Przegląd bezpieczeństwa i ochrony danych
ISMS Copilot wdraża środki bezpieczeństwa na poziomie przedsiębiorstwa, aby chronić Twoje poufne dane związane z zgodnością. W tym artykule wyjaśniamy, jak zabezpieczane są Twoje dane,…
Przegląd
ISMS Copilot wdraża przedsiębiorcze środki bezpieczeństwa w celu ochrony wrażliwych danych związanych z zgodnością. W tym artykule wyjaśniamy, jak zabezpieczane są Twoje dane, gdzie są przechowywane oraz jakie mechanizmy kontrolne zapewniają poufność i prywatność.
Dla kogo jest ten artykuł
Ten artykuł jest przeznaczony dla:
- Zespołów ds. bezpieczeństwa oceniających ISMS Copilot
- Specjalistów ds. zgodności przetwarzających wrażliwe dane klientów
- Administratorów odpowiedzialnych za decyzje dotyczące ochrony danych
- Użytkowników, którzy chcą zrozumieć, jak chronione są ich dane
Kluczowe zasady bezpieczeństwa
Architektura bezpieczeństwa ISMS Copilot opiera się na następujących podstawowych zasadach:
- Brak uczenia na danych użytkowników – Twoje rozmowy, dokumenty i informacje o klientach nigdy nie są wykorzystywane do trenowania modeli AI
- Rezydencja danych w UE – Wszystkie dane są przechowywane na serwerach zlokalizowanych w UE (Frankfurt, Niemcy)
- Szyfrowanie end-to-end – Dane są szyfrowane zarówno podczas transmisji, jak i w spoczynku
- Retencja kontrolowana przez użytkownika – Ty decydujesz, jak długo przechowywane są Twoje dane
- Zgodność z RODO – Pełna zgodność z europejskimi przepisami o ochronie danych
Szyfrowanie danych
Szyfrowanie podczas transmisji
Wszystkie dane przesyłane między Twoją przeglądarką a serwerami ISMS Copilot są chronione przy użyciu:
- Szyfrowania TLS 1.3 na wszystkich połączeniach HTTPS
- Strict Transport Security (HSTS) wymuszanego przez 1 rok z uwzględnieniem subdomen
- Certificate pinning zapobiegającego atakom typu man-in-the-middle
- Automatycznego uaktualniania HTTPS dla wszystkich niezabezpieczonych żądań
Każde połączenie z ISMS Copilot wykorzystuje szyfrowanie na poziomie bankowym. Twoje dane nie mogą zostać przechwycone ani odczytane podczas transmisji.
Szyfrowanie w spoczynku
Wszystkie dane przechowywane w bazach danych ISMS Copilot są chronione za pomocą:
- Szyfrowania AES-256 dla wszystkich baz produkcyjnych
- Zaszyfrowanych kopii zapasowych z zastosowaniem tych samych standardów szyfrowania
- Zaszyfrowanego przechowywania plików dla przesłanych dokumentów (PDF, DOCX, XLS)
- Bezpiecznego zarządzania kluczami z kluczami przechowywanymi oddzielnie od danych
Przechowywanie i rezydencja danych
Gdzie przechowywane są Twoje dane
Całe przechowywanie danych w bazach ISMS Copilot odbywa się w:
- Lokalizacja: Serwery zlokalizowane w UE (region AWS Frankfurt, Niemcy)
- Dostawca: Supabase (oparty na infrastrukturze AWS)
- Zgodność: Centra danych zgodne z RODO, z gwarancją rezydencji danych w UE
Lokalizacja przetwarzania AI (konfigurowalna przez użytkownika):
Podczas gdy przechowywanie danych w bazie zawsze odbywa się w UE, lokalizacja przetwarzania AI zależy od ustawienia Zaawansowanego trybu ochrony danych:
- Zaawansowana ochrona danych WYŁĄCZONA (domyślnie): Przetwarzanie AI odbywa się w Stanach Zjednoczonych (xAI, OpenAI, Anthropic) z zastosowaniem Standardowych Klauzul Umownych i dodatkowych środków
- Zaawansowana ochrona danych WŁĄCZONA: Przetwarzanie AI odbywa się w Unii Europejskiej (Mistral AI), eliminując międzynarodowe transfery i wymogi oceny wpływu na transfer danych
Organizacje z wymogami rezydencji danych w UE mogą włączyć Zaawansowany tryb ochrony danych, aby uniknąć ocen wpływu na transfer danych w zakresie przetwarzania AI. Szczegóły w naszej Ocena wpływu na transfer danych.
