Third Party Index

Snapshot 37237

Document
Trust center
URL
https://www.erekini.eu/trust
Fetched
HTTP status
200
Content type
text/html; charset=utf-8
Fetch mode
browser
Size
51571 bytes
SHA-256 (raw)
03fd2b69cf39575fb4888b235150dd1f463d67d6299259b2c7bc00a208dd9371
SHA-256 (normalized text)
62274641601dfbe02c0ad81c375c31a1f083e5d116dd6bf7e2edbdc33c48979c

Normalized text

Scripts and page chrome removed; this is what change detection compares.

Biznesa plāns: 14 dienas bez maksas, bez kartesSākt
Šī lapa apraksta, kā erekini.eu aizsargā klientu datus - vienkāršā valodā un bez pārspīlējumiem. Katrs apgalvojums šeit atbilst mūsu iekšējai drošības dokumentācijai un kodam, kas to īsteno. Ja kaut kas šeit vēl nav pabeigts, tas ir atzīmēts skaidri, nevis noklusēts.
1. Produkts un dati, ko apstrādājam
erekini.eu ir vairāku-nomnieku (multi-tenant) SaaS Latvijas mazajiem uzņēmumiem. Tas izraksta rēķinus, uztur preču un krājumu uzskaiti, sagatavo un sūta maksājumu atgādinājumus pēc lietotāja iestatītās plūsmas (pirmstiesas brīdinājumu lietotājs apstiprina pirms nosūtīšanas), digitalizē čekus un piegādātāju rēķinus, kā arī sagatavo grāmatvedības dokumentus. Laima ir šī pakalpojuma funkcija - sistēmas asistente, kas veic tālāk aprakstīto automatizēto apstrādi; tā nav atsevišķs produkts vai atsevišķs pārzinis.
Apstrādājam konta datus (e-pasts, vārds, ar bcrypt jaucinformāciju šifrēta parole), uzņēmuma datus (rēķini, klienti, izdevumi, līgumi), personas datus par lietotāja klientiem (vārds, e-pasts, tālrunis, reģistrācijas numurs, adrese), MI ģenerētos atgādinājumu un dokumentu melnrakstus, kā arī maksājumu metadatus (Stripe klienta/abonementa ID - kartes datus paši neglabājam nekad, PCI darbības jomu pārvalda Stripe).
2. Arhitektūra un mitināšana
Lietojumprogramma: Node.js/Express API un statiski eksportēts Next.js panelis, izvietoti uz Vercel (bezserveru infrastruktūra, lietotnes serveri Frankfurtē).
Datubāze, autentifikācija un faili: Supabase (pārvaldīts PostgreSQL) ar rindu līmeņa drošību (Row Level Security), ES reģionā Stokholmā (eu-north-1).
Mākslīgais intelekts: Google Gemini API maksas līmenis, modeļi gemini-2.5-flash un ikmēneša grāmatvedības auditam gemini-3.1-pro-preview - Google neizmanto maksas API saturu modeļu apmācībai.
Transakciju e-pasts: Zoho SMTP, ES datu centrs.
Maksājumi: Stripe.
Dati pārraides laikā vienmēr tiek šifroti (TLS/HTTPS), ko nodrošina gan Vercel, gan Supabase.
Datu atrašanās vieta: datubāze, autentifikācija un faili ir Zviedrijā, lietotnes serveri Vācijā, un e-pasts tiek sūtīts no Zoho ES datu centra. Ar Google Gemini API un Stripe dati tiek apstrādāti šo uzņēmumu globālajā infrastruktūrā, ar pārsūtīšanu saskaņā ar standarta līguma klauzulām; sīkāk Privātuma politikas 5. sadaļā.
3. Nomnieku (tenant) izolācija
Viens konts nekad nevar lasīt, uzskaitīt vai rīkoties ar cita konta datiem. Tas ir nodrošināts kodā, nevis paļaujoties uz MI modeli:
Autentificētās organizācijas ID tiek atvasināts no servera sesijas un validēts pret lietotāja reālajām dalībām - lietotāja pārlūkā glabāta sīkdatne var vienīgi izvēlēties starp organizācijām, kurām lietotājs jau pieder, nevis norādīt uz jebkuru citu kontu.
Pārlūkprogramma lietotāju datus datubāzē tieši nelasa un neraksta. Visi lietotāju dati iet caur mūsu serveri, kas katru pieprasījumu ierobežo ar lietotāja organizāciju. Datubāzes lomām, kas pieejamas no pārlūkprogrammas, nav rakstīšanas tiesību nevienā tabulā, un lasīt tās var tikai publiskas uzziņu tabulas. Supabase rindu līmeņa drošība (RLS) darbojas kā papildu aizsardzības siena.
Katru nedēļu automatizēta pārbaude uzbrucēja lomā, gan bez pieslēgšanās, gan kā pieslēdzies lietotājs bez datiem, pārbauda produkcijas datubāzi: ko var nolasīt, kādas funkcijas izsaukt un kur var rakstīt. Jebkura atrade pārbaudi padara neveiksmīgu, un par to tiek paziņots.
4. MI drošība un cilvēka uzraudzība
Cilvēka uzraudzība, nostiprināta kodā. Maksājumu atgādinājumi tiek sūtīti pēc lietotāja iepriekš iestatītās plūsmas un toņa; stingrākais, pirmstiesas brīdinājums nekad netiek nosūtīts bez lietotāja apstiprinājuma. Neviens lēmums ar juridiskām sekām netiek pieņemts vienīgi automātiskas apstrādes rezultātā.
MI ģenerētie melnraksti (atgādinājumi, dokumenti, analīzes) ir lēmumu atbalsts - galīgo lēmumu pieņem lietotājs.
