Overholdelse
Hvordan OpsIQ tilnærminger databeskyttelse, sikkerhet, AI styring og reguleringsberedskap - og hvordan du ber om dokumentasjonen teamet ditt trenger. Vi forteller deg nøyaktig hva vi er i tråd med i dag og hva som fortsatt er på køreplanen.
Sikkerhet etter design
AES-256, TLS 1.3, HMAC-SHA256 webhooks, pertenant isolasjon, RBAC, 2FA, OIDC SSO og revisjonslogger.
Personvernet er justert
GDPR, UKGDPRogCCPA/CPRA rettet i dag, med enDPA, SCC-er og EU-residens tilgjengelig.
Styrt AI
Ingen opplæring i dataene dine, velger du leverandøren og følgelig handlingsgate for menneskelig godkjenning.
Ærlig veikart
SOC 2_ Type II og ISO 27001___ er i gang - klart merket, aldri hevdet før de blir opptjent.
Vanlig engelsk etterlevelse. OpsIQ is engineered so that privacy, security and AI governance are defaults, not add-ons. Below is our honest, current posture: what we are aligned to today (GDPR, UK GDPR, CCPA/CPRA, ePrivacy) and what is still in progress (SOC 2 Type II, ISO/IEC 27001). We never claim a certification we do not hold.
1Vår tilnærming til overholdelse
OpsIQ, drevet av Nabtech Digitalnet Limited, er bygget slik at personvern og sikkerhet er en del av produktet, ikke et ettertanke. Som en AI-operativ lag håndtering chat, billettering, CRM, analyse, kampanjer, undersøkelser, samtykke og AI handlinger på våre kunders vegne, holder vi oss til standardene våre kunder er ansvarlig for.
Filosofien er enkel: Bare si hva som er sant. We are aligned with the GDPR, UK GDPR and CCPA/CPRA today. Formal attestations such as SOC 2 Type II and ISO/IEC 27001 are i gangVi vil aldri presentere dem som oppnådd før de er. For den underliggende detaljen, se vår Stoltsenter, Sikkerhet side, Personvernerklæring og Databehandling Addedum.
2GDPR & UK GDPR_
OpsIQ_ er designet for å støtte overholdelse av EU GDPR og Storbritannia GDPR. For våre kunders sluttbrukerdata, OpsIQ_ fungerer som a Databehandler Kunden er den kontroller.
- Roller: Kunden (controller) bestemmer formålene og behandlingsmidlene,OpsIQ(prosessor) virker på dokumenterte instruksjoner gjennom Databehandling Addedum. For vår egen hjemmeside og kontodata vi fungerer som kontroller, som beskrevet i Personvernerklæring.
- Lovlige baser: Den registeransvarlige bestemmer det juridiske grunnlaget for sluttbrukerdata; for våre egne kontrolleraktiviteter er vi avhengig av kontrakt, juridisk forpliktelse, legitim interesse og samtykke.
- Datasubjektrettigheter (DSARs): plattformen gir selvbetjent eksport og sletting slik at kundene kan oppfylle tilgang, rettelse, slettings- og portabilitetsforespørsler til sluttbrukere.
- Internasjonale overføringer: vi er avhengig av EU standard kontraktsbestemmelser (SCC) og UK International Data Transfer Addedum - se DPA — som standard har EU/UK-data i EU-regioner.
3CCPA/CPRA
For Californias innbyggeres personlige opplysninger som behandles på kundens vegne, fungerer OpsIQ Tjenesteleverandør under CCPA_ som endret av CPRA. Vi:
- Gjøre Ikke solgt og gjør ikke delt Personopplysninger som disse vilkårene er definert i CCPA/CPRA;
- Behandler kun personopplysninger for begrenset forretningsformål med å tilby tjenestene;
- Støtte forbrukerrettigheter – å vite, slette, korrigere og velge bort – gjennom plattformens eksport- og slettingsverktøy.
De relevante tjenesteleverandørvilkårene er angitt i Databehandling Addedum.
4ePersonlighet og informasjonskapsler
OpsIQ støtter overholdelse av e-personverndirektivet og informasjonskapselsamsvarskrav. Vårt eget produkt som er konsentrert om informasjonskapsler håndhever besøkende valg ved datalagetNår analysene blir avslått, fange virkelig stopper i stedet for bare å skjule et banner.
- Granulære kategorier: admins definerer informasjonskapselkategorier og hva som behandles strengt nødvendig.
- Ekte håndhevelse: avslåtte kategorier slår av tilsvarende fangst, avsluttes til slutt.
