Політики безпеки
Ця сторінка містить документацію щодо політик безпеки, офіційно прийнятих ISMS Copilot 2.0 у межах нашої системи управління інформаційною безпекою (ISMS). Ці…
Ця сторінка містить документацію щодо політик безпеки, офіційно прийнятих ISMS Copilot 2.0 у межах нашої Системи управління інформаційною безпекою (ISMS). Ці політики забезпечують відповідність стандартам ISO 27001, SOC 2 та ISO 42001 і відображають наш підхід до відповідального розвитку штучного інтелекту та захисту даних.
Ці політики визначають наші внутрішні процеси та технічну реалізацію. Щоб дізнатися, як ми захищаємо ваші дані на практиці, ознайомтеся з нашим Оглядом безпеки та захисту даних.
Політика контролю доступу
Ми захищаємо доступ до наших систем і даних за допомогою суворих механізмів автентифікації та авторизації.
Автентифікація та авторизація
- Багатофакторна автентифікація (MFA) є обов'язковою для всіх користувачів, які отримують доступ до критично важливих сервісів
- Права доступу надаються за принципом найменших привілеїв
- Унікальні ідентифіковані облікові записи обов'язкові для доступу до виробничого середовища, спільні облікові дані заборонені
- Права доступу співробітників переглядаються щоквартально для забезпечення відповідності поточним ролям
- Менеджери паролів використовуються всіма членами команди для захисту облікових даних та ключів API
Управління сесіями
- Обмеження тривалості сесій та вимоги повторної автентифікації застосовуються
- Безпечні з'єднання через TLS обов'язкові для доступу до виробничого середовища
- Доступ до баз даних обмежений лише внутрішніми мережами
Життєвий цикл доступу
- Надання доступу перевіряється на відповідність ролі перед наданням прав
- Звільнення співробітників здійснюється за документованими процедурами з блокуванням облікового запису протягом 24 годин
- Екстрений доступ надається через облікові записи "break-glass" з обов'язковим веденням журналу та подальшим розглядом події
Наша архітектура безпеки на рівні рядків забезпечує повну ізоляцію даних між обліковими записами клієнтів, запобігаючи несанкціонованому доступу навіть у межах нашої інфраструктури.
Політика управління активами
Ми ведемо повний облік та забезпечуємо захист усіх корпоративних активів — від пристроїв співробітників до власних баз знань.
Безпека пристроїв
- Автоматичне блокування екрана налаштоване на всіх пристроях співробітників
- Шифрування даних у стані спокою захищає конфіденційну інформацію на пристроях команди
- Оновлення програмного забезпечення підтримуються автоматично для зменшення ризику вразливостей
- Антивірусне програмне забезпечення та налаштовані брандмауери захищають від загроз
- Управління мобільними пристроями (MDM) забезпечує дотримання політик безпеки на всіх пристроях
- Лише підтримувані операційні системи: пристрої повинні працювати на ОС/ПЗ з активною підтримкою вендора
Робота з даними
- Знімні носії заборонені для зберігання корпоративних даних
- Безпечне стирання обов'язкове перед продажем, передачею або утилізацією будь-якого пристрою
- Лише схвалені завдання: пристрої співробітників обмежені лише авторизованим службовим використанням
- Безпечні фізичні локації обов'язкові при віддаленому доступі до корпоративних даних
Облік активів
- Відстеження активів веде систематичний облік усіх корпоративних активів, включаючи власні бази знань та вихідний код
- Щорічні перевірки забезпечують точність та актуальність обліку
- Безпечна утилізація процесів захищає виведені з експлуатації активи від витоку даних
Ресурси систем штучного інтелекту
- Ресурси життєвого циклу ШІ ідентифіковані та документовані (постачальники LLM, компоненти архітектури RAG)
- Дані для систем ШІ документовані (власна база знань)
- Інструменти документовані (Semgrep, Sentry)
- Обчислювальні ресурси документовані (інфраструктура Vercel, Supabase)
Політика безперервності бізнесу, резервного копіювання та відновлення
Ми забезпечуємо стійкість завдяки документованим процедурам аварійного відновлення та автоматизованим системам резервного копіювання.
