Bezpieczeństwo i zaufanie
Co dzieje się z dokumentem, który wysyłasz do DocSolved.
Ta strona odpowiada na pytania, które przegląd bezpieczeństwa zadaje na początku. Każdy wiersz mówi, co DocSolved robi dziś i jak to jest potwierdzone. Punkty, których nie potrafimy jeszcze udowodnić, są wypisane jako otwarte, a nie pominięte.
Zweryfikowane ustalone w kodzie lub konfiguracji aplikacji i sprawdzane przez zestaw testów Deklaracja dostawcy opiera się na opublikowanym zobowiązaniu dostawcy hostingu lub AI Otwórz jeszcze niepotwierdzone; w trakcie
Fakty
| Temat | Co robi DocSolved | Status |
|---|---|---|
| Szyfrowanie w tranzycie | TLS na każdym połączeniu, HTTPS wymuszone przez nagłówek Strict-Transport-Security z preloadem. Dostawy webhooków są podpisywane HMAC-SHA256, aby odbiorcy mogli zweryfikować pochodzenie i integralność. | Zweryfikowane |
| Szyfrowanie w spoczynku | Produkcyjna baza danych i przechowywane obiekty dokumentów są szyfrowane w spoczynku przez dostawców hostingu (zarządzany PostgreSQL i magazyn obiektów zgodny z S3, AES-256). DocSolved nie dodaje osobnej warstwy szyfrowania na poziomie aplikacji. | Deklaracja dostawcy |
| Uwierzytelnianie | Logowanie użytkowników jest delegowane do Clerk; DocSolved nigdy nie przechowuje haseł. Klucze API to losowe tokeny 256-bitowe zapisywane wyłącznie jako skrót, z zakresami (extract, history), pokazywane raz i natychmiast unieważnialne. Dostęp administracyjny używa PBKDF2-SHA256 z ciasteczkami HttpOnly i ochroną CSRF. | Zweryfikowane |
| Izolacja najemców | Każda zapisana analiza i każdy przechowywany plik są przypisane do konta lub przestrzeni roboczej właściciela. Odczyty ponownie sprawdzają własność; przechowywane pliki są dostępne tylko przez krótkotrwałe linki powiązane z właścicielem. Izolację między kontami i przestrzeniami roboczymi obejmuje audyt wewnętrzny i testy automatyczne. | Zweryfikowane |
| Przechowywanie | Dokumenty analizowane bez zapisu są przetwarzane w pamięci i nie trafiają do Twojej historii. Zapisane analizy pozostają, dopóki ich nie usuniesz. Dla zapisanych analiz nie skonfigurowano automatycznego usuwania po czasie. Rekordy operacyjne wygasają samoczynnie: logi dostępu do linków udostępniania po 180 dniach, logi dostaw webhooków po 30 dniach, partie zadań asynchronicznych po 7 dniach. | Zweryfikowane |
| Usuwanie | Usuń dowolny rekord lub wszystko z aplikacji w każdej chwili; przechowywane pliki i pochodne artefakty znikają razem z nim. Usunięcie konta kasuje historię, zadania, klucze API, linki udostępniania i rekordy cyklu życia. Dokumenty przestrzeni roboczej pozostają w przestrzeni roboczej. | Zweryfikowane |
| Trenowanie modeli | Twoje dokumenty i wyodrębnione dane nigdy nie służą do trenowania modeli, ani u nas, ani u naszych dostawców AI, których warunki API wyłączają dane żądań z trenowania. | Deklaracja dostawcy |
| Podmioty przetwarzające | Ekstrakcja AI działa na OpenAI (Stany Zjednoczone lub punkt końcowy w UE w trybie przetwarzania w UE) albo OVH AI Endpoints (Unia Europejska). Dostawcy tożsamości, płatności, hostingu, OCR, magazynu obiektów i monitoringu błędów są wymienieni wraz z regionami na liście podprocesorów. | Zweryfikowane |
| Logowanie zdarzeń | Logi aplikacji zawierają identyfikatory żądań, ścieżki i czasy, nigdy treść dokumentów, wyodrębnione wartości ani tekst OCR. Monitoring błędów działa z usuniętymi danymi osobowymi i zamaskowanymi tokenami udostępniania. | Zweryfikowane |
| Nagłówki bezpieczeństwa | Ścisła Content-Security-Policy oparta na nonce, X-Frame-Options DENY, nosniff, polityki same-origin dla opener i zasobów oraz Permissions-Policy wyłączająca aparat, mikrofon i geolokalizację. | Zweryfikowane |
| Zgłaszanie podatności | Napisz na [email protected]. Staramy się potwierdzić zgłoszenie w ciągu 72 godzin. Ten sam kontakt jest opublikowany w /.well-known/security.txt. |
Zweryfikowane |
| Kopie zapasowe | Dostawca hostingu wykonuje automatyczne codzienne kopie zapasowe bazy danych, a magazyn obiektów przechowuje historię wersji. Okres retencji kopii i udokumentowany test przywracania nie zostały jeszcze opublikowane. | Otwórz |
| Umowa powierzenia przetwarzania | Umowa powierzenia oraz aktualna podstawa transferu dla każdego podprocesora są dostępne na życzenie pod adresem [email protected]; umowa do samodzielnego pobrania nie została jeszcze opublikowana. | Otwórz |
| Atestacja zewnętrzna | DocSolved nie był niezależnie audytowany ani certyfikowany (brak raportu SOC 2 lub ISO 27001). Dotychczasowe przeglądy bezpieczeństwa są wewnętrzne, a ich ustalenia są śledzone w repozytorium. | Otwórz |
| Zobowiązanie dostępności | Nie opublikowano jeszcze gwarancji dostępności. Aplikacja działa obecnie jako pojedyncza instancja z kontrolami stanu i automatycznymi restartami; planowana jest publiczna strona statusu. | Otwórz |
Przeczytaj szczegóły
- Sekcja Bezpieczeństwo w Regulaminie (uwierzytelnianie, przechowywanie, nagłówki, infrastruktura)
- Zaufanie do danych: brak trenowania modeli, retencja, tryb przetwarzania w UE, kontrola dostępu
- Retencja danych: co jest przechowywane, jak długo i jak to usunąć
- Podprocesorzy i ich regiony
- Polityka prywatności
- Model błędów API i identyfikatory żądań
Najczęstsze pytania
Czy wykorzystujecie moje dokumenty do trenowania modeli AI?
Nie. Twoje dokumenty ani dane z nich wyodrębnione nie są wykorzystywane do trenowania modeli AI.
Jak długo przechowywane są moje dane i czy mogę je usunąć?
Historia analiz jest przechowywana przez skonfigurowany okres, a następnie automatycznie usuwana; możesz też usunąć ją na żądanie. Sekcja dotycząca przechowywania danych wskazuje, co jest przechowywane i przez jak długo.
Jak chronione są moje dane?
Dokumenty są szyfrowane podczas przesyłania, z szyfrowaniem w spoczynku zarządzanym przez dostawcę, a dane każdego konta są odizolowane. Tabela bezpieczeństwa na tej stronie wskazuje, które fakty są zweryfikowane w kodzie, a które opierają się na zobowiązaniu dostawcy.