Twoja baza danych z historią rozmów zawsze pozostaje w UE (Frankfurt). Zaawansowany tryb ochrony danych kontroluje, gdzie odbywa się przetwarzanie AI oraz jak długo dostawcy AI przechowują dane (30 dni vs zero).
Jakie dane są przechowywane
ISMS Copilot przechowuje następujące informacje:
- Informacje o koncie: Adres e-mail, dane uwierzytelniające (zahaszowane hasła)
- Historia rozmów: Twoje pytania i odpowiedzi AI w ramach każdej przestrzeni roboczej
- Przesłane dokumenty: Pliki przesyłane do analizy (PDF, DOCX, XLS)
- Dane przestrzeni roboczej: Nazwy przestrzeni, niestandardowe instrukcje i organizacja projektów
- Metadane użytkowania: Znaczniki czasu, liczba wiadomości i wykorzystanie funkcji do celów rozliczeniowych i doskonalenia usługi
Uwierzytelnianie i kontrola dostępu
Obsługiwane metody uwierzytelniania
ISMS Copilot obsługuje wiele bezpiecznych opcji uwierzytelniania:
E-mail i hasło
- Silne wymagania dotyczące haseł (minimum 8 znaków, w tym wielkie i małe litery, cyfry oraz znaki specjalne)
- Hasła hashowane przy użyciu standardowego algorytmu bcrypt
- Obowiązkowa weryfikacja adresu e-mail: Musisz kliknąć link potwierdzający wysłany e-mailem, zanim będziesz mógł się zalogować. Zapewnia to własność konta i zapobiega nieautoryzowanemu dostępowi
- Bezpieczne resetowanie hasła poprzez weryfikację e-mail
Google OAuth
- Logowanie jednokrotne przy użyciu konta Google
- Brak przechowywania hasła w ISMS Copilot
- Tokeny uwierzytelniające zarządzane przez Google
Microsoft/Azure OAuth
- Logowanie jednokrotne przy użyciu konta Microsoft lub Azure
- Gotowe do zastosowania w przedsiębiorstwach korzystających z Microsoft 365
- Tokeny uwierzytelniające zarządzane przez Microsoft
Dla maksymalnego bezpieczeństwa używaj dostawców OAuth (Google lub Microsoft) w połączeniu z ich wbudowanymi funkcjami uwierzytelniania wieloskładnikowego. To dodaje dodatkową warstwę ochrony do Twojego konta w ISMS Copilot.
Zarządzanie sesjami
Sesje użytkowników są zarządzane przy użyciu:
- Tokenów JWT z automatycznym wygasaniem
- Bezpiecznego przechowywania sesji, które nie jest utrwalane po zamknięciu przeglądarki
- Automatycznego wylogowywania po wygaśnięciu tokenów
- Ręcznego wylogowywania dostępnego w menu użytkownika
Bezpieczeństwo na poziomie wierszy (RLS)
ISMS Copilot implementuje kontrolę dostępu na poziomie bazy danych:
- Użytkownicy mogą uzyskać dostęp tylko do własnych rozmów, przestrzeni roboczych i przesłanych plików
- Próba dostępu do danych innego użytkownika zwraca puste wyniki (nie komunikaty o błędach)
- Wszystkie zapytania do bazy danych są automatycznie filtrowane według identyfikatora uwierzytelnionego użytkownika
- Dostęp administratora wymaga oddzielnego uwierzytelniania i autoryzacji
Retencja i usuwanie danych
Retencja kontrolowana przez użytkownika
Masz pełną kontrolę nad tym, jak długo przechowywane są Twoje dane:
- Kliknij ikonę menu użytkownika (prawy górny róg)
- Wybierz Ustawienia
- W polu Okres przechowywania danych wprowadź preferowany okres retencji:
- Minimum: 1 dzień
- Maksimum: 7 lat
- Lub kliknij Przechowuj na zawsze, aby zachować dane bezterminowo
- Kliknij Zapisz ustawienia
Oczekiwany rezultat: Okno ustawień zamyka się, a Twoje preferencje dotyczące retencji są zapisywane.
Dane starsze niż wybrany okres retencji są automatycznie i trwale usuwane. Proces ten uruchamia się codziennie i nie może być cofnięty. Upewnij się, że wyeksportujesz wszystkie potrzebne dane przed ich wygaśnięciem.