Аварійне відновлення
- План аварійного відновлення (DRP) підтримується, затверджується керівництвом та оновлюється щорічно
- Цілі відновлення визначають RTO (цілі часу відновлення) та RPO (цілі точки відновлення) для всіх критичних систем
- Щорічне тестування перевіряє процедури аварійного відновлення
- Щорічні огляди оцінюють стратегії безперервності бізнесу та надлишковості, особливо після значних змін, таких як додавання постачальників ШІ
Вимоги до резервного копіювання
- Безперервне резервне копіювання виробничих баз даних захищає історію чатів клієнтів та завантажені файли, активоване відновлення на певний момент часу
- Мінімальний термін зберігання резервних копій — 7 днів
- Шифрування для всіх резервних копій у стані спокою та під час передачі через шифрування Supabase
- Обмежений доступ до систем резервного копіювання з повним веденням журналу та моніторингом
- Тестування відновлення двічі на рік перевіряє цілісність резервних копій та процедури відновлення
- Щорічна перевірка перемикання на резерв для механізмів надлишковості та відновлення у кількох регіонах
Стійкість постачальників ШІ
- Моніторинг автоматичного вимикача відстежує стан основного постачальника ШІ (Anthropic) через аналіз рівня помилок у ковзному вікні
- Автоматичне перемикання на резервного постачальника (OpenAI) при збоях або погіршенні роботи основного постачальника
- Автоматичні зонди відновлення тестують стан основного постачальника та відновлюють звичайну маршрутизацію після відновлення
- Сповіщення користувачів під час перемикання через постійні банерні сповіщення зі збереженням безперервності обслуговування
- Обмеження для режиму лише ЄС: користувачі з розширеним захистом даних (ексклюзивно Mistral AI) не мають можливості перемикання через наявність лише одного постачальника в ЄС; працюємо над додаванням другого постачальника в ЄС
- Журналювання подій перемикання та аналіз після інциденту для постійного вдосконалення
Політика управління даними
Ми обробляємо дані з дотриманням суворих вимог, що відповідають GDPR та найкращим практикам захисту даних.
Життєвий цикл даних
- Система інвентаризації даних класифікує всі дані (Публічні, Внутрішні, Конфіденційні, Секретні)
- Безпечне видалення за формальним запитом або після закінчення терміну зберігання, що підтримує права GDPR
- Мінімізація даних — збираються та зберігаються лише дані, необхідні для визначених цілей
- Законні підстави обробки документуються (згода, договір, юридичне зобов'язання, законні інтереси)
- Реєстри обробки даних документують цілі, категорії даних, отримувачів, терміни зберігання та заходи безпеки
Шифрування та транспортування
- TLS 1.2 мінімум (в ідеалі 1.3) для всіх зовнішніх HTTP-сервісів через Vercel
- Заголовки HSTS у веб-додатках у продакшені запобігають атакам на зниження протоколу
- Шифрування AES-256 у стані спокою для всіх баз даних у продакшені через Supabase
Керування даними для ШІ
- Логування отримання даних відстежує деталі джерел для контенту власної бази знань
- Відстеження походження даних протягом усього життєвого циклу ШІ забезпечує простежуваність у нашій архітектурі RAG
- Контроль версій та журнали доступу керують даними для розробки систем ШІ
- Перевірка якості даних за встановленими критеріями перед використанням у системах ШІ
- Затверджені методи підготовки стандартизують обробку RAG для послідовних рекомендацій щодо відповідності
Права захисту даних
- Права суб'єктів даних (доступ, видалення, виправлення) виконуються в межах законодавчо встановлених термінів GDPR
- Безпечне утилізування для виведених з експлуатації активів, що зберігають конфіденційні дані
- Захист резервних копій — резервні копії дотримуються тих самих правил шифрування, зберігання та доступу, що й продакшен-дані
Детальніше про наші практики обробки даних дивіться в документації Конфіденційність даних та відповідність GDPR.
Політика безпечної розробки
Ми впроваджуємо безпеку в життєвий цикл розробки від коміту коду до розгортання у продакшені.
