Biztonság

Hogyan védi a Ziqme az adatait

Egy több-bérlős platform, egyetlen biztonsági modell. Ez az oldal leírja, mi van ma valóban a helyén, ki dolgozza fel az adatait, és min dolgozunk még.

Architektúra és bérlők elkülönítése

Minden Ziqme termék ugyanazon a mikroszolgáltatás-platformon fut, egyetlen hitelesített átjáró mögött, így az elkülönítés a platform tulajdonsága, nem pedig valami, amire minden funkciónak külön ügyelnie kell.

Infrastruktúra

A szolgáltatások elszigetelt konténerekben futnak egy megerősített átjáró mögött, sebességkorlátozással, TLS-lezárással és központosított hitelesítéssel.

Adatvédelem

Minden rekord az Ön munkaterületéhez kötött. A többbérlős elkülönítés adatbázisszinten érvényesül, titkosított biztonsági mentésekkel.

Hozzáférés-kezelés

Szerepkör-alapú hozzáférés-kezelés, OAuth2 a gépi hozzáféréshez és JWT-alapú munkamenetek minden termékben.

Megfelelőség

GDPR-eszközök exporthoz, törléshez és hozzájáruláshoz. EU-s tárhely elérhető.

Hogyan működik az elkülönítés a gyakorlatban

Három egymástól független mechanizmus, hogy egy helyen elkövetett hiba ne tárjon fel egy másik munkaterületet.

Szolgáltatásonként külön adatbázis-séma
Minden szolgáltatás saját adatbázis-sémával rendelkezik, és csak azokat az adatokat olvassa, amelyekért felel. Nincs olyan közös tábla, amelybe bármelyik szolgáltatás írhatna.
Munkaterületre szűkített lekérdezések
Minden rekord magával hordozza, melyik munkaterülethez tartozik. A hozzáférés már magában a lekérdezésben erre szűr, és második védelmi vonalként egy globális szűrő is érvényesül.
Egyetlen identitásmodell
A hitelesítés központi: a hitelesítési szolgáltatás által kiadott rövid élettartamú tokenek, szerepkör alapú jogosultságok és külön gépi hitelesítő adatok a szolgáltatások közötti hívásokhoz.

Hol vannak az adatai

Inkább megnevezzük az érintett szolgáltatókat, mint azt sugalljuk, hogy minden réteget mi magunk üzemeltetünk.

EU-s tárhely

A platform európai infrastruktúrán fut, az éles adatbázisok pedig az EU-ban maradnak. A mellékletek és exportok EU-s objektumtárolóban vannak.

Titkosítás átvitel közben

A teljes nyilvános forgalom TLS-en keresztül érkezik. A szolgáltatások közötti hívások a fürt belső hálózatán maradnak és hitelesítettek.

Mentések és törlés

Az adatbázisokról ütemezetten készül mentés, a mentések titkosítva tárolódnak. A törölt rekordok először csak töröltként jelölődnek meg, így a véletlen törlés a megőrzési időn belül visszaállítható.

További adatfeldolgozók

Ezek a harmadik felek a nevünkben kezelhetnek ügyféladatokat. A lista a platformmal együtt változik, ezért aláírás előtt kérje tőlünk az aktuális változatot.

SzolgáltatóCélAdatkezelés helye
ContaboSzámítási kapacitás, a Kubernetes-fürt és az éles adatbázisokNémetország (EU)
Amazon Web ServicesObjektumtároló a mellékletekhez, exportokhoz és mentésekhezEU-s régió
CloudflareDNS, CDN, TLS-lezárás és botvédelemGlobális edge hálózat
StripeElőfizetések számlázása és fizetésfeldolgozásEU és USA
OpenAIMI-válaszok, összefoglalók és tudásbázis-válaszok, kizárólag bekapcsolt MI-funkciók eseténUSA
TwilioTelefonálás a Ziqme Voice-hoz, ha nem a saját szolgáltatóját köti beEU és USA

Az MI-funkciókat munkaterületenként külön kell bekapcsolni. Ha kikapcsolva hagyja, semmilyen beszélgetéstartalom nem kerül modellszolgáltatóhoz. A Ziqme Voice teljes egészében a saját alközpontján és szolgáltatóján is futhat.

Megfelelőségi helyzet

Inkább vagyunk hasznosak, mint látványosak, ezért pontosan itt tartunk.

A GDPR-eszközök megvannak

Az export- és törlési kérések a termékből teljesíthetők, a nyilvános űrlapokhoz és widgetekhez rögzítjük a hozzájárulást, a tárhely pedig az EU-ban van.

Ma nincs SOC 2 vagy ISO 27001

Nincs harmadik féltől származó biztonsági tanúsítványunk, és nem is fogunk ilyet sugallni. Ha a beszerzési folyamat auditált jelentést kíván, még nem vagyunk megfelelő választás, és ezt nyíltan meg is mondjuk.

Folyamatban

A belső szabályzatok, hozzáférés-felülvizsgálatok, naplózás és bizonyítékgyűjtés formalizálása folyamatban lévő munka. Tanúsítványt csak akkor teszünk közzé, ha egy auditor kiállította.

Adatfeldolgozási szerződés

Kötünk adatfeldolgozási szerződést, az általános szerződési feltételekkel ott, ahol az adattovábbítás megköveteli. Kérje tőlünk, és elküldjük az aktuális változatot a fenti adatfeldolgozói listával együtt.

Adatfeldolgozási szerződés kérése

Felelős hibabejelentés

Talált valamit? Szóljon nekünk közvetlenül, és együtt megoldjuk.

A biztonsági bejelentéseket ide küldje security@ziqme.com

Mire számíthat

A bejelentéseket három munkanapon belül visszaigazoljuk, a vizsgálat alatt tájékoztatjuk, és a javítás megjelenésekor megemlítjük a nevét, ha szeretné.

Hatókör és alapszabályok

Kérjük, csak a saját vagy egy próba-munkaterületen teszteljen. Ne futtasson automatizált vizsgálatokat az éles rendszeren, ne férjen hozzá más ügyfelek adataihoz, és ne rontsa mások szolgáltatásminőségét.

Maradt biztonsági kérdése?

Küldje el a részleteket — architektúra, adatáramlások vagy a beszállítói kérdőívük — és közvetlen választ kap valakitől, aki a platformon dolgozik.

Beszéljünk