设计安全
AES-256, TLS 1.3 HMAC-SHA256 网页呼声、按租户隔离、RBAC、2FA、OIDC SSO 和审计记录。
隐私对齐
GDPR,联合王国 GDPR 财务报告和已审计财务报表 CCPA/CPRA今天调整,与 DPA,可提供SCCs和欧盟的居住权.
管理下的AI
没有关于你的数据的培训,你选择提供者, 和相应的行动门 人类批准。
诚实的行进图
SOC 2 第二类和 ISO 27001 很明显,在他们挣到钱之前从未提出过任何要求。
平英语遵规. OpsIQ is engineered so that privacy, security and AI governance are defaults, not add-ons. Below is our honest, current posture: what we are aligned to today (GDPR, UK GDPR, CCPA/CPRA, ePrivacy) and what is still in progress (SOC 2 Type II, ISO/IEC 27001). We never claim a certification we do not hold.
1我们遵守规定的方法
OpsIQ,由 Nabtech Digitalnet Limited,它是为了让隐私和安全成为产品的一部分,而不是事后思考。CRM分析、提升、调查、同意和人工智能行动 代表我们的客户,我们坚持客户所负责的标准。
我们的哲学很简单: 说出真相. We are aligned with the GDPR, UK GDPR and CCPA/CPRA today. Formal attestations such as SOC 2 Type II and ISO/IEC 27001 are 正在进行中我们永远不会提出他们之前的成就。 信托中心, 警卫 页 次 隐私政策 财务报告和已审计财务报表 数据处理.
2GDPR 英国( U)GDPR
OpsIQ 旨在支持遵守欧盟 GDPR 英国 GDPR 对于我们的客户的最终用户数据,OpsIQ 行为 数据处理器 客户是 控制器.
3CCPA / 预防危机和复原方案
对于加州居民代表客户处理的个人信息, OpsIQ 行为 服务提供者 由《预防腐败法》修正的《第 CCPA 号议定书》规定。
- 执行 不卖 并做( 做 ) 非共享 个人信息,这些术语的定义如下: CCPA/预防危机和复原方案;
- 仅为提供服务的有限业务目的处理个人信息;
- 通过平台的出站和删除工具支持消费者权益请求(了解,删除,更正和选择退出).
有关服务提供者的条件载于 数据处理.
4电子空闲饼干( C)
OpsIQ 支持遵守电子隐私指令和饼干同意要求。 数据层:当分析被否定时,真正地抓住停止,而不是仅仅隐藏一面旗帜.
- 外观类别: 管理员定义饼干类别和什么是绝对必要的。
- 实际执行: 已删除的类别将关闭相应的抓取, 结束为结束。
- 组域共享 : 同意可以由各机构和多品牌经营者在界定的各个领域共享。
5数据处理和SCCs
我们 数据处理 规范 OpsIQ 如何代表您处理个人数据。 这些数据已被纳入协议, 并可根据请求提供签名对应数据。
- 标准合同条款: 欧盟SCCs和联合王国的国际数据传输增编(IDTA)涵盖欧盟/联合王国个人数据向第三国的转移。
- 备有文件的指令: OpsIQ 仅处理控制器所记录的指令中的个人数据。
- 附录: 联 合 国 DPA 附件说明数据类别、处理目的、安全措施和具有权威性的区域子处理器清单。
6安保方案
我们的安全方案包括保护客户数据的技术和组织措施:
- 加密( E) : AES-256 休息的时候, TLS 1.3 正在过境。
- 网络浏览完整性 : 每一个网页发送上都有HMAC -SHA256签名.
- 租户隔离: per-tenant数据隔离,在Cloud平台上安装了per-tenant加密密钥.
- 访问控制 : 基于角色的出入控制,实行最低特权的管理。
- 认证 : 双因子认证(2FA)和 OIDC 单人签名(SSO; 失败的登录关闭和 IP 阻止野蛮人的企图。
- 秘密卫生: 网络根外的密钥和配置 。
- 审计记录: 与安全有关的业务的每个行动审计记录。
- 安全 SDLC : 安全考虑通过设计、代码审查和发布,以及依赖性卫生和对已查明问题的补救。
7负责和治理的AI
OpsIQ 对大赦国际采取审慎的、有管理的方针:
- 没有关于您数据的培训 : 我们的 不详 培训客户或最终用户数据的AI模型。
- 您选择模型和提供者 : AI 推论被传递到您所选择的提供者( E)Anthropic, OpenAI, Gemini,"Grok",或自发的模型),只携带回应所需的活的上下文.
