Bezpieczeństwo i zaufanie
Zbudowane dla zespołów odpowiadających przed audytorami.
odnogę tworzy i utrzymuje Fixtra PSA. Ta strona opisuje zabezpieczenia, prywatność i zgodność z perspektywy operatora produktu; nie jest niezależną certyfikacją.
Wspólna odpowiedzialność
Bezpieczeństwo ma wiele warstw. Poniżej wyjaśniamy, kto za co odpowiada.
- • Centra danych
- • Sieć / DDoS
- • Dostępność bazy i uwierzytelniania
- • Płatności PCI
- • RLS + audyt
- • Obsługa magazynu kluczy
- • Ochrona przed nadużyciami i limity
- • DPA + lista podpowierzających
- • Ocena i obsługa zgłoszeń
- • Wybór dostawców
- • Dostępy członków
- • Zgody użytkowników + własne DPA
- • Autoryzacja na poziomie aplikacji
Kontrole wdrożone dzisiaj
Nasze zobowiązania wobec danych
- Twoje prompty, żądania i odpowiedzi nigdy nie są sprzedawane.
- Twoje dane nigdy nie są używane do trenowania modeli odnoga. Nie trenujemy modeli.
- Tryb bez retencji dla zastosowań regulowanych — treść wywołania jest usuwana po przekierowaniu.
- W każdej chwili możesz wyeksportować lub usunąć dane w ustawieniach obszaru roboczego.
- Lista Podprocesorów jest publiczna; o zmianach informujemy 30 dni wcześniej.
Rezydencja danych, dostawca po dostawcy
Bramka nie może samodzielnie zapewnić rezydencji danych. Istnieje tylko tam, gdzie dostawca modelu udostępnia punkt końcowy w regionie. odnoga kieruje ruch do takiego endpointu, zapisuje region przy każdym żądaniu i nalicza dopłatę regionalną wyłącznie wtedy, gdy region został faktycznie dotrzymany. W trybie ścisłym wywołanie, którego nie można obsłużyć w Twoim regionie, zostaje odrzucone z residency_blocked, a nie po cichu przekierowywane.
| Dostawca | EU | Jak to działa | Dokumentacja |
|---|---|---|---|
| Mistral | Tak — api.eu.mistral.ai | Dedykowany endpoint UE, przetwarzanie w centrach danych UE/EFTA. Dostawca nalicza dopłatę regionalną, którą przenosimy jako uplift. | Otwórz |
| xAI | Tak — eu-west-1.api.x.ai | Endpoint regionalny, który odrzuca żądanie zamiast przekierować je do innego regionu — dokładnie to, czego wymaga tryb strict. | Otwórz |
| OpenAI | Tylko enterprise — wymagany osobny projekt UE | OpenAI wiąże rezydencję z projektem, ustawianym przy tworzeniu dla organizacji zatwierdzonych do data residency. Standardowy klucz wysłany na eu.api.openai.com zwraca 401 incorrect_hostname, więc nie oferujemy tego jako regionu samoobsługowego. | Otwórz |
| Google (Gemini API) | Brak endpointu regionalnego w bezpośrednim API | Przetwarzanie regionalne i multi-region UE istnieje w Vertex AI z projektem GCP klienta, nie w bezpośrednich kluczach Gemini API. | Otwórz |
| Anthropic | Brak endpointu regionalnego w bezpośrednim API | Claude jest serwowany z jednego globalnego API; opcje regionalne istnieją tylko przez Bedrock lub Vertex z własnym kontem chmurowym. | Otwórz |
Gdy dostawca nie ma endpointu w regionie, żądanie idzie na endpoint globalny, na stronie Models widnieje etykieta „global endpoint · no EU residency”, a dopłata regionalna nie jest naliczana.
Regulacje UE dotyczące odnogi
Odziedziczone certyfikaty
odnoga działa na certyfikowanej infrastrukturze. Te certyfikaty należą do naszych podpowierzających, nie do odnogi. Własny SOC 2 Type I i ISO 27001 znajdują się w planie poniżej.
| Dostawca | Atestacje | Cel | Strona z certyfikatami |
|---|---|---|---|
| Supabase | SOC 2 Type II, HIPAA | Baza, auth, edge functions | Otwórz |
| Amazon Web Services | SOC 1/2/3, ISO 27001, PCI DSS L1, HIPAA, FedRAMP | Chmura bazowa (przez Supabase) | Otwórz |
| Stripe | PCI DSS Level 1, SOC 1/2, ISO 27001 | Płatności, faktury | Otwórz |
| Cloudflare | ISO 27001, SOC 2 Type II, PCI DSS | CDN, DDoS, Turnstile captcha | Otwórz |
| Twilio | SOC 2 Type II, ISO 27001, HIPAA | Weryfikacja telefonu (anti-abuse) | Otwórz |
| Resend | SOC 2 Type II | E-maile transakcyjne | Otwórz |
Plan zgodności
Zewnętrzne testy penetracyjne: co najmniej raz w roku i po istotnych zmianach architektury.
90-dniowe okno ujawnienia. Bez pozwów za rzetelne badania w zakresie.
Ta strona opisuje wdrożone kontrole. Nie jest certyfikacją i nie zastępuje DPA ani raportu z audytu. Zobowiązania kontraktowe znajdziesz w DPA oraz Regulaminie.