Соблюдение
Как OpsIQ подходит к защите данных, безопасности, управлению ИИ и нормативной готовности — и как запрашивать документацию, в которой нуждается ваша команда.
Безопасность по дизайну
AES-256, TLS1.3, веб-хуки HMAC-SHA256, изоляция на одного арендатора, RBAC, 2FA, OIDC SSO и журналы аудита.
Конфиденциальность согласована
GDPRВеликобританияGDPRиCCPA/CPRA, выровненный сегодня, сDPAДоступны SCC и резидентство ЕС.
управляемый ИИ
Без обучения вашим данным, вы выбираете поставщика и последующие действия для одобрения человеком.
Честная дорожная карта
SOC 2 Тип II и ISO 27001 находятся в процессе разработки — четко обозначены, никогда не заявлены до того, как они будут заработаны.
Простое английское соответствие. OpsIQ is engineered so that privacy, security and AI governance are defaults, not add-ons. Below is our honest, current posture: what we are aligned to today (GDPR, UK GDPR, CCPA/CPRA, ePrivacy) and what is still in progress (SOC 2 Type II, ISO/IEC 27001). We never claim a certification we do not hold.
1Наш подход к соблюдению
PHP 8.4+ · MySQL 5.7+эксплуатируемый Начать облачное размещениеКак операционный уровень AI, обрабатывающий чат, билеты, CRM, аналитику, рекламные акции, опросы, согласие и действия ИИ от имени наших клиентов, мы придерживаемся стандартов, за которые отвечают наши клиенты.
Наша философия проста: Говорите только то, что истинно. We are aligned with the GDPR, UK GDPR and CCPA/CPRA today. Formal attestations such as SOC 2 Type II and ISO/IEC 27001 are прогрессМы никогда не представим их как достигнутые до того, как они будут. Центр доверия, Безопасность Страница, Политика конфиденциальности и Добавление к обработке данных.
2GDPR и UKGDPR
OpsIQ предназначен для поддержки соблюдения требований ЕС GDPR и Великобритании GDPR. Для данных конечных пользователей наших клиентов OpsIQ действует как процессор данных Клиент является контроллер.
- Роли: клиент (контроллер) определяет цели и средства обработки; OpsIQ (процессор) действует в соответствии с документированными инструкциями через Добавление к обработке данныхДля нашего собственного веб-сайта и данных учетной записи мы действуем в качестве контроллера, как описано в разделе «Контроль». Политика конфиденциальности.
- Законные основания: Контролер определяет законную основу для данных конечного пользователя; для нашей собственной деятельности контроллера мы полагаемся на контракт, юридическое обязательство, законные интересы и согласие.
- Права на данные (DSAR): Платформа обеспечивает экспорт и удаление самообслуживания, чтобы клиенты могли выполнять запросы на доступ, исправление, удаление и переносимость для своих конечных пользователей.
- Международные трансферы: Мы полагаемся на стандартные договорные условия ЕС (SCC) и дополнение к международной передаче данных Великобритании. DPA - с данными ЕС/Великобритания, размещенными в регионах ЕС по умолчанию.
3CCPA/CPRA
Для личной информации жителей Калифорнии, обрабатываемой от имени клиента, OpsIQ действует как Поставщик услуг в соответствии с CCPA, измененной КПРА.
- Делай не продавать и делать не делить персональные данные, как эти термины определены в CCPA/CPRA;
- Обработка персональных данных только в ограниченных коммерческих целях предоставления Услуг;
- Поддерживать запросы прав потребителей — знать, удалять, исправлять и отказываться от них — с помощью инструментов экспорта и удаления платформы.
Соответствующие условия поставщика услуг изложены в Добавление к обработке данных.
4Конфиденциальность и файлы cookie
OpsIQ поддерживает соблюдение Директивы о конфиденциальности и требований к cookie-соглашению. Наш собственный продукт cookie-соглашения обеспечивает выбор посетителей на уровне данныхКогда аналитика отклоняется, захват действительно останавливается, а не просто скрывает баннер.
- Гранульные категории: Администраторы определяют категории cookie и то, что считается строго необходимым.
- Реальное исполнение: Уклоненные категории выключают соответствующий захват, от конца к концу.
- Разделение групповых доменов: Согласие может быть разделено между определенным семейством доменов для агентств и мультибрендовых операторов.
Видишь? Политика Cookies и Согласие Обзор того, как это работает на практике.
