Snapshot 37237
Normalized text
Scripts and page chrome removed; this is what change detection compares.
Biznesa plāns: 14 dienas bez maksas, bez kartesSākt Šī lapa apraksta, kā erekini.eu aizsargā klientu datus - vienkāršā valodā un bez pārspīlējumiem. Katrs apgalvojums šeit atbilst mūsu iekšējai drošības dokumentācijai un kodam, kas to īsteno. Ja kaut kas šeit vēl nav pabeigts, tas ir atzīmēts skaidri, nevis noklusēts. 1. Produkts un dati, ko apstrādājam erekini.eu ir vairāku-nomnieku (multi-tenant) SaaS Latvijas mazajiem uzņēmumiem. Tas izraksta rēķinus, uztur preču un krājumu uzskaiti, sagatavo un sūta maksājumu atgādinājumus pēc lietotāja iestatītās plūsmas (pirmstiesas brīdinājumu lietotājs apstiprina pirms nosūtīšanas), digitalizē čekus un piegādātāju rēķinus, kā arī sagatavo grāmatvedības dokumentus. Laima ir šī pakalpojuma funkcija - sistēmas asistente, kas veic tālāk aprakstīto automatizēto apstrādi; tā nav atsevišķs produkts vai atsevišķs pārzinis. Apstrādājam konta datus (e-pasts, vārds, ar bcrypt jaucinformāciju šifrēta parole), uzņēmuma datus (rēķini, klienti, izdevumi, līgumi), personas datus par lietotāja klientiem (vārds, e-pasts, tālrunis, reģistrācijas numurs, adrese), MI ģenerētos atgādinājumu un dokumentu melnrakstus, kā arī maksājumu metadatus (Stripe klienta/abonementa ID - kartes datus paši neglabājam nekad, PCI darbības jomu pārvalda Stripe). 2. Arhitektūra un mitināšana Lietojumprogramma: Node.js/Express API un statiski eksportēts Next.js panelis, izvietoti uz Vercel (bezserveru infrastruktūra, lietotnes serveri Frankfurtē). Datubāze, autentifikācija un faili: Supabase (pārvaldīts PostgreSQL) ar rindu līmeņa drošību (Row Level Security), ES reģionā Stokholmā (eu-north-1). Mākslīgais intelekts: Google Gemini API maksas līmenis, modeļi gemini-2.5-flash un ikmēneša grāmatvedības auditam gemini-3.1-pro-preview - Google neizmanto maksas API saturu modeļu apmācībai. Transakciju e-pasts: Zoho SMTP, ES datu centrs. Maksājumi: Stripe. Dati pārraides laikā vienmēr tiek šifroti (TLS/HTTPS), ko nodrošina gan Vercel, gan Supabase. Datu atrašanās vieta: datubāze, autentifikācija un faili ir Zviedrijā, lietotnes serveri Vācijā, un e-pasts tiek sūtīts no Zoho ES datu centra. Ar Google Gemini API un Stripe dati tiek apstrādāti šo uzņēmumu globālajā infrastruktūrā, ar pārsūtīšanu saskaņā ar standarta līguma klauzulām; sīkāk Privātuma politikas 5. sadaļā. 3. Nomnieku (tenant) izolācija Viens konts nekad nevar lasīt, uzskaitīt vai rīkoties ar cita konta datiem. Tas ir nodrošināts kodā, nevis paļaujoties uz MI modeli: Autentificētās organizācijas ID tiek atvasināts no servera sesijas un validēts pret lietotāja reālajām dalībām - lietotāja pārlūkā glabāta sīkdatne var vienīgi izvēlēties starp organizācijām, kurām lietotājs jau pieder, nevis norādīt uz jebkuru citu kontu. Pārlūkprogramma lietotāju datus datubāzē tieši nelasa un neraksta. Visi lietotāju dati iet caur mūsu serveri, kas katru pieprasījumu ierobežo ar lietotāja organizāciju. Datubāzes lomām, kas pieejamas no pārlūkprogrammas, nav rakstīšanas tiesību nevienā tabulā, un lasīt tās var tikai publiskas uzziņu tabulas. Supabase rindu līmeņa drošība (RLS) darbojas kā papildu aizsardzības siena. Katru nedēļu automatizēta pārbaude uzbrucēja lomā, gan bez pieslēgšanās, gan kā pieslēdzies lietotājs bez datiem, pārbauda produkcijas datubāzi: ko var nolasīt, kādas funkcijas izsaukt un kur var rakstīt. Jebkura atrade pārbaudi padara neveiksmīgu, un par to tiek paziņots. 4. MI drošība un cilvēka uzraudzība Cilvēka uzraudzība, nostiprināta kodā. Maksājumu atgādinājumi tiek sūtīti pēc lietotāja iepriekš iestatītās plūsmas un toņa; stingrākais, pirmstiesas brīdinājums nekad netiek nosūtīts bez lietotāja apstiprinājuma. Neviens lēmums ar juridiskām sekām netiek pieņemts vienīgi automātiskas apstrādes rezultātā. MI ģenerētie melnraksti (atgādinājumi, dokumenti, analīzes) ir lēmumu atbalsts - galīgo lēmumu pieņem lietotājs. Nav MI ģenerētu datubāzes vaicājumu. Visus vaicājumus raksta mūsu kods, un tie vienmēr ir ierobežoti ar lietotāja organizāciju; modelis tajos var ievietot tikai meklēšanas vārdu vai filtru, kas pirms tam tiek neitralizēts. 