- Gruppedomenedeling: samtykke kan deles på tvers av en definert familie domener for byråer og multi-brand operatører.
Se Cookie-policy og Samtykke Oversikt over hvordan dette fungerer i praksis.
5Databehandling og SCC-er
Våre Databehandling Addedum Styrer hvordan OpsIQ behandler personopplysninger på dine vegne. Det er innlemmet i avtalen, og en signert motpart er tilgjengelig på forespørsel.
- Standard kontraktsklausuler: EUs SCC og UK International Data Transfer Addedum (IDTA) dekker overføringer av personopplysninger fra EU/Storbritannia til tredje land.
- Dokumentert instruksjoner: OpsIQ behandler kun personopplysninger på kontrollerens dokumenterte instruksjoner.
- Vedlegg: i DPABildene beskriver kategoriene data, behandlingsformål, sikkerhetstiltak og autoritative underprosessorliste med regioner.
6Sikkerhetsprogram
Sikkerhetsprogrammet vårt dekker tekniske og organisatoriske tiltak som beskytter kundedata:
- Kryptering: AES-256 i hvile, TLS__1.3 i transitt.
- Webhook integritet: HMAC-SHA256 signaturer på hver webhook levering.
- Leiebilisolasjon: Per-tenant dataisolasjon, med per-tenant krypteringsnøkler på Cloud plattformen.
- Tilgangskontroll: rollebasert tilgangskontroll (RBAC) med minst privilege administrering.
- Autentisering: to-faktor autentisering (2FA) og OIDC enkeltsign-on (SSO); mislykket login-låsing og IP_ blokkere mot brute-forsøk.
- Hemmelig hygiene: Hemmeligheter og konfigurasjon som holdes utenfor webroten.
- Revisjonslogging: per-action revisjonslogger for sikkerhetsrelevante operasjoner.
- Sikker SDLC: sikkerhet som vurderes gjennom design, kodegjennomgang og frigjøring med avhengighet hygiene og utbedring av identifiserte problemer.
Fulle detaljer er i Stoltsenter og på Sikkerhet Side.
7Ansvarlig og kontrollert AI
OpsIQ_ tar en bevisst, styret tilnærming til AI:
- Ingen opplæring i dataene dine: Vi gjør det ikke tog AI-modeller på kunde- eller sluttbrukerdata.
- Du velger modellen og leverandøren: AI-inferensen videresendes til leverandøren du velger (Anthropic, OpenAI, Gemini, Grok eller en selvvært modell), som bare bærer den live konteksten som kreves for å svare.
- Handlingsgodkjenning: den Tillitsoppringing lar deg kreve menneskelig godkjenning før AI tar følgehandlinger, så ingenting betydelig skjer uovervåket.
- Menneskelig tilsyn: AI-utgang kan være unøyaktig eller ufullstendig og er ikke berettiget; et menneske kan gjennomgå og overstyre det før det er pålitet for viktige beslutninger.
8Dataopphold & oppbevaring
Residens. For Cloud-kunder kan EU/UK-data lagres i EU-regioner som standard. Selvstyrte kunder kjører OpsIQ på egen infrastruktur og dermed kontrollerer dataopphold helt.
Oppbevaring er kundekontrollert. Et arbeidsområdenivå master retention innstilling regulerer hvor lange logger og sluttbrukerdata lagres, med per område arv; en verdi av null betyr "beholde for alltid" Hvor kunden trenger det.
- Aktive data: Beholdt per retention innstillinger; slettingene er æret ved automatiserte rengjøringer.
- Sikkerhetskopier: rotert på en syklus (vanligvis 30_ dager); sletter utbreder seg i det vinduet og gjenopprettes ikke etterpå.
- Etter slutt: a 30-dag eksportvindu, og deretter sletting av aktive data og rensing fra sikkerhetskopier på rullende syklus (se DPA).
9Underprosessorer
Vi engasjerer et lite, kontrollert sett med underbehandlere – skyinfrastruktur, betalinger, kunstig intelligens, e-postlevering og CDN – for hver av dem opprettholder vi databeskyttelsesvilkår som ikke er mindre beskyttende enn våre egne.DPA, og vi forblir ansvarlige overfor kundene for deres ytelse.
Kunder får forhåndsmelding om materielle endringer i underprosessorlisten og kan motsette seg på rimelige databeskyttelsesgrunner. Autoritative listen, inkludert regioner, er publisert med Personvernerklæring og i DPA Bilegger.