Захист вихідного коду
- Створюйте окрему гілку для будь-якої нової розробки
- Захищені основні гілки запобігають примусовому надсиланню змін до репозиторіїв продакшен-коду
- Вимоги до запитів на злиття — без прямих комітів до захищених гілок
- Обов'язковий код-рев'ю та схвалення перед злиттям
- Стандартизовані повідомлення комітів покращують простежуваність та можливості аудиту
Тестування безпеки
- Автоматизовані тести виконуються для кожного коміту та запиту на злиття перед злиттям
- Сканування секретів автоматично виявляє відкриті облікові дані за допомогою Semgrep
- Сканування вразливостей залежностей для всіх сторонніх бібліотек через Semgrep SCA
- Сканування образів контейнерів перед розгортанням (за наявності)
- DAST (Динамічне тестування безпеки додатків) у середовищах staging
- SAST (Статичне тестування безпеки додатків) через Semgrep для всіх змін коду
- Блокування розгортання при виявленні критичних або високосередніх вразливостей
- Щорічне тестування на проникнення у продакшен-системах
Робочий процес розробки
- Не працюйте над новими функціями, поки ключові баги все ще впливають на користувачів
- Гілки для окремих функцій для ізольованої розробки та тестування
- Середовище staging віддзеркалює продакшен для тестування перед випуском
- Локальне тестування обов'язкове перед комітом до спільних гілок
- Документований SDLC (Життєвий цикл розробки програмного забезпечення) керує процесами розробки
- Система відстеження проблем для повідомлення та відстеження багів продукту
- Перевірка безпеки коду виявляє проблеми безпеки
- Модульні та інтеграційні тести обов'язкові для всієї критичної бізнес-логіки
Заходи безпеки
- Лінтери безпеки (ESLint) запобігають небезпечним шаблонам кодування в TypeScript
- Автоматизовані розгортання дотримуються повторюваних, безпечних процедур через Vercel
- Конвеєри безперервного розгортання для схвалених змін коду
- Доступ до VCS дотримується принципу найменших привілеїв з обов'язковою MFA
- Процедури ротації облікових даних виконуються негайно після виявлення витоку облікових даних
- Безпечні сховища керують секретами в CI/CD та середовищах розробки
- Логування активності у системах контролю версій (аудит-логи GitHub)
Безпека додатків
- Політики CORS належним чином налаштовані для обмеження несанкціонованого доступу
- Заголовки CSP (Політика безпеки вмісту) запобігають атакам XSS та ін'єкціям
- Безпека cookies — прапорці HttpOnly та Secure через Supabase Auth
- Захист від CSRF для всіх операцій, що змінюють стан
- Піннінг сертифікатів для критичних з'єднань API
- Безпека повідомлень про помилки — внутрішні помилки обробляються Sentry, не показуються користувачам
- Захист від SQL-ін'єкцій через параметризовані запити та ORM у Supabase PostgreSQL
- Захист від XSS через санітизацію вводу та кодування виводу
- Валідація вводу для типу, формату, довжини та діапазону перед обробкою
- Обмеження швидкості на критичних кінцевих точках (автентифікація, запити до ШІ)
- Безпека вебхуків через перевірку підпису та автентифікацію
Захист даних у коді
- Немає паролів у відкритому вигляді — шифрування на рівні рядків бази даних
- Лише підтримувані залежності — у продакшені немає застарілих або непідтримуваних бібліотек
- Зовнішня конфігурація — немає жорстко закодованих секретів у коді додатків
- Версійні міграції для змін схеми бази даних
- Немає чутливого логування — облікові дані та PII ніколи не логуються
- Мови з безпечною роботою з пам'яттю (TypeScript) є пріоритетними для нової розробки
Ліцензування та відповідність
- Лише ліцензоване програмне забезпечення — потрібні належним чином ліцензовані, схвалені та оплачені інструменти
- Немає копілефт-ліцензій (GPL v3) для захисту власного коду
- Автоматична перевірка ліцензій у конвеєрах CI/CD через Semgrep
- Інформування про зміни внутрішніх зацікавлених сторін та зовнішніх користувачів щодо значних оновлень
- Процеси забезпечення якості для всіх продакшен-релізів
Наша інтеграція з Semgrep автоматично сканує кожну зміну коду на наявність вразливостей, відкритих секретів та проблем відповідності ліцензій перед розгортанням.
Політика безпечної інфраструктури
Наша хмарна інфраструктура реалізує глибокоешелонований захист з автоматизованими заходами безпеки.