Automatyczne usuwanie danych
ISMS Copilot automatycznie usuwa przeterminowane dane:
- Zadanie usuwania uruchamia się codziennie, aby usunąć dane starsze niż wybrany okres retencji
- Usunięte dane obejmują historię rozmów, przesłane pliki i zawartość przestrzeni roboczej
- Usunięcie jest trwałe i nieodwracalne
- Informacje o koncie (e-mail, ustawienia) są przechowywane do momentu usunięcia konta
Usuwanie konta
Aby usunąć swoje konto i wszystkie powiązane dane:
- Skontaktuj się z pomocą techniczną ISMS Copilot przez Centrum pomocy
- Złóż wniosek o całkowite usunięcie konta
- Obsługa potwierdzi Twoją tożsamość i przetworzy wniosek
- Wszystkie dane są trwale usuwane w ciągu 30 dni
Prywatność i zgodność
Zgodność z RODO
ISMS Copilot jest w pełni zgodny z Ogólnym Rozporządzeniem o Ochronie Danych (RODO):
- Minimalizacja danych: Zbierane są tylko niezbędne dane
- Ograniczenie celu: Dane są wykorzystywane wyłącznie do świadczenia usługi
- Ograniczenie przechowywania: Okresy retencji kontrolowane przez użytkownika
- Prawo dostępu: Użytkownicy mogą eksportować swoje dane
- Prawo do bycia zapomnianym: Użytkownicy mogą zażądać całkowitego usunięcia danych
- Prawo do przenoszenia danych: Dane można eksportować w standardowych formatach
- Ochrona danych przez projekt: Bezpieczeństwo wbudowane w każdą funkcję
Trening AI i Twoje dane
ISMS Copilot gwarantuje:
- Brak trenowania na danych użytkowników: Twoje rozmowy, dokumenty i informacje o klientach nigdy nie są wykorzystywane do trenowania modeli AI
- Izolowane przetwarzanie: Każda rozmowa jest przetwarzana niezależnie
- Brak udostępniania danych między klientami: Twoje dane nigdy nie są widoczne dla innych użytkowników
- Izolacja przestrzeni roboczych: Różne przestrzenie robocze utrzymują oddzielne granice danych
W przeciwieństwie do ogólnych narzędzi AI, takich jak ChatGPT, ISMS Copilot nigdy nie wykorzystuje Twoich poufnych danych zgodnościowych do ulepszania modelu AI. Informacje o Twoich klientach pozostają całkowicie poufne.
Opcje przetwarzania przez dostawcę AI:
Możesz wybrać jeden z dwóch trybów przetwarzania AI za pośrednictwem Trybu Zaawansowanej Ochrony Danych:
- Tryb domyślny (WYŁĄCZONY): Przetwarzanie w USA (xAI, OpenAI, Anthropic) z 30-dniową retencją tymczasową
- Zaawansowana ochrona danych (WŁĄCZONA): Przetwarzanie w UE (Mistral AI) z zerową retencją
Niezależnie od wybranego trybu, Twoje dane NIGDY nie są wykorzystywane do trenowania AI.
Bezpieczeństwo aplikacji
Ochrona przed typowymi atakami
ISMS Copilot implementuje wiele nagłówków i polityk bezpieczeństwa:
Ochrona przed Clickjackingiem
- X-Frame-Options: DENY zapobiega osadzaniu w ramkach iframe
- Dyrektywa frame-ancestors w Content Security Policy blokuje osadzanie w ramkach
Polityka bezpieczeństwa treści (CSP)
- Ogranicza wykonywanie skryptów tylko do zatwierdzonych źródeł
- Blokuje skrypty inline, z wyjątkiem miejsc, gdzie są wyraźnie wymagane
- Zapobiega atakom object-src i base-uri
- Automatycznie uaktualnia niezabezpieczone żądania HTTP do HTTPS
Ochrona typów MIME
- X-Content-Type-Options: nosniff zapobiega atakom związanym z błędną interpretacją typów MIME
Polityka refererów
- strict-origin-when-cross-origin ogranicza wyciek informacji w żądaniach między witrynami
Polityka uprawnień
ISMS Copilot wyłącza niepotrzebne funkcje przeglądarki, aby zmniejszyć powierzchnię ataku:
- Kamera: Wyłączona
- Mikrofon: Wyłączony
- Geolokalizacja: Wyłączona
- Grupa zainteresowań (śledzenie FLoC): Zablokowane
Usługi stron trzecich
Usługi przetwarzania AI
ISMS Copilot daje Ci kontrolę nad tym, który dostawca AI przetwarza Twoje rozmowy.