- 动作批准标注: 编号 信任拨号 让你在AI采取相应行动前需要人类批准 所以任何重大事件都不得在不受监督的情况下发生
- 人类监督: 人工智能产出可能不准确或不完整,而且没有正当理由;在依赖人工智能作出重要决定之前,人可以审查并推翻人工智能。
8数据居住和保留
住持所摄. 对于云客户来说,欧盟/英国的数据默认可以在欧盟地区托管。自控客户运行 OpsIQ 完全控制数据存储。
留置由客户控制. 工作空间级别 母机保留设置 规定记录和最终用户数据保存时间长短,并按地区继承; 零表示"永远保持" 顾客需要的地方。
- 活动数据 : 保留到保留设置中;删除通过自动清洗来实现。
- 备份 : 在一个周期上旋转( 典型的) 30);删除内容在该窗口内传播,之后不恢复。
- 终止后 : a 出自 30 天导出窗口,然后删除活动数据,并清除滚动周期的备份(见 DPA).
9子处理器
我们使用一套经过审查的小型子处理器:云基础设施、付款、AI推论、电子邮件发送和CDN。DPA 我们仍对客户的表演负责
10违反答复和通知
我们维持侦查、控制和应对安全事件的程序。OpsIQ 将通知受影响的客户。 不得无故拖延 并提供必要的信息,支持客户对当局和数据主体的通报义务。 DPA.
保持账户的安全联系, 通知给合适的人。 您可以联系我们的团队 。 [email protected].
11自我托管的遵守态势
自我拥有 OpsIQ 将遵守态势转向客户: 您控制了基础设施和数据这往往适合具有严格居住、保留或空隙要求的队伍。
- 居住情况: 数据存在于任何您部署的地方 OpsIQ 由你决定。
- 保留: 保存主设置和每个地区的继承 运行在您的基础设施 在您的控制之下。
- AI控制器 : ,您可以选择模型/提供方,也可以在您的义务需要时禁用AI自动动作等特性。
- 责任界限: 您负责您操作的环境的安全和合规性; 我们提供软件和安全指导。
部署前请律师审查你的具体义务。
12无障碍
我们的目标是: OpsIQ 人人可使用的界面和符合《网络内容无障碍准则》的目标 2.1 无障碍是一个不断改进的领域;如果遇到障碍,请与外界联系。 [email protected] 我们将努力解决这个问题。
13认证和路线图
We are honest about where we stand. OpsIQ has built its security program around the control objectives that frameworks such as SOC 2 and ISO/IEC 27001 require, but we will never claim a certification we do not hold.
| 框架 | 状态 |
|---|---|
| 欧盟 GDPR | 相配对: 今天获得支持 |
| 联合王国 GDPR | 相配对: 今天获得支持 |
| CCPA / 预防危机和复原方案 | 相配对: 服务提供人术语 DPA |
| 电子空闲/ cookie | 相配对: 内在的同意执行 |
| SCCs/ 联合王国IDTA | 相配对: 列入 DPA |
| SOC 2 第二类 | 进行中:路线图;尚未举行,没有承诺日期 |
| ISO/IEC 国际标准化组织 27001 | 进行中: 路线图;尚未认证,没有承诺日期 |
| 西非咨询组 2.1 AA 数据 | 进行中: 持续的最佳目标 |
- SOC 2 第二类: a formal SOC 2 examination is on our roadmap and 正在进行中. We do not currently claim a completed SOC 2 report.
- ISO/IEC 国际标准化组织 27001: alignment with ISO 27001 controls is part of our security program; formal certification is a roadmap item and is 尚未举行.
我们将更新这一页,并通知客户这些里程碑已经实现,我们无法保证没有有希望的日期。
14脆弱性披露
我们欢迎关于疑似安全弱点的报告。OpsIQ 电子邮件 [email protected] 足够详细,让我们复制它。
- 致谢: 我们将确认合法的报告,并努力核实和补救已确认的问题。
- 诚意: 请认真行事,避免侵犯隐私和服务中断,不访问或修改不属于你的数据。
- 协调披露: 给我们一个合理的窗口 在公开披露之前进行补救
15审计和文件要求
请求我们 DPA、安全文件、分处理器细节、填写的安全调查表或其他合规材料、联系方式 [email protected] (或 ) 国家 [email protected] 安全方面的具体问题)。
16联系人
为了遵守、隐私和数据保护事项,直接联系到适当的小组:
- 合规性:
[email protected] - 安全和脆弱性报告:
[email protected] - 数据保护干事:
[email protected]
OpsIQ 运行于 Nabtech Digitalnet Limited: www.nabtechonlineng.net.
该文件是为了提高透明度,不构成法律咨询,受监管行业的客户在部署之前应先由自己的律师审查。