10Brekkerespons & varsling
Vi opprettholder prosedyrer for å oppdage, inneholde og svare på sikkerhetshendelser. I tilfelle et personopplysningersbrudd som påvirker kundedata vil OpsIQ varsle den berørte kunden uten unødig forsinkelse og gi den informasjonen som er nødvendig for å støtte kundens egne varslingsplikter til myndigheter og registrerede. Den fulle prosessen er beskrevet i DPA.
Hold kontoens sikkerhetskontaktstrøm slik at varsler når riktige personer. Du kan nå vårt team på [email protected].
11Selvvært samsvarsstilling
Selvvært OpsIQ skifter overholdelsesstilling mot kunden: du kontrollerer infrastrukturen og dataene. Dette er ofte den rette passformen for team med strenge residency, retensjon eller luft-gap krav.
- Residens: Data lever uansett hvor du distribuerer OpsIQ — du bestemmer.
- Opphold: Mesterretensjon innstilling og per område arv kjører på infrastrukturen under din kontroll.
- AI-kontroll: du velger modellen/leverandøren og kan deaktivere funksjoner som AI-autoaksjoner der dine forpliktelser krever det.
- Ansvarsgrenser: Du er ansvarlig for sikkerheten og overholdelsen av miljøet du opererer; vi gir programvaren og sikkerhetsveiledningen.
Se dine spesifikke forpliktelser med råd før bruk.
12Tilgjengelighet
Vi har som mål å gjøre OpsIQ-grensesnitt brukbare av alle og målrettet samsvar med retningslinjene for tilgang til webinnhold (WCAG 2.1AA) som et pågående, best effektive mål. Tilgjengelighet er et område av kontinuerlig forbedring; Hvis du møter en barriere, kontakt [email protected] Og vi vil jobbe for å løse det.
13Sertifiseringer og veikart
We are honest about where we stand. OpsIQ has built its security program around the control objectives that frameworks such as SOC 2 and ISO/IEC 27001 require — but we will never claim a certification we do not hold.
| Rammeverk | Status |
|---|---|
| EU GDPR | Justert — støttet i dag |
| Storbritannia GDPR_ | Justert — støttet i dag |
| CCPA/CPRA | Justert — Tjenesteleverandørens vilkår i DPA |
| ePersonlighet / cookies | Justert — innebygd samtykkehåndhevelse |
| SCCs / UK IDTA | Justert — innlemmet i DPA |
| SOC 2Type II | I gang — ruteplan; ennå ikke holdt, ingen dato lovet |
| ISO/IEC 27001 | I gang — veikart; ikke sertifisert, ingen dato lovet |
| WCAG 2.1AA | I gang — løpende best-effort-mål |
- SOC 2 Type II: a formal SOC 2 examination is on our roadmap and i gang. We do not currently claim a completed SOC 2 report.
- ISO/IEC 27001: alignment with ISO 27001 controls is part of our security program; formal certification is a roadmap item and is ennå ikke holdt.
Vi vil oppdatere denne siden og varsle kundene når disse milepælene er nådd – uten å love datoer kan vi ikke garantere.
14Vulnerabilitets-utlevering
Vi ønsker velkommen rapporter om mistenkte sikkerhetsproblemer. Hvis du mener at du har funnet et problem i OpsIQ, vennligst e-post [email protected] Med nok detaljer til å reproducere det.
- Bekjennelse: Vi vil anerkjenne legitime rapporter og arbeide for å validere og løse bekreftede problemer.
- God tro: Vennligst handle i god tro, unngå brudd på personvern og tjenesteforstyrrelser, og ikke få tilgang til eller endre data som ikke er dine.
- Koordinert utlevering: gi oss et rimelig vindu å lindre før offentlig utlevering.
15Forespørsler om revisjon og dokumentasjon
For å be om våre DPA, sikkerhetsdokumentasjon, underprosessordetaljer, fullførte sikkerhetsspørreskjemaer eller andre samsvarsmateriell, kontakt [email protected] (eller [email protected] For sikkerhetsspesifikke spørsmål).
Relaterte ressurser: Stoltsenter · Sikkerhet · Databehandling Addedum · Personvernerklæring · Cookie-policy · Samtykke.
16Kontakt
For overholdelse, personvern og databeskyttelsesspørsmål, når du det rette teamet direkte:
- Overholdelse:
[email protected] - Sikkerhets- og sårbarhetsrapporter:
[email protected] - Databeskyttelsesansvarlig:
[email protected]
OpsIQ_ betjenes av Nabtech Digitalnet Limited — www.nabtech.co.
Dette dokumentet er gitt for åpenhet og utgjør ikke juridisk rådgivning. Kunder i regulerte bransjer bør gjennomlese det med sin egen rådgiver før distribusjon.