Dostępni dostawcy AI (konfigurowalni przez użytkownika za pośrednictwem Trybu Zaawansowanej Ochrony Danych):
- xAI (Grok), OpenAI i Anthropic (Claude):
- Lokalizacja: Stany Zjednoczone
- Retencja: 30 dni (tymczasowa pamięć podręczna)
- Trening: Dane API NIE są wykorzystywane do trenowania modeli
- Aktywne, gdy: Zaawansowana ochrona danych jest WYŁĄCZONA (domyślnie)
- Mistral AI:
- Lokalizacja: Unia Europejska
- Retencja: Zerowa (brak retencji)
- Trening: NIE jest wykorzystywany do trenowania modeli
- Aktywne, gdy: Zaawansowana ochrona danych jest WŁĄCZONA
Organizacje z wymogami dotyczącymi rezydencji danych w UE powinny włączyć Tryb Zaawansowanej Ochrony Danych, aby zapewnić 100% przetwarzanie w UE z zerową retencją u dostawcy AI. Zapewnia to najsilniejsze dostępne gwarancje prywatności.
Analiza i monitorowanie
ISMS Copilot korzysta z następujących usług stron trzecich:
PostHog (Analiza)
- Cel: Anonimowa analiza produktu i śledzenie wykorzystania funkcji
- Udostępniane dane: Wykorzystanie funkcji, odsłony stron, zanonimizowane identyfikatory użytkowników
- Nieudostępniane dane: Treść rozmów, przesłane dokumenty, dane osobowe
Sentry (Monitorowanie błędów)
- Cel: Śledzenie błędów i monitorowanie wydajności
- Udostępniane dane: Komunikaty o błędach, ślady stosu, informacje o przeglądarce, identyfikatory użytkowników (tylko UUID, w środowisku produkcyjnym)
- Nieudostępniane dane: Treść rozmów, przesłane dokumenty, adresy e-mail, imiona i nazwiska
Przetwarzanie płatności
Stripe
- Cel: Bezpieczne przetwarzanie płatności i zarządzanie subskrypcjami
- Certyfikowany procesor płatności PCI DSS Level 1
- ISMS Copilot nigdy nie przechowuje informacji o kartach kredytowych
- Wszystkie dane płatnicze są obsługiwane wyłącznie przez Stripe
Użytkownicy premium mogą bezpiecznie zarządzać swoją subskrypcją i metodami płatności za pośrednictwem Portalu Klienta Stripe, klikając "Zarządzaj subskrypcją" w menu użytkownika.
Ograniczenia i uwagi
Czego ISMS Copilot OBECNIE nie oferuje
- Dodatkowe opcje MFA: Logowanie oparte na e-mailu obejmuje obowiązkową weryfikację e-mailową (forma MFA). W celu uzyskania silniejszej ochrony można korzystać z dostawców OAuth (Google/Microsoft) z włączonym własnym MFA. Obsługa TOTP/aplikacji uwierzytelniających nie jest jeszcze dostępna.
- Logowanie jednokrotne (SSO/SAML): Integracja z przedsiębiorczym SSO nie jest obecnie dostępna
- Klucze bezpieczeństwa sprzętowego: Uwierzytelnianie FIDO2/WebAuthn nie jest obsługiwane
- Panel zarządzania sesjami: Użytkownicy nie mogą przeglądać ani zarządzać aktywnymi sesjami z wielu urządzeń
- Biała lista adresów IP: Dostęp nie może być ograniczony do określonych adresów IP
Ograniczenia przechowywania danych
- Minimalny okres przechowywania: 1 dzień
- Maksymalny okres przechowywania: 7 lat
- Użytkownicy wersji darmowej mają takie same możliwości kontroli przechowywania danych jak użytkownicy wersji premium
Reakcja na incydenty bezpieczeństwa
Monitorowanie dostępności i wykrywanie
ISMS Copilot zapewnia monitorowanie produkcyjnych systemów w czasie rzeczywistym, aby zagwarantować dostępność i szybką reakcję na incydenty:
- Monitorowanie dostępności BetterStack: Ciągłe monitorowanie w czasie rzeczywistym chat.ismscopilot.com (główna aplikacja) pod kątem problemów z dostępnością
- Automatyczne powiadomienia: Natychmiastowe powiadomienia na Slacku do kanału #incident w przypadku wykrycia problemów z dostępnością
- Klasyfikacja incydentów: Ocena zespołu w celu określenia, czy problemy stanowią zdarzenia czy incydenty wymagające eskalacji
- Eskalacja wielokanałowa: Stopniowe alerty za pośrednictwem e-maila i SMS w przypadku krytycznych incydentów
- Publiczna strona statusu: Aktualny status usługi dostępny pod adresem https://status.ismscopilot.com/
Aktualny status wszystkich usług ISMS Copilot można sprawdzić w dowolnym momencie, odwiedzając naszą publiczną stronę statusu. Zapewnia ona przejrzystość w zakresie dostępności systemu oraz wszelkich trwających incydentów.
