Нота безпеки
Як Obris поводиться з вашими документами
Принцип цієї сторінки простий: тут лише те, що є насправді. Про те, чого поки немає, теж написано прямо.
1. Хто обробляє
- UAB Obris, Литва (ЄС) — обробник ваших документів у пілоті.
- Діють GDPR і Закон України «Про захист персональних даних».
- NDA і договір про обробку даних (DPA) підписуємо до першого файлу.
- Мета обробки в пілоті — витяг умов і дат для ранкового листа. Нічого понад це.
2. Що бачить система і хто
- Система читає повний текст договору й витягує поля з посиланням на джерело — сторінку й пункт.
- Доступ мають чотири іменні особи (співвласники), кожен — з двофакторною аутентифікацією. Сторонніх підрядників немає.
- OCR і мовні моделі обробляють текст у пам'яті: без зберігання й без навчання на ваших даних.
3. Шлях даних — усе в ЄС
- Файл передається по TLS у сховище AWS S3 (Франкфурт).
- Розпізнавання тексту — Google Vision (регіон ЄС).
- Витяг полів — AWS Bedrock, регіон ЄС.
- Структуровані дані — база PostgreSQL у ЄС.
- Дані не покидають ЄС на жодному кроці.
4. Моделі й провайдери
- Claude через AWS Bedrock (ЄС): нуль зберігання (Zero Data Retention), без тренування на ваших даних.
- Пошукові ембеддинги — через той самий Bedrock у ЄС.
- OCR Google Vision — без тренування на ваших документах.
- HubSpot — лише контактні дані із заявки. Документи туди не потрапляють.
5. Шифрування
- TLS у транзиті.
- Сховище S3 і база — шифрування власним ключем компанії.
- Публічний доступ до сховища заблоковано.
6. Зберігання й видалення
- Зберігаємо лише на строк пілоту — 30 днів, плюс до 7 днів на завершення.
- Після цього видаляємо повністю й підтверджуємо письмово.
- Ранкові листи лишаються у ваших поштових скриньках — вони ваші.
7. Доступ і журнал
- Іменні акаунти з двофакторною аутентифікацією, без спільних паролів.
- Provenance на рівні документа: видно, хто й коли підтвердив поле.
- Централізоване журналювання інфраструктури вмикаємо до старту пілоту.
8. Інциденти
- Нотифікація не пізніше 72 годин з моменту, коли нам стало відомо.
- Контакт для повідомлень: glib@getobris.com.
9. Мінімізація
- На старті достатньо 5-10 договорів за вашим вибором.
- Можна замінити банківські реквізити, паспортні дані підписантів і підписи — на витяг умов це не впливає.
10. Чого поки не пропонуємо
- Розгортання у вашому контурі (on-prem) — поки ні.
- Сертифікацій ISO 27001 і SOC 2 у нас немає. Є GDPR-DPA і технічні заходи, описані вище.
11. «Чи можете ви злити наші дані?»
Технічно будь-який процесор, що читає документи, може їх скопіювати — ми не прикидаємось, що ні. Безглуздим це роблять шість речей:
- NDA з відповідальністю.
- DPA з обов'язковою нотифікацією.
- Доступ лише чотирьох співвласників, з двофакторною аутентифікацією.
- Периметр ЄС: без тренування й без зберігання в моделях.
- Шифрування власним ключем компанії.
- Видалення з письмовим підтвердженням протягом 7 днів.
І головне: ми продаємо довіру на вузькому ринку. Один витік закриває компанію.
Питання від вашого IT — glib@getobris.com