Безпека мережі
- Захист веб-застосунків за допомогою брандмауера (WAF) через Vercel для всіх застосунків, доступних з інтернету
- Використання лише зашифрованих протоколів (TLS, SSH) для всіх зовнішніх з'єднань
- Сегментація мережі ізолює продакшн, стейджинг та середовища розробки в безсерверній архітектурі
- Правила брандмауера налаштовані за принципом найменших привілеїв (за замовчуванням заборонено) через Vercel
- Захист від DDoS-атак увімкнено для ресурсів, доступних з інтернету, через Vercel
- TLS 1.2 як мінімальна версія для всіх зашифрованих комунікацій
- Прямий TLS переважно над STARTTLS для зашифрованих з'єднань
- DNSSEC увімкнено для керованих DNS-зон, щоб запобігти підробці DNS
- Аутентифікація електронної пошти (DKIM, SPF, DMARC) налаштована для доменів вихідної пошти
Управління інфраструктурою
- Інфраструктура як код (IaC) керує конфігураціями Vercel для повторюваності
- Централізоване ведення журналів через Sentry для всіх компонентів інфраструктури, включаючи захоплення ідентифікаторів користувачів (лише UUID) у продакшені для кореляції помилок та швидшого усунення несправностей
- Автоматичне масштабування налаштоване через Vercel для підтримки доступності під час піків трафіку
- Автоматичне сповіщення про інциденти безпеки та аномальну поведінку через Semgrep та Sentry
- Реплікація баз даних та автоматичне перемикання на резерв для критично важливих баз даних через Supabase Enterprise
- Обмеження для облікового запису root — принцип найменших привілеїв у IAM, root не використовується для повсякденних операцій
- Журнали аудиту увімкнено (логи Supabase) та відстежуються для дотримання вимог
- Документація архітектури підтримується та переглядається щорічно
Загартування систем
- Шифрування дисків увімкнено для всіх томів зберігання даних у стані спокою через Supabase
- Контейнери без root-прав, де це можливо, для зменшення ризиків підвищення привілеїв
- Автоматичне встановлення оновлень безпеки у безсерверному середовищі
- Критичні патчі застосовуються протягом 7 днів, стандартні патчі — протягом 30 днів
- Лише підтримувані ОС, які отримують активні оновлення безпеки (забезпечується безсерверним середовищем Vercel)
- LTS-версії для стабільності продакшену
- Синхронізація NTP для точних міток часу в журналах
- Щоквартальна ротація облікових даних для інфраструктурних даних (API-ключі, токени)
Доступ та автентифікація
- Безпечні сховища (хмарний KMS) для зберігання криптографічних ключів
- Бастіонні хости для адміністративного доступу до продакшн-інфраструктури
- Принцип найменших привілеїв через контролі IAM
- VPN/SSH/хмарний захищений доступ обов'язковий для доступу до продакшн-інфраструктури
- Сервісні облікові записи з обмеженими привілеями для автоматизованих процесів
- Автоматичне керування сертифікатами через Vercel (Let's Encrypt)
- Моніторинг терміну дії сертифікатів зі сповіщеннями за 30, 14 та 7 днів до закінчення терміну дії
Відповідність вимогам
- Контроль місця зберігання даних для клієнтів з ЄС (AWS Франкфурт) для дотримання GDPR
Політика безпеки людських ресурсів
Ми забезпечуємо обізнаність та відповідальність команди з питань безпеки протягом усього життєвого циклу співробітника.
Організаційна структура
- Організаційна схема візуалізує структуру компанії, оновлюється щоквартально
- Документовані ролі та обов'язки чітко визначені (модель RACI для невеликої команди)
- Посадові інструкції містять вимоги щодо безпеки для підбору персоналу
Найм та адаптація
- Документовані процедури найму забезпечують перевірку кандидатів та зменшують ризики з боку інсайдерів
- Трудові договори включають положення про NDA та конфіденційність для захисту інтелектуальної власності
- Адаптація з питань безпеки включає налаштування MFA та навчання політиці безпеки
- Навчання з питань безпеки проходять усі співробітники
Поточне управління
- Щорічні оцінки ефективності сприяють розвитку навичок та обізнаності з питань безпеки
- Дотримання політик — співробітники, які порушують політику безпеки, отримують документовані санкції
- Звітування про інциденти через систему заявок або електронну пошту підтримки для повідомлень про проблеми безпеки
Звільнення
- Документовані процедури звільнення забезпечують деактивацію облікових записів та скасування доступу (критично важливо для ролей суперадміністраторів)
Компетенції у сфері ШІ
- Компетенції персоналу в галузі ШІ визначаються та забезпечуються через навчання або найм
- Документація ресурсів ШІ відстежує навички команди та внесок
- Обізнаність з політикою ШІ — персонал розуміє свою роль у відповідальній розробці ШІ
Політика операційної безпеки
Ми підтримуємо операційну безпеку через моніторинг, реагування на інциденти та постійне вдосконалення.