5Обработка данных и SCC
Наш Добавление к обработке данных Он регулирует, как OpsIQ обрабатывает персональные данные от вашего имени. Он включен в соглашение, и подписанный контрагент доступен по запросу.
- Стандартные договорные условия: ЕС SCCs и Великобритании Международный аддон передачи данных (IDTA) охватывает передачу персональных данных ЕС / Великобритании в третьи страны.
- Документированные инструкции: OpsIQ обрабатывает персональные данные только по задокументированным инструкциям контроллера.
- Приложения: В приложениях DPA описаны категории данных, цели обработки, меры безопасности и авторитетный список подпроцессоров с регионами.
6Программа безопасности
Наша программа безопасности охватывает технические и организационные меры, которые защищают данные клиентов:
- Шифрование: AES-256 в состоянии покоя, TLS1.3 в пути.
- целостность Webhook: HMAC-SHA256 подписи на каждой доставке веб-хуков.
- Изоляция жильцов: Изоляция данных на одного арендатора с ключами шифрования на платформе Cloud.
- Контроль доступа: Ролевой контроль доступа (RBAC) с администрированием наименее привилегий.
- Аутентификация: Двухфакторная аутентификация (2FA) и единый вход OIDCSSO); локаут с неудавшимся входом иIPБлокирование попыток грубой силы.
- Тайная гигиена: Секреты и конфигурация, хранящиеся за пределами корня сети.
- Регистрация аудита: Журналы аудита по каждому действию операций, связанных с безопасностью.
- Безопасный SDLC: безопасность рассматривается посредством проектирования, анализа и выпуска кода, с гигиеной зависимости и исправлением выявленных проблем.
Полные подробности находятся в Центр доверия и на этом Безопасность Страница.
7Ответственный и управляемый ИИ
OpsIQ использует преднамеренный, регулируемый подход к ИИ:
- Нет обучения вашим данным: мы делаем не Обучайте модели ИИ на данных клиентов или конечных пользователей.
- Выберите модель и поставщика: Вывод ИИ направляется выбранному вами провайдеру (Anthropic, OpenAI, Gemini, Grok или модель с собственным хостингом), неся только живой контекст, необходимый для ответа.
- 4.2.1.1 Одобрение действия: тот Trust Dial скачать Это позволяет вам требовать одобрения человека, прежде чем ИИ предпримет последовательные действия, поэтому ничего существенного не происходит без присмотра.
- Человеческий надзор: Вывод ИИ может быть неточным или неполным и не является оправданным; человек может пересмотреть и отменить его, прежде чем на него будут полагаться для принятия важных решений.
8Резиденция и хранение данных
Резиденция. Для облачных клиентов данные ЕС/Великобритания могут размещаться в регионах ЕС по умолчанию. Самостоятельные клиенты запускают OpsIQ на своей собственной инфраструктуре и, следовательно, полностью контролируют резидентность данных.
Удержание контролируется клиентами. Уровень рабочего пространства мастер удержания определяет, как долго хранятся журналы и данные конечного пользователя, с наследованием по площади; 0 означает «держать вечно» где этого требует клиент.
- Активные данные: Сохраняется в соответствии с вашими настройками хранения; удаление выполняется автоматическими чистками.
- Резервные копии: Повернутый на цикле (обычно 30 дней); удаление распространяется в этом окне и не восстанавливается после этого.
- После прекращения: a 30-day export window, затем удаление активных данных и очистка от резервных копий в цикле прокатки (см. DPA).
9Подпроцессоры
Мы привлекаем небольшой проверенный набор подпроцессоров — облачную инфраструктуру, платежи, вывод ИИ, доставку электронной почты и CDN. Для каждого из нас условия защиты данных не менее защищены, чем наши собственные DPA, и мы по-прежнему несем ответственность перед клиентами за их производительность.
Клиенты получают предварительное уведомление о существенных изменениях в списке субпроцессоров и могут возражать по разумным основаниям защиты данных. Авторитетный список, включая регионы, публикуется вместе с Политика конфиденциальности и в том, DPA Приложения.
10Ответ на нарушение и уведомление
Мы поддерживаем процедуры для обнаружения, сдерживания и реагирования на инциденты безопасности. В случае нарушения персональных данных, затрагивающих данные клиентов, OpsIQ уведомит пострадавшего клиента без неоправданной задержки и предоставлять информацию, необходимую для поддержки собственных обязательств клиента по уведомлению органов власти и субъектов данных. Полный процесс описан в разделе «Система». DPA.
