ΕΜΠΙΣΤΟΣΥΝΗ ΚΑΙ ΑΣΦΑΛΕΙΑ
Πώς φυλάσσονται τα δεδομένα σας
Κάθε δήλωση σε αυτή τη σελίδα περιγράφει μηχανισμό που υπάρχει στο σύστημα. Όσα δεν ισχύουν ακόμη αναφέρονται ρητά παρακάτω.
Υπεργολάβοι επεξεργασίας
Οι παρακάτω τρίτοι μπορούν, κατ’ αρχήν, να επεξεργαστούν δεδομένα πελατών. Δεν υπάρχουν άλλοι.
- VercelEU (fra1)
Φιλοξενία εφαρμογής και εκτέλεση συναρτήσεων, στην περιοχή fra1.
- SupabaseEU (Frankfurt)
Βάση δεδομένων, ταυτοποίηση και αποθήκευση αρχείων, στη Φρανκφούρτη.
- AnthropicUS — DPF / SCCs
Επεξεργασία κειμένου εγγράφων για τη σύνταξη προσχεδίων ευρημάτων. Δεν χρησιμοποιούνται δεδομένα πελατών για εκπαίδευση μοντέλων.
Τοποθεσία δεδομένων
Η βάση δεδομένων και τα αρχεία βρίσκονται σε έργο Supabase στη Φρανκφούρτη. Οι συναρτήσεις της εφαρμογής εκτελούνται στην περιοχή fra1 της Vercel.
Το κείμενο των εγγράφων αποστέλλεται στο Anthropic για ανάλυση. Αυτή είναι η μόνη ροή δεδομένων εκτός ΕΕ και καλύπτεται από τυποποιημένες συμβατικές ρήτρες.
Το κείμενο εγγράφων δεν καταγράφεται σε αρχεία καταγραφής, σε αναφορές σφαλμάτων ή σε εργαλεία αναλυτικών.
Χρήση τεχνητής νοημοσύνης
Τα ευρήματα συντάσσονται από μοντέλο και δεν αποτελούν συμπεράσματα μέχρι να τα εγκρίνει άνθρωπος. Καμία έκθεση δεν περιλαμβάνει εύρημα χωρίς ανθρώπινη έγκριση.
Κάθε εύρημα φέρει αυτούσιο απόσπασμα. Το απόσπασμα ελέγχεται προγραμματιστικά ως προς την παρουσία του στο κείμενο της πηγής· όσα δεν εντοπίζονται επισημαίνονται και εξαιρούνται από τις εκθέσεις.
Το σύστημα δεν εξάγει συμμόρφωση από την απουσία στοιχείων. Όπου τα τεκμήρια είναι ελλιπή, το εύρημα καταγράφεται ως «Ανεπαρκή τεκμήρια».
Δεν χρησιμοποιούνται δεδομένα πελατών για εκπαίδευση ή βελτίωση μοντέλων, ούτε από εμάς ούτε από τον πάροχο του μοντέλου.
Ασφάλεια
Η πρόσβαση στα δεδομένα κάθε οργανισμού ελέγχεται σε επίπεδο βάσης δεδομένων (row level security) και επιπλέον σε κάθε ερώτημα του κώδικα.
Τα αρχεία αποθηκεύονται σε ιδιωτικούς κάδους. Δεν υπάρχουν δημόσιες διευθύνσεις· η πρόσβαση γίνεται με υπογεγραμμένους συνδέσμους διάρκειας 60 δευτερολέπτων.
Τα διαπιστευτήρια συνδέσεων με εξωτερικά συστήματα αποθηκεύονται κρυπτογραφημένα με AES-256-GCM, με κλειδί που δεν βρίσκεται στη βάση.
Κάθε ουσιώδης ενέργεια καταγράφεται σε μητρώο μόνο-προσθήκης: μεταφορτώσεις, εκτελέσεις ανάλυσης με το μοντέλο και το κόστος τους, αποφάσεις ελέγχου, διορθώσεις με το αρχικό κείμενο, εξαγωγές εκθέσεων.
Η διαγραφή ενός έργου ελέγχου διαγράφει και τα αρχεία του από την αποθήκευση, όχι μόνο τις εγγραφές.
Διατήρηση και διαγραφή
Τα δεδομένα διατηρούνται όσο διαρκεί η συνδρομή. Μετά τη λήξη διαγράφονται κατόπιν αιτήματος.
Αίτημα διαγραφής συγκεκριμένου έργου ελέγχου εκτελείται άμεσα μέσα από την εφαρμογή και αφαιρεί και τα αποθηκευμένα αρχεία.
Οι εγγραφές του μητρώου ελέγχου δεν διαγράφονται μεμονωμένα: είναι εξ ορισμού μόνο-προσθήκης, και αυτό είναι το νόημά τους.
Τι δεν ισχύει ακόμη
Δεν υπάρχει πιστοποίηση ISO 27001 ή SOC 2. Δεν έχει διενεργηθεί ανεξάρτητος έλεγχος διείσδυσης.
Δεν υπάρχει ακόμη σύνδεση ταυτοποίησης SSO/SAML ούτε εξαγωγή μητρώου ελέγχου προς SIEM.
Η ανάκτηση σε σημείο χρόνου (PITR) ενεργοποιείται με την αναβάθμιση του πλάνου φιλοξενίας και δεν είναι ακόμη ενεργή.