Операції з інфраструктурою
- Діаграма мережевої архітектури підтримується та оновлюється щорічно
- Ведення журналу змін інфраструктури для аудиторських слідів та управління змінами
- Щоденна синхронізація NTP для точних міток часу в журналах
- Щоквартальне оновлення ОС серверів через безсерверну автоматизацію
- Централізоване агрегування журналів через Sentry, захоплення ідентифікаторів користувачів (лише UUID) у продакшені для кореляції помилок
- Зберігання журналів протягом 30 днів для журналів продакшн-застосунків
Управління загрозами
- Захист WAF для продакшн-застосунків (еквівалент Vercel)
- Щорічне тестування на проникнення продакшн-середовища
- Активний моніторинг загроз для хмарної інфраструктури через Semgrep та Sentry
- Моніторинг у реальному часі через Sentry для проактивного реагування
- Автоматичне сповіщення про інциденти безпеки
Реагування на інциденти
- Формальний план реагування на інциденти для критичних та пов'язаних з безпекою проблем
- Сповіщення у Slack для негайного повідомлення про збої у продакшені
- Історія огляду інцидентів зберігається у централізованому репозиторії для вивчення уроків
- Обмін інформацією про події безпеки з відповідними сторонами для прозорості
- Відповідність NIS2: значні кіберінциденти повідомляються органам влади (попереднє сповіщення протягом 24 годин, повідомлення про інцидент без зайвих зволікань, остаточний звіт протягом одного місяця)
Безпека електронної пошти
- Протоколи SPF, DKIM, DMARC захищають поштові сервери
- Безпечні фільтри для захисту від спаму та шкідливого ПЗ
Комунікація та Прозорість
- Портал самообслуговування надає користувачам документацію щодо продукту
- Публічний вебсайт чітко описує функції та переваги
- Електронна пошта для звітів про безпеку для координованого розкриття вразливостей
- Центр довіри містить деталі практик безпеки та сертифікатів відповідності
- Публічна сторінка статусу повідомляє про стан послуги та інциденти (заплановані)
Пом'якшення Ризиків
- Страхування кіберризиків захищає бізнес-операції від фінансового впливу інцидентів безпеки
Робота ШІ
- Моніторинг систем ШІ для відстеження продуктивності та помилок, з усуненням через перепідготовку, виправлення коду або оновлення
- Журналювання подій ШІ на ключових етапах життєвого циклу з повним веденням записів
Політика Фізичної Безпеки
Ми захищаємо фізичні активи та інфраструктуру за допомогою відповідних заходів безпеки.
- Безпека дата-центрів покладається на сертифікованих постачальників (Supabase/Vercel з сертифікатами ISO 27001, SOC 2 Type II)
- Пом'якшення загроз для фізичних місць розташування (вогнегасники тощо) як частина оцінки ризиків
- Заходи фізичної безпеки, впроваджені для будь-яких фізичних активів
- Контроль доступу до офісу через систему бейджів або ключів (за наявності)
- Реєстрація відвідувачів у цифровій системі для відстеження доступу до офісу
Політика Управління Ризиками
Ми систематично виявляємо, оцінюємо та усуваємо ризики для нашої інформаційної безпеки та систем ШІ.
Загальне Управління Ризиками
- Щорічні оцінки ризиків або за потреби виявляють та оцінюють загрози безпеці
- Оцінка впливу на захист даних (DPIA) для діяльності з обробки персональних даних з високим ризиком
Управління Ризиками ШІ
- Щорічна ідентифікація ризиків ШІ для системи управління ШІ
- Оцінка ризиків систем ШІ з використанням оцінки ймовірності та впливу
- Обробка ризиків шляхом застосування заходів контролю, прийняття, передачі або уникнення ризиків
- Оцінка впливу на окремих осіб і суспільства з документованими результатами для перегляду ризиків
- Оцінки через заплановані інтервали або за потреби змін з документованими результатами
- Плани обробки ризиків, які впроваджуються, перевіряються та оновлюються з відповідною документацією
Політика Стосовно Третіх Сторін
Ми оцінюємо та управляємо ризиками безпеки від сторонніх постачальників та сервісів.
- Щорічні оцінки постачальників для сторонніх постачальників, таких як OpenAI та ConvertAPI
- Розподіл відповідальності за життєвий цикл ШІ між організацією, партнерами, постачальниками, клієнтами та третіми сторонами
- Перевірка постачальників на відповідність ШІ перед використанням послуг, продуктів або матеріалів
- Інтеграція потреб клієнтів у відповідальний підхід до ШІ
- Оцінка кібербезпеки ланцюга постачання, включаючи залежності безпеки та заходи пом'якшення
Ми розробили угоди про нульове збереження даних (ZDR) з постачальниками ШІ, такими як Mistral, для посилення захисту даних та уточнення відповідальності третіх сторін.