5. Citi tehniskie pasākumi Paroles glabā Supabase Auth jauktā veidā (bcrypt), un e-pasta adrese ir jāapstiprina. Sesija ir parakstīta sīkdatne, kuru pārlūkprogrammas skripti nevar nolasīt; iziešana, paroles maiņa un atjaunošana to atsauc. Pieejama divfaktoru autentifikācija. Lomu balstīta piekļuves kontrole organizāciju dalībniekiem. Ātruma ierobežošana (rate limiting) jutīgiem galapunktiem. Ienākošie Stripe tīmekļa āķi (webhooks) tiek pārbaudīti ar Stripe parakstu, bet plānotie uzdevumi (cron) pieņem slepeno atslēgu tikai galvenē, nekad saitē. Nekādi noslēpumi (API atslēgas, parakstīšanas atslēgas, šifrēšanas atslēgas) netiek glabāti repozitorijā - tie nāk no vides mainīgajiem / Vercel slepenību krātuves. Automātiskas rezerves kopijas nodrošina Supabase kā pārvaldīts pakalpojums. 6. Apakšapstrādātāji un viņu sertifikācijas Mēs izmantojam vairākus infrastruktūras pakalpojumu sniedzējus. Zemāk redzamās sertifikācijas pieder pakalpojumu sniedzējiem pašiem, nevis erekini.eu - tās apliecina viņu datu centru un platformu drošību, uz kuras mēs darbojamies, atbilstoši dalītas atbildības modelim (shared-responsibility model). Sniedzējs Pakalpojums mums Sniedzēja publicētās sertifikācijas Google (Gemini API) MI funkcijas: dokumentu nolasīšana, klasifikācija, melnraksti un analīzes Google publicētajā ISO/IEC 27001 un SOC 2 tvērumā mūsu izmantotais Gemini API nav uzskaitīts (tajā ir Vertex AI). Uz to attiecas Gemini API maksas līmeņa noteikumi - ai.google.dev/gemini-api/terms Supabase Datubāze, autentifikācija, glabāšana SOC 2 Type II, ISO/IEC 27001 - supabase.com/security Vercel Aplikācijas mitināšana / izpilde SOC 2 Type II, ISO/IEC 27001:2022 - security.vercel.com Stripe Maksājumu apstrāde SOC 1 un SOC 2 Type II, PCI Service Provider Level 1 - docs.stripe.com/security Zoho Transakciju e-pasta (SMTP) piegāde ISO/IEC 27001, SOC 2 Type II - zoho.com/compliance Cloudflare Domēna DNS un uz rēķinu pārsūtīšanas adresēm sūtīto vēstuļu saņemšana ISO/IEC 27001, SOC 2 Type II - cloudflare.com/trust-hub Pilns apstrādes darbību un apakšapstrādātāju saraksts (datu kategorijas, mērķi, tiesiskais pamats) ir mūsu Privātuma politikā, savukārt apstrādes līguma noteikumi - Datu apstrādes līgumā, kas ir pieejams jebkuram lietotājam. 7. Mūsu pašu sertifikācijas statuss Godīgi un skaidri: erekini.eu šobrīd nav neatkarīgi sertificēta pēc ISO/IEC 27001 vai SOC 2. Šādus sertifikātus var izsniegt vienīgi akreditēts ārējs auditors pēc audita perioda - to, ka mūsu infrastruktūras sniedzēji (Supabase, Vercel, Stripe, Zoho, Cloudflare) ir sertificēti, automātiski nenozīmē, ka erekini.eu pati ir sertificēta. Mūsu iekšējie drošības pasākumi ir veidoti saskaņā ar SOC 2 Trust Services Criteria un ISO/IEC 27001:2022 Annex A principiem, un mums ir iekšēja kontroles karte, kas katru kontroli sasaista ar konkrētu koda vietu vai konfigurāciju. Klientiem un partneriem, kuriem nepieciešama drošības aptauja vai kontroles kopsavilkums, rakstiet uz info@erekini.eu, un mēs to nosūtīsim. 8. CSA STAR reģistrs Mūsu bezmaksas CSA STAR Level 1 pašnovērtējums (Cloud Security Alliance Consensus Assessments Initiative Questionnaire, CAIQ v4.0.3) ir publicēts CSA STAR reģistrā. Tas dokumentē mūsu drošības kontroles atbilstoši Cloud Controls Matrix (CCM). Publisko ierakstu un pilnu CAIQ pašnovērtējumu var apskatīt un lejupielādēt šeit: cloudsecurityalliance.org/star/registry/erekini-eu. CSA STAR Level 1Self-Assessment, CAIQ v4.0.3 9. Ziņot par drošības problēmu Ja atklājat iespējamu ievainojamību, lūdzu, neatklājiet to publiski - rakstiet mums privāti uz info@erekini.eu, iekļaujot reproducēšanas soļus, iespaidu un, ja iespējams, ieteikto risinājumu. Nodrošinām saprātīgu laiku problēmas novēršanai pirms jebkādas publiskas atklāšanas. PrecizējamsCERT.LV (Latvijas nacionālā drošības incidentu novēršanas institūcija) kontaktinformācija tiks pievienota šeit, ja un kad tas būs piemērojams konkrētam incidentam. Saistītie dokumenti Privātuma politika · Datu apstrādes līgums · Lietošanas noteikumi Jautājumu gadījumā rakstiet uz info@erekini.eu.