Bezpieczeństwo i zaufanie

Co dzieje się z dokumentem, który wysyłasz do DocSolved.

Ta strona odpowiada na pytania, które przegląd bezpieczeństwa zadaje na początku. Każdy wiersz mówi, co DocSolved robi dziś i jak to jest potwierdzone. Punkty, których nie potrafimy jeszcze udowodnić, są wypisane jako otwarte, a nie pominięte.

Zweryfikowane ustalone w kodzie lub konfiguracji aplikacji i sprawdzane przez zestaw testów Deklaracja dostawcy opiera się na opublikowanym zobowiązaniu dostawcy hostingu lub AI Otwórz jeszcze niepotwierdzone; w trakcie

Fakty

TematCo robi DocSolvedStatus
Szyfrowanie w tranzycie TLS na każdym połączeniu, HTTPS wymuszone przez nagłówek Strict-Transport-Security z preloadem. Dostawy webhooków są podpisywane HMAC-SHA256, aby odbiorcy mogli zweryfikować pochodzenie i integralność. Zweryfikowane
Szyfrowanie w spoczynku Produkcyjna baza danych i przechowywane obiekty dokumentów są szyfrowane w spoczynku przez dostawców hostingu (zarządzany PostgreSQL i magazyn obiektów zgodny z S3, AES-256). DocSolved nie dodaje osobnej warstwy szyfrowania na poziomie aplikacji. Deklaracja dostawcy
Uwierzytelnianie Logowanie użytkowników jest delegowane do Clerk; DocSolved nigdy nie przechowuje haseł. Klucze API to losowe tokeny 256-bitowe zapisywane wyłącznie jako skrót, z zakresami (extract, history), pokazywane raz i natychmiast unieważnialne. Dostęp administracyjny używa PBKDF2-SHA256 z ciasteczkami HttpOnly i ochroną CSRF. Zweryfikowane
Izolacja najemców Każda zapisana analiza i każdy przechowywany plik są przypisane do konta lub przestrzeni roboczej właściciela. Odczyty ponownie sprawdzają własność; przechowywane pliki są dostępne tylko przez krótkotrwałe linki powiązane z właścicielem. Izolację między kontami i przestrzeniami roboczymi obejmuje audyt wewnętrzny i testy automatyczne. Zweryfikowane
Przechowywanie Dokumenty analizowane bez zapisu są przetwarzane w pamięci i nie trafiają do Twojej historii. Zapisane analizy pozostają, dopóki ich nie usuniesz. Dla zapisanych analiz nie skonfigurowano automatycznego usuwania po czasie. Rekordy operacyjne wygasają samoczynnie: logi dostępu do linków udostępniania po 180 dniach, logi dostaw webhooków po 30 dniach, partie zadań asynchronicznych po 7 dniach. Zweryfikowane
Usuwanie Usuń dowolny rekord lub wszystko z aplikacji w każdej chwili; przechowywane pliki i pochodne artefakty znikają razem z nim. Usunięcie konta kasuje historię, zadania, klucze API, linki udostępniania i rekordy cyklu życia. Dokumenty przestrzeni roboczej pozostają w przestrzeni roboczej. Zweryfikowane
Trenowanie modeli Twoje dokumenty i wyodrębnione dane nigdy nie służą do trenowania modeli, ani u nas, ani u naszych dostawców AI, których warunki API wyłączają dane żądań z trenowania. Deklaracja dostawcy
Podmioty przetwarzające Ekstrakcja AI działa na OpenAI (Stany Zjednoczone lub punkt końcowy w UE w trybie przetwarzania w UE) albo OVH AI Endpoints (Unia Europejska). Dostawcy tożsamości, płatności, hostingu, OCR, magazynu obiektów i monitoringu błędów są wymienieni wraz z regionami na liście podprocesorów. Zweryfikowane
Logowanie zdarzeń Logi aplikacji zawierają identyfikatory żądań, ścieżki i czasy, nigdy treść dokumentów, wyodrębnione wartości ani tekst OCR. Monitoring błędów działa z usuniętymi danymi osobowymi i zamaskowanymi tokenami udostępniania. Zweryfikowane
Nagłówki bezpieczeństwa Ścisła Content-Security-Policy oparta na nonce, X-Frame-Options DENY, nosniff, polityki same-origin dla opener i zasobów oraz Permissions-Policy wyłączająca aparat, mikrofon i geolokalizację. Zweryfikowane
Zgłaszanie podatności Napisz na [email protected]. Staramy się potwierdzić zgłoszenie w ciągu 72 godzin. Ten sam kontakt jest opublikowany w /.well-known/security.txt. Zweryfikowane
Kopie zapasowe Dostawca hostingu wykonuje automatyczne codzienne kopie zapasowe bazy danych, a magazyn obiektów przechowuje historię wersji. Okres retencji kopii i udokumentowany test przywracania nie zostały jeszcze opublikowane. Otwórz
Umowa powierzenia przetwarzania Umowa powierzenia oraz aktualna podstawa transferu dla każdego podprocesora są dostępne na życzenie pod adresem [email protected]; umowa do samodzielnego pobrania nie została jeszcze opublikowana. Otwórz
Atestacja zewnętrzna DocSolved nie był niezależnie audytowany ani certyfikowany (brak raportu SOC 2 lub ISO 27001). Dotychczasowe przeglądy bezpieczeństwa są wewnętrzne, a ich ustalenia są śledzone w repozytorium. Otwórz
Zobowiązanie dostępności Nie opublikowano jeszcze gwarancji dostępności. Aplikacja działa obecnie jako pojedyncza instancja z kontrolami stanu i automatycznymi restartami; planowana jest publiczna strona statusu. Otwórz

Przeczytaj szczegóły

Najczęstsze pytania

Czy wykorzystujecie moje dokumenty do trenowania modeli AI?

Nie. Twoje dokumenty ani dane z nich wyodrębnione nie są wykorzystywane do trenowania modeli AI.

Jak długo przechowywane są moje dane i czy mogę je usunąć?

Historia analiz jest przechowywana przez skonfigurowany okres, a następnie automatycznie usuwana; możesz też usunąć ją na żądanie. Sekcja dotycząca przechowywania danych wskazuje, co jest przechowywane i przez jak długo.

Jak chronione są moje dane?

Dokumenty są szyfrowane podczas przesyłania, z szyfrowaniem w spoczynku zarządzanym przez dostawcę, a dane każdego konta są odizolowane. Tabela bezpieczeństwa na tej stronie wskazuje, które fakty są zweryfikowane w kodzie, a które opierają się na zobowiązaniu dostawcy.