Nav MI ģenerētu datubāzes vaicājumu. Visus vaicājumus raksta mūsu kods, un tie vienmēr ir ierobežoti ar lietotāja organizāciju; modelis tajos var ievietot tikai meklēšanas vārdu vai filtru, kas pirms tam tiek neitralizēts.
5. Citi tehniskie pasākumi
Paroles glabā Supabase Auth jauktā veidā (bcrypt), un e-pasta adrese ir jāapstiprina. Sesija ir parakstīta sīkdatne, kuru pārlūkprogrammas skripti nevar nolasīt; iziešana, paroles maiņa un atjaunošana to atsauc. Pieejama divfaktoru autentifikācija.
Lomu balstīta piekļuves kontrole organizāciju dalībniekiem.
Ātruma ierobežošana (rate limiting) jutīgiem galapunktiem.
Ienākošie Stripe tīmekļa āķi (webhooks) tiek pārbaudīti ar Stripe parakstu, bet plānotie uzdevumi (cron) pieņem slepeno atslēgu tikai galvenē, nekad saitē.
Nekādi noslēpumi (API atslēgas, parakstīšanas atslēgas, šifrēšanas atslēgas) netiek glabāti repozitorijā - tie nāk no vides mainīgajiem / Vercel slepenību krātuves.
Automātiskas rezerves kopijas nodrošina Supabase kā pārvaldīts pakalpojums.
6. Apakšapstrādātāji un viņu sertifikācijas
Mēs izmantojam vairākus infrastruktūras pakalpojumu sniedzējus. Zemāk redzamās sertifikācijas pieder pakalpojumu sniedzējiem pašiem, nevis erekini.eu - tās apliecina viņu datu centru un platformu drošību, uz kuras mēs darbojamies, atbilstoši dalītas atbildības modelim (shared-responsibility model).
Sniedzējs	Pakalpojums mums	Sniedzēja publicētās sertifikācijas
Google (Gemini API)	MI funkcijas: dokumentu nolasīšana, klasifikācija, melnraksti un analīzes	Google publicētajā ISO/IEC 27001 un SOC 2 tvērumā mūsu izmantotais Gemini API nav uzskaitīts (tajā ir Vertex AI). Uz to attiecas Gemini API maksas līmeņa noteikumi - ai.google.dev/gemini-api/terms
Supabase	Datubāze, autentifikācija, glabāšana	SOC 2 Type II, ISO/IEC 27001 - supabase.com/security
Vercel	Aplikācijas mitināšana / izpilde	SOC 2 Type II, ISO/IEC 27001:2022 - security.vercel.com
Stripe	Maksājumu apstrāde	SOC 1 un SOC 2 Type II, PCI Service Provider Level 1 - docs.stripe.com/security
Zoho	Transakciju e-pasta (SMTP) piegāde	ISO/IEC 27001, SOC 2 Type II - zoho.com/compliance
Cloudflare	Domēna DNS un uz rēķinu pārsūtīšanas adresēm sūtīto vēstuļu saņemšana	ISO/IEC 27001, SOC 2 Type II - cloudflare.com/trust-hub
Pilns apstrādes darbību un apakšapstrādātāju saraksts (datu kategorijas, mērķi, tiesiskais pamats) ir mūsu Privātuma politikā, savukārt apstrādes līguma noteikumi - Datu apstrādes līgumā, kas ir pieejams jebkuram lietotājam.
7. Mūsu pašu sertifikācijas statuss
Godīgi un skaidri: erekini.eu šobrīd nav neatkarīgi sertificēta pēc ISO/IEC 27001 vai SOC 2. Šādus sertifikātus var izsniegt vienīgi akreditēts ārējs auditors pēc audita perioda - to, ka mūsu infrastruktūras sniedzēji (Supabase, Vercel, Stripe, Zoho, Cloudflare) ir sertificēti, automātiski nenozīmē, ka erekini.eu pati ir sertificēta.
Mūsu iekšējie drošības pasākumi ir veidoti saskaņā ar SOC 2 Trust Services Criteria un ISO/IEC 27001:2022 Annex A principiem, un mums ir iekšēja kontroles karte, kas katru kontroli sasaista ar konkrētu koda vietu vai konfigurāciju. Klientiem un partneriem, kuriem nepieciešama drošības aptauja vai kontroles kopsavilkums, rakstiet uz info@erekini.eu, un mēs to nosūtīsim.
8. CSA STAR reģistrs
Mūsu bezmaksas CSA STAR Level 1 pašnovērtējums (Cloud Security Alliance Consensus Assessments Initiative Questionnaire, CAIQ v4.0.3) ir publicēts CSA STAR reģistrā. Tas dokumentē mūsu drošības kontroles atbilstoši Cloud Controls Matrix (CCM). Publisko ierakstu un pilnu CAIQ pašnovērtējumu var apskatīt un lejupielādēt šeit: cloudsecurityalliance.org/star/registry/erekini-eu.
CSA STAR Level 1Self-Assessment, CAIQ v4.0.3
9. Ziņot par drošības problēmu
Ja atklājat iespējamu ievainojamību, lūdzu, neatklājiet to publiski - rakstiet mums privāti uz info@erekini.eu, iekļaujot reproducēšanas soļus, iespaidu un, ja iespējams, ieteikto risinājumu. Nodrošinām saprātīgu laiku problēmas novēršanai pirms jebkādas publiskas atklāšanas.
PrecizējamsCERT.LV (Latvijas nacionālā drošības incidentu novēršanas institūcija) kontaktinformācija tiks pievienota šeit, ja un kad tas būs piemērojams konkrētam incidentam.
Saistītie dokumenti
Privātuma politika · Datu apstrādes līgums · Lietošanas noteikumi
Jautājumu gadījumā rakstiet uz info@erekini.eu.