Нота безпеки

Як Obris поводиться з вашими документами

Принцип цієї сторінки простий: тут лише те, що є насправді. Про те, чого поки немає, теж написано прямо.

1. Хто обробляє

  • UAB Obris, Литва (ЄС) — обробник ваших документів у пілоті.
  • Діють GDPR і Закон України «Про захист персональних даних».
  • NDA і договір про обробку даних (DPA) підписуємо до першого файлу.
  • Мета обробки в пілоті — витяг умов і дат для ранкового листа. Нічого понад це.

2. Що бачить система і хто

  • Система читає повний текст договору й витягує поля з посиланням на джерело — сторінку й пункт.
  • Доступ мають чотири іменні особи (співвласники), кожен — з двофакторною аутентифікацією. Сторонніх підрядників немає.
  • OCR і мовні моделі обробляють текст у пам'яті: без зберігання й без навчання на ваших даних.

3. Шлях даних — усе в ЄС

  • Файл передається по TLS у сховище AWS S3 (Франкфурт).
  • Розпізнавання тексту — Google Vision (регіон ЄС).
  • Витяг полів — AWS Bedrock, регіон ЄС.
  • Структуровані дані — база PostgreSQL у ЄС.
  • Дані не покидають ЄС на жодному кроці.

4. Моделі й провайдери

  • Claude через AWS Bedrock (ЄС): нуль зберігання (Zero Data Retention), без тренування на ваших даних.
  • Пошукові ембеддинги — через той самий Bedrock у ЄС.
  • OCR Google Vision — без тренування на ваших документах.
  • HubSpot — лише контактні дані із заявки. Документи туди не потрапляють.

5. Шифрування

  • TLS у транзиті.
  • Сховище S3 і база — шифрування власним ключем компанії.
  • Публічний доступ до сховища заблоковано.

6. Зберігання й видалення

  • Зберігаємо лише на строк пілоту — 30 днів, плюс до 7 днів на завершення.
  • Після цього видаляємо повністю й підтверджуємо письмово.
  • Ранкові листи лишаються у ваших поштових скриньках — вони ваші.

7. Доступ і журнал

  • Іменні акаунти з двофакторною аутентифікацією, без спільних паролів.
  • Provenance на рівні документа: видно, хто й коли підтвердив поле.
  • Централізоване журналювання інфраструктури вмикаємо до старту пілоту.

8. Інциденти

  • Нотифікація не пізніше 72 годин з моменту, коли нам стало відомо.
  • Контакт для повідомлень: glib@getobris.com.

9. Мінімізація

  • На старті достатньо 5-10 договорів за вашим вибором.
  • Можна замінити банківські реквізити, паспортні дані підписантів і підписи — на витяг умов це не впливає.

10. Чого поки не пропонуємо

  • Розгортання у вашому контурі (on-prem) — поки ні.
  • Сертифікацій ISO 27001 і SOC 2 у нас немає. Є GDPR-DPA і технічні заходи, описані вище.

11. «Чи можете ви злити наші дані?»

Технічно будь-який процесор, що читає документи, може їх скопіювати — ми не прикидаємось, що ні. Безглуздим це роблять шість речей:

  • NDA з відповідальністю.
  • DPA з обов'язковою нотифікацією.
  • Доступ лише чотирьох співвласників, з двофакторною аутентифікацією.
  • Периметр ЄС: без тренування й без зберігання в моделях.
  • Шифрування власним ключем компанії.
  • Видалення з письмовим підтвердженням протягом 7 днів.

І головне: ми продаємо довіру на вузькому ринку. Один витік закриває компанію.

Питання від вашого IT — glib@getobris.com