Політика Управління ШІ
Ми управляємо нашими системами ШІ через комплексну систему управління, узгоджену з ISO 42001.
Система Управління ШІ
- Зовнішні та внутрішні питання, що стосуються систем ШІ, визначаються та документуються
- Зацікавлені сторони ідентифіковані разом з їхніми вимогами
- Межі та застосовність системи управління ШІ визначені
- Безперервне вдосконалення системи управління ШІ
- Зобов'язання вищого керівництва продемонстровані (підхід "робимо, як вчимо", очолюваний CEO)
Структура Політики ШІ
- Документована політика ШІ, що забезпечує основу для цілей та вдосконалення
- Узгодженість політики з іншими організаційними політиками
- Перегляди політики ШІ через заплановані інтервали
- Вимірювані цілі ШІ, узгоджені з політикою, що відстежуються та оновлюються (наприклад, метрики зменшення галюцинацій)
Зміни в Системах ШІ
- Заплановані зміни в системі управління ШІ виконуються систематично (наприклад, додавання нових постачальників ШІ)
- Розподіл ресурсів для системи управління ШІ визначається та забезпечується
- Структура комунікації для внутрішніх та зовнішніх комунікацій щодо систем ШІ (включає Центр довіри)
- Захист документів для інформації системи управління ШІ
Управління Процесами ШІ
- Процеси на основі вимог плануються, впроваджуються та контролюються
- Моніторинг та оцінка продуктивності з веденням доказів
- Внутрішні аудити через заплановані інтервали
- Огляди керівництва щодо придатності системи управління ШІ
- Коригувальні дії щодо невідповідностей з документуванням
Політика Оцінки Впливу ШІ
Ми оцінюємо потенційні наслідки наших систем ШІ для окремих осіб та суспільства.
- Щорічні оцінки впливу наслідків систем ШІ на окремих осіб та суспільства
- Документовані результати зберігаються для цілей відповідності та аудиту
- Оцінка впливу на окремих осіб/групи з урахуванням конфіденційності користувачів та потенційних упереджень
- Оцінка суспільного впливу, узгоджена з Актом ЄС про ШІ та ширшими етичними міркуваннями
Політика Життєвого Циклу Систем ШІ
Ми відповідально управляємо системами ШІ від проектування до розгортання та експлуатації.
Цілі Розробки
- Цілі відповідального ШІ визначені, документовані та інтегровані у розробку RAG
- Настанови з відповідальності дотримуються при проектуванні та розробці для зменшення галюцинацій
Проектування та Розробка
- Специфікація вимог для систем ШІ документується
- Документація проектування на основі цілей та вимог
- Верифікація та валідація через регресійне тестування перед розгортанням
- Розгортання на основі вимог — системи розгортаються лише після виконання вимог
- Технічна документація надається відповідним сторонам (команді та користувачам)
Використання та інформація
- Інформація для користувачів, визначена та надана (керівництва користувача з поясненням обмежень)
- Можливості повідомлення про негативний вплив для зворотного зв’язку від користувачів
- Сповіщення електронною поштою про інциденти зі штучним інтелектом для побудови довіри
- Зобов’язання звітності зацікавленим сторонам, визначені та задокументовані
- Настанови щодо відповідального використання, яких дотримуються для систем штучного інтелекту
- Цілі використання відповідального штучного інтелекту, визначені та задокументовані
- Моніторинг призначення забезпечує використання з дотриманням вимог
Оновлення та перегляд політик
Ці політики регулярно переглядаються та оновлюються для підтримки відповідності нашій еволюціонуючій позиції безпеки, вимогам відповідності та операційним практикам. Істотні зміни доводяться до відома зацікавлених сторін через відповідні канали.
Наші політики безпеки відображають нашу відданість принципу "робити те, що проповідуємо" як платформи SaaS, орієнтованої на відповідність вимогам. Ми впроваджуємо ті самі надійні засоби контролю безпеки, які допомагаємо впровадити нашим клієнтам.
Пов’язані ресурси
- Огляд безпеки та захисту даних – Деталі впровадження наших засобів контролю безпеки
- Конфіденційність даних та відповідність GDPR – Як ми обробляємо персональні дані та права GDPR
- Політика конфіденційності – Наші юридичні зобов’язання щодо конфіденційності