Соблюдение, которое вы можете Фактически проверить.
Посмотрите, что OpsIQ поддерживает сегодня, что еще не завершено, как управляются данные клиентов и документация, которую может запросить ваша служба безопасности или юридическая команда.
Безопасность по дизайну
AES-256, TLS 1.3, веб-хуки HMAC-SHA256, изоляция на одного арендатора, RBAC, 2FA, OIDC SSO и журналы аудита.
Конфиденциальность согласована
GDPR Великобритания GDPR и CCPA/CPRA, выровненный сегодня, с DPA Доступны SCC и резидентство ЕС.
управляемый ИИ
Без обучения вашим данным, вы выбираете поставщика и последующие действия для одобрения человеком.
Честная дорожная карта
SOC 2 Тип II и ISO 27001 Ясно обозначено, никогда не утверждалось до того, как они были заработаны.
Простое английское соответствие. OpsIQ is engineered so that privacy, security and AI governance are defaults, not add-ons. Below is our honest, current posture: what we are aligned to today (GDPR, UK GDPR, CCPA/CPRA, ePrivacy) and what is still in progress (SOC 2 Type II, ISO/IEC 27001). We never claim a certification we do not hold.
1Наш подход к соблюдению
OpsIQэксплуатируемый Nabtech Digitalnet LimitedКак операционный уровень AI, обрабатывающий чат, билеты, CRM, аналитику, рекламные акции, опросы, согласие и действия ИИ от имени наших клиентов, мы придерживаемся стандартов, за которые отвечают наши клиенты.
Наша философия проста: Говорите только то, что истинно. We are aligned with the GDPR, UK GDPR and CCPA/CPRA today. Formal attestations such as SOC 2 Type II and ISO/IEC 27001 are прогрессМы никогда не представим их как достигнутые до того, как они будут. Центр доверия, Безопасность Страница, Политика конфиденциальности и Добавление к обработке данных.
2GDPR и UK GDPR
OpsIQ предназначен для поддержки соблюдения требований ЕС GDPR и Великобритании GDPR. Для данных конечных пользователей наших клиентов OpsIQ действует как процессор данных Клиент является контроллер.
- Роли: клиент (контроллер) определяет цели и средства обработки; OpsIQ (процессор) действует в соответствии с документированными инструкциями через Добавление к обработке данныхДля нашего собственного веб-сайта и данных учетной записи мы действуем в качестве контроллера, как описано в разделе «Контроль». Политика конфиденциальности.
- Законные основания: Контролер определяет законную основу для данных конечного пользователя; для нашей собственной деятельности контроллера мы полагаемся на контракт, юридическое обязательство, законные интересы и согласие.
- Права на данные (DSAR): Платформа обеспечивает экспорт и удаление самообслуживания, чтобы клиенты могли выполнять запросы на доступ, исправление, удаление и переносимость для своих конечных пользователей.
- Международные трансферы: Мы полагаемся на стандартные договорные условия ЕС (SCC) и дополнение Великобритании к международной передаче данных. DPA) с данными ЕС/Великобритании, размещенными в регионах ЕС по умолчанию.
3CCPA /CPRA
Для личной информации жителей Калифорнии, обрабатываемой от имени клиента, OpsIQ действует как Поставщик услуг в соответствии с CCPA, измененной КПРА.
- Делай не продавать и делать не делить персональные данные, как эти термины определены в CCPA/CPRA;
- Обработка персональных данных только в ограниченных коммерческих целях предоставления Услуг;
- Поддержка запросов на права потребителей (знать, удалять, исправлять и отказываться) через инструменты экспорта и удаления платформы.
Соответствующие условия поставщика услуг изложены в Добавление к обработке данных.
4Конфиденциальность и файлы cookie
OpsIQ поддерживает соблюдение Директивы о конфиденциальности и требований к cookie-соглашению. Наш собственный продукт cookie-соглашения обеспечивает выбор посетителей на уровне данныхКогда аналитика отклоняется, захват действительно останавливается, а не просто скрывает баннер.