Dodatkowe monitorowanie bezpieczeństwa
Poza monitorowaniem dostępności, ISMS Copilot stosuje:
- Automatyczne śledzenie błędów i powiadomienia za pośrednictwem Sentry
- Dzienniki audytu bazy danych pod kątem podejrzanych wzorców dostępu
- Regularne przeglądy bezpieczeństwa i oceny podatności
Zgłaszanie problemów bezpieczeństwa
Jeśli odkryjesz lukę w zabezpieczeniach:
- Natychmiast skontaktuj się z pomocą techniczną ISMS Copilot za pośrednictwem Centrum Pomocy
- Przekaż szczegółowe informacje na temat problemu (bez ujawniania go publicznie)
- Nie próbuj wykorzystywać luki
- Daj zespołowi ds. bezpieczeństwa czas na zbadanie i rozwiązanie problemu
Najlepsze praktyki dla użytkowników
Bezpieczeństwo konta
- Używaj silnego, unikalnego hasła (lub dostawców OAuth z włączonym MFA)
- Nie udostępniaj swoich danych logowania innym osobom
- Wylogowuj się po korzystaniu ze wspólnych lub publicznych komputerów
- Regularnie przeglądaj swoje przestrzenie robocze i rozmowy pod kątem nieautoryzowanej aktywności
Ochrona danych
- Ustaw odpowiednie okresy przechowywania danych zgodnie z wymogami zgodności
- Anonimizuj poufne informacje klientów przed przesłaniem, jeśli to możliwe
- Używaj oddzielnych przestrzeni roboczych dla różnych klientów, aby zapobiec mieszaniu danych
- Regularnie eksportuj ważne dane przed ich wygaśnięciem zgodnie z ustawieniami przechowywania
Utwórz dedykowaną przestrzeń roboczą dla każdego klienta lub projektu zgodności. Zapewnia to izolację danych klientów i ułatwia zarządzanie politykami przechowywania oraz kontrolą dostępu.
Certyfikaty zgodności
Aktualny status
ISMS Copilot zapewnia zgodność z:
- RODO (Ogólne Rozporządzenie o Ochronie Danych)
- CCPA (Kalifornijska Ustawa o Prywatności Konsumentów) – zasady
- Wymogi dotyczące rezydencji danych w UE
Certyfikaty dostawców infrastruktury
Dostawcy infrastruktury ISMS Copilot posiadają:
- AWS: ISO 27001, SOC 2 Type II, PCI DSS
- Supabase: SOC 2 Type II, zgodność z RODO
- Stripe: PCI DSS Level 1, SOC 2 Type II
Co dalej
- Dowiedz się, jak utworzyć bezpieczne konto
- Skonfiguruj przestrzenie robocze, aby izolować dane klientów
- Zapoznaj się z naszą Oceną Wpływu na Przekazywanie Danych
- Odwiedź naszą Kolekcję Bezpieczeństwa, aby zapoznać się ze szczegółową dokumentacją bezpieczeństwa
- Sprawdź Stronę Statusu, aby uzyskać informacje o dostępności systemu i raportach incydentów w czasie rzeczywistym
Uzyskanie pomocy
Jeśli masz pytania dotyczące bezpieczeństwa lub prywatności:
- Zapoznaj się z naszą Kolekcją Bezpieczeństwa, aby uzyskać szczegółową dokumentację bezpieczeństwa
- Skontaktuj się z pomocą techniczną za pośrednictwem menu Centrum Pomocy
- W przypadku luk w zabezpieczeniach, zgłoś je natychmiast za pośrednictwem kanałów pomocy technicznej
ISMS Copilot zobowiązuje się do przejrzystości w zakresie praktyk bezpieczeństwa. Nasza Kolekcja Bezpieczeństwa zawiera szczegółowe informacje na temat obsługi danych, środków bezpieczeństwa oraz zgodności z przepisami o ochronie prywatności.