio 按照 GDPR requirements 运营。标准的 Data Processing Agreement(DPA)向所有客户开放,无需申请。我们的主要计算基础设施位于欧盟境内(德国);数据在欧盟和美国境内处理,若某委托处理方位于欧盟境外,我们依赖适当 safeguards,例如 Standard Contractual Clauses。我们的 infrastructure providers 持有广泛认可的认证(例如 ISO 27001、SOC 2),我们在其基础上叠加自己的 controls。

安全开发和代码管理

安全被嵌入 software development lifecycle。所有功能、product update 和 bug fix 在发布前都会经过 peer review。我们进行定期 code audits,维护 unit and integration test coverage,并持续运行 static analysis、依赖项扫描和自动化漏洞扫描,及早发现并修复问题。

事件响应

我们遵循文档化的 incident response 和 escalation procedures。持续监控帮助我们快速发现异常活动。如果发生 data breach,我们会按照 GDPR 在 72 小时内通知受影响客户,并在必要时通知监管机构。

可信 subprocessors

我们与少数可信 provider 合作,这些 provider 符合我们的安全和隐私标准,并且只访问提供服务所需的最少数据:Amazon S3 (data storage)、Amazon Textract (OCR services)、Crisp (customer support)、Hetzner (cloud infrastructure,德国,ISO 27001 认证)、Microsoft (cloud computing)、Mistral (OCR services)、MongoDB Atlas (database infrastructure)、OpenAI (AI document extraction)、Stripe (payment processing)。请参阅我们完整的 委托处理方列表 和 AI 与数据处理说明,了解每一方的具体职责。我们会保持此列表最新,并通知重大变更。

有问题吗?

如果您对 Parsio 的安全有疑问,或需要更多信息用于 security review,请通过 [email protected] 联系我们。