Сигурност
Сигурност на данните
Ако сте под NIS2 или просто проверявате доставчик, това е страницата, която ви трябва. Всяко твърдение тук е проверимо. Накрая има раздел с онова, което още нямаме — защото въпросникът, който попълвате, пита и за него.
Последна редакция: 6 август 2026 г.
1. Какво представлява този документ
Описание на мерките, които действат днес. Не е сертификат и не се представя за такъв. Ако ви трябва подписан отговор на конкретен въпросник, пишете ни — попълваме го и го подписваме. Ако ви трябва договор за обработване на лични данни, той е на страницата Обработване на лични данни.
2. Къде се намират данните
Профилите, организациите, запитванията и данните в приложенията ви се съхраняват в Европейския съюз — регионът на платформата е Франкфурт, Германия. Изключение е обработката от езиковия модел: текстът, който подавате за обработка, отива при доставчика на модела и може да бъде обработен извън Европейското икономическо пространство. Такъв пренос се основава на стандартните договорни клаузи на Европейската комисия.
3. Пренос и съхранение
- Всяка връзка със сайта и с приложението е по TLS. Няма нешифрован канал.
- Паролите се съхраняват само като необратим отпечатък (scrypt) с индивидуална сол за всеки профил. Никой от нас не може да прочете вашата парола, включително ако поиска.
- Токените за потвърждаване на имейл и за възстановяване на парола се пазят като SHA-256 отпечатък, не в четим вид, и имат срок на валидност.
- Данните за платежни карти не преминават през нашите системи. Плащането се извършва на страница на Stripe.
- Базата данни се стопанисва от доставчика на инфраструктурата, с автоматични резервни копия.
4. Кой има достъп
Достъпът е разделен по роли и се проверява при всяка заявка, а не само при влизане:
- Потребител вижда само организациите, в които членува, и само това, което ролята му позволява.
- Данните на отделните клиенти са логически изолирани — всеки клиент има собствен проект в платформата.
- Операторският достъп е отделен от потребителския, на отделен адрес, който не е публикуван никъде на сайта.
- Всяко действие на оператор се записва в дневник: кой, какво, кога и върху кой запис. Дневникът не се изтрива от интерфейса.
5. Защита на публичните форми
Формите на сайта имат ограничение на броя подавания от един адрес, скрито поле срещу автоматизирано попълване и проверка на времето за попълване. Подозрителните подавания се запазват с отметка, вместо да се отхвърлят — запазен фалшив сигнал се поправя, изхвърлен клиент не се връща.
6. Подизпълнители
Използваме доставчик на AI инфраструктура и хостинг, доставчици на езикови модели (OpenAI, Anthropic, Google), Stripe за плащания и доставчик на имейл услуга. Пълният актуален списък с наименования се предоставя при поискване по имейл. При смяна на подизпълнител, който обработва лични данни, уведомяваме засегнатите клиенти поне 14 дни предварително.
7. При инцидент
Уведомяваме засегнатите клиенти без необосновано забавяне и не по-късно от 72 часа, откакто сме узнали за инцидента. Уведомлението съдържа какво се е случило, какви данни са засегнати, какви са вероятните последици и какво предприемаме. Едно уточнение, което другаде не пише: при инцидент в системите на доставчика на инфраструктурата нашият срок започва да тече от момента, в който те са ни уведомили. Не можем да ви обещаем по-кратък срок от този, който имаме нагоре по веригата.
8. Какво още нямаме
Този раздел стои тук нарочно. Ако попълвате въпросник, тези редове ще ви спестят кореспонденция, а на нас — невярна декларация:
- Нямаме собствена сертификация. Сертификатите ISO/IEC 27001 и SOC 2 са на облачния доставчик, не наши. Не се представяме за сертифицирани.
- Нямаме двуфакторно удостоверяване за потребителски профили. Планирано е; днес го няма.
- Нямаме денонощен център за наблюдение на сигурността и не предлагаме договор за реакция в определен срок.
- Нямаме отчет от независим тест за проникване.
- Нямаме назначено длъжностно лице по защита на данните. При нашия обем обработване законът не го изисква; ако вашият вътрешен ред го налага, кажете го преди договора.
9. Ако сте регулирано лице по NIS2
Не сме субект по НИС2 директивата, но можем да сме ваш доставчик, а тогава вие носите отговорността за проверката ни. Готови сме да попълним вашия въпросник, да подпишем договор за обработване на лични данни и да поемем договорни задължения за уведомяване при инцидент. Онова, което не можем, е да поемем задължение, което самите ние нямаме към доставчика си — казваме го предварително, а не при първата проверка. Какво наследявате откъм инфраструктура и какво остава ваше по Регламента за ИИ — на страницата Съответствие с NIS2 и Регламента за ИИ.
10. Как да се свържете
По въпроси за сигурност, за попълване на въпросник или за съобщаване на уязвимост пишете на официалния имейл на страницата За компанията. Съобщение за уязвимост се разглежда приоритетно и не водим до отговорност добросъвестния подател.