- Гранульные категории: Администраторы определяют категории cookie и то, что считается строго необходимым.
- Реальное исполнение: Уклоненные категории выключают соответствующий захват, от конца к концу.
- Разделение групповых доменов: Согласие может быть разделено между определенным семейством доменов для агентств и мультибрендовых операторов.
Видишь? Политика Cookies и Согласие Обзор того, как это работает на практике.
5Обработка данных и SCC
Наш Добавление к обработке данных Он регулирует, как OpsIQ обрабатывает персональные данные от вашего имени. Он включен в соглашение, и подписанный контрагент доступен по запросу.
- Стандартные договорные условия: ЕС SCCs и Великобритании Международный аддон передачи данных (IDTA) охватывает передачу персональных данных ЕС / Великобритании в третьи страны.
- Документированные инструкции: OpsIQ обрабатывает персональные данные только по задокументированным инструкциям контроллера.
- Приложения: В приложениях DPA описаны категории данных, цели обработки, меры безопасности и авторитетный список подпроцессоров с регионами.
6Программа безопасности
Наша программа безопасности охватывает технические и организационные меры, которые защищают данные клиентов:
- Шифрование: AES-256 в состоянии покоя, TLS 1.3 в пути.
- целостность Webhook: HMAC-SHA256 подписи на каждой доставке веб-хуков.
- Изоляция жильцов: Изоляция данных на одного арендатора с ключами шифрования на платформе Cloud.
- Контроль доступа: Ролевой контроль доступа (RBAC) с администрированием наименее привилегий.
- Аутентификация: Двухфакторная аутентификация (2FA) и единый вход OIDC SSO); локаут с неудавшимся входом и IP Блокирование попыток грубой силы.
- Тайная гигиена: Секреты и конфигурация, хранящиеся за пределами корня сети.
- Регистрация аудита: Журналы аудита по каждому действию операций, связанных с безопасностью.
- Безопасный SDLC: безопасность рассматривается посредством проектирования, анализа и выпуска кода, с гигиеной зависимости и исправлением выявленных проблем.
Полные подробности находятся в Центр доверия и на этом Безопасность Страница.
7Ответственный и управляемый ИИ
OpsIQ использует преднамеренный, регулируемый подход к ИИ:
- Нет обучения вашим данным: мы делаем не Обучайте модели ИИ на данных клиентов или конечных пользователей.
- Выберите модель и поставщика: Вывод ИИ направляется выбранному вами провайдеру (Anthropic, OpenAI, Gemini, Grok или модель с собственным хостингом), неся только живой контекст, необходимый для ответа.
- Action approval gating: тот Trust Dial скачать Это позволяет вам требовать одобрения человека, прежде чем ИИ предпримет последовательные действия, поэтому ничего существенного не происходит без присмотра.
- Человеческий надзор: Вывод ИИ может быть неточным или неполным и не является оправданным; человек может пересмотреть и отменить его, прежде чем на него будут полагаться для принятия важных решений.
8Резиденция и хранение данных
Резиденция. Для облачных клиентов данные ЕС/Великобритания могут размещаться в регионах ЕС по умолчанию. Самостоятельные клиенты запускают OpsIQ на своей собственной инфраструктуре и, следовательно, полностью контролируют резидентность данных.
Удержание контролируется клиентами. Уровень рабочего пространства мастер удержания определяет, как долго хранятся журналы и данные конечного пользователя, с наследованием по площади; 0 означает «держать вечно» где этого требует клиент.
- Активные данные: Сохраняется в соответствии с вашими настройками хранения; удаление выполняется автоматическими чистками.
- Резервные копии: Повернутый на цикле (обычно 30 дней); удаление распространяется в этом окне и не восстанавливается после этого.
- После прекращения: a 30-day export window, затем удаление активных данных и очистка от резервных копий в цикле прокатки (см. DPA).
9Подпроцессоры
Мы привлекаем небольшой проверенный набор подпроцессоров: облачную инфраструктуру, платежи, вывод ИИ, доставку электронной почты и CDN. Для каждого из нас поддерживаются условия защиты данных не менее защитные, чем наши собственные DPA, и мы остаемся ответственными перед клиентами за их производительность.