Поддерживайте контакт безопасности вашей учетной записи, чтобы уведомления доходили до нужных людей. [email protected].
11Самостоятельное размещение положения о соблюдении
Самостоятельно размещенный OpsIQ сдвигает положение соответствия по отношению к клиенту: Вы контролируете инфраструктуру и данныеЭто часто подходит для команд со строгими требованиями к проживанию, удержанию или пропуску воздуха.
- Резиденция: Данные живут везде, где вы развертываете OpsIQ - вы решаете.
- Сохранение: мастер-настройка удержания и наследование по площади работают на вашей инфраструктуре под вашим контролем.
- Управление ИИ: Вы выбираете модель/поставщик и можете отключить такие функции, как автоматические действия ИИ, если этого требуют ваши обязательства.
- Границы ответственности: Вы несете ответственность за безопасность и соответствие среды, в которой вы работаете; мы предоставляем программное обеспечение и руководство по безопасности.
Проанализируйте свои конкретные обязательства с консультантом перед развертыванием.
12Доступность
Мы стремимся сделать интерфейсы OpsIQ пригодными для использования всеми и ориентироваться на соответствие Руководству по доступности веб-контента (WCAG 2.1 AA) в качестве постоянной, наиболее эффективной цели. [email protected] И мы будем работать над этим.
13Сертификация и дорожная карта
We are honest about where we stand. OpsIQ has built its security program around the control objectives that frameworks such as SOC 2 and ISO/IEC 27001 require — but we will never claim a certification we do not hold.
| Рамочная основа | Статус |
|---|---|
| ЕС GDPR | согласованный Поддерживается сегодня |
| Великобритания GDPR | согласованный Поддерживается сегодня |
| CCPA/CPRA | согласованный - Условия предоставления услуг в DPA |
| erivacy / cookies | согласованный - встроенное обеспечение согласия |
| SCC/UK IDTA | согласованный - включено в DPA |
| SOC 2 Тип II | В процессе — дорожная карта; еще не проведена, дата не обещана |
| ISO/IEC27001 | В процессе — дорожная карта; еще не сертифицирована, дата не обещана |
| Руководство по доступности веб-сайтов2.1АА | В процессе - Текущая цель наилучших усилий |
- SOC 2 Тип II: a formal SOC 2 examination is on our roadmap and прогресс. We do not currently claim a completed SOC 2 report.
- ISO/IEC27001: alignment with ISO 27001 controls is part of our security program; formal certification is a roadmap item and is еще не проведенный.
Мы обновим эту страницу и уведомим клиентов о достижении этих вех — без многообещающих дат мы не можем гарантировать.
14Раскрытие уязвимости
Мы приветствуем сообщения о предполагаемых уязвимостях в системе безопасности. Если вы считаете, что нашли проблему в OpsIQ, пожалуйста, напишите нам по электронной почте [email protected] Достаточно подробно, чтобы воспроизвести его.
- Признание: Мы будем признавать законные отчеты и работать над проверкой и устранением подтвержденных проблем.
- Добросовестность: Пожалуйста, действуйте добросовестно, избегайте нарушений конфиденциальности и сбоев в обслуживании, а также не получайте доступ или не изменяйте данные, которые не являются вашими.
- Координированное раскрытие: Дайте нам разумное окно для исправления до любого публичного раскрытия.
15Запросы на аудит и документацию
Запросить нашу DPA, документацию по безопасности, детали субпроцессора, заполненные анкеты по безопасности или другие материалы по соблюдению, связаться с нами [email protected] (или) [email protected] по вопросам, касающимся безопасности.
Связанные ресурсы: Центр доверия · Безопасность · Добавление к обработке данных · Политика конфиденциальности · Политика Cookies · Согласие.
16Контакт
Для соблюдения требований, конфиденциальности и защиты данных, обратитесь непосредственно к нужной команде:
- Соблюдение:
[email protected] - Отчеты по безопасности и уязвимости:
[email protected] - Офицер по защите данных:
[email protected]
OpsIQ работает Начать облачное размещение — www.nabtech.co.
Этот документ предусматривает прозрачность и не является юридической консультацией. Клиенты в регулируемых отраслях должны ознакомиться с ним со своим собственным адвокатом до развертывания.