Клиенты получают предварительное уведомление о существенных изменениях в списке субпроцессоров и могут возражать по разумным основаниям защиты данных. Авторитетный список, включая регионы, публикуется вместе с Политика конфиденциальности и в том, DPA Приложения.
10Ответ на нарушение и уведомление
Мы поддерживаем процедуры для обнаружения, сдерживания и реагирования на инциденты безопасности. В случае нарушения персональных данных, затрагивающих данные клиентов, OpsIQ уведомит пострадавшего клиента без неоправданной задержки и предоставлять информацию, необходимую для поддержки собственных обязательств клиента по уведомлению органов власти и субъектов данных. Полный процесс описан в разделе «Система». DPA.
Поддерживайте контакт безопасности вашей учетной записи, чтобы уведомления доходили до нужных людей. [email protected].
11Самостоятельное размещение положения о соблюдении
Самостоятельно размещенный OpsIQ сдвигает положение соответствия по отношению к клиенту: Вы контролируете инфраструктуру и данныеЭто часто подходит для команд со строгими требованиями к проживанию, удержанию или пропуску воздуха.
- Резиденция: Данные живут везде, где вы развертываете OpsIQ.
- Сохранение: мастер-настройка удержания и наследование по площади работают на вашей инфраструктуре под вашим контролем.
- Управление ИИ: Вы выбираете модель/поставщик и можете отключить такие функции, как автоматические действия ИИ, если этого требуют ваши обязательства.
- Границы ответственности: Вы несете ответственность за безопасность и соответствие среды, в которой вы работаете; мы предоставляем программное обеспечение и руководство по безопасности.
Проанализируйте свои конкретные обязательства с консультантом перед развертыванием.
12Доступность
Мы стремимся сделать интерфейсы OpsIQ пригодными для использования всеми и ориентироваться на соответствие Руководству по доступности веб-контента (WCAG 2.1 AA) в качестве постоянной, наиболее эффективной цели. [email protected] И мы будем работать над этим.
13Сертификация и дорожная карта
We are honest about where we stand. OpsIQ has built its security program around the control objectives that frameworks such as SOC 2 and ISO/IEC 27001 require, but we will never claim a certification we do not hold.
| Рамочная основа | Статус |
|---|---|
| ЕС GDPR | согласованныйПоддерживается сегодня |
| Великобритания GDPR | согласованныйПоддерживается сегодня |
| CCPA /CPRA | согласованныйУсловия предоставления услуг в DPA |
| erivacy / cookies | согласованный: встроенное правоприменение согласия |
| SCC/UK IDTA | согласованныйВключен в состав DPA |
| SOC 2 Тип II | В процессеДорожная карта: еще не проведена, дата не обещана |
| ИСО/МЭК 27001 | В процессеДорожная карта; еще не сертифицирована, дата не обещана |
| Руководство по доступности веб-сайтов 2.1 АА | В процессеТекущая цель наилучших усилий |
- SOC 2 Тип II: a formal SOC 2 examination is on our roadmap and прогресс. We do not currently claim a completed SOC 2 report.
- ISO/IEC27001: alignment with ISO 27001 controls is part of our security program; formal certification is a roadmap item and is еще не проведенный.
Мы обновим эту страницу и уведомим клиентов, поскольку эти вехи достигнуты, без многообещающих дат мы не можем гарантировать.
14Раскрытие уязвимости
Мы приветствуем сообщения о предполагаемых уязвимостях в системе безопасности. Если вы считаете, что нашли проблему в OpsIQ, пожалуйста, напишите нам по электронной почте [email protected] Достаточно подробно, чтобы воспроизвести его.
- Признание: Мы будем признавать законные отчеты и работать над проверкой и устранением подтвержденных проблем.
- Добросовестность: Пожалуйста, действуйте добросовестно, избегайте нарушений конфиденциальности и сбоев в обслуживании, а также не получайте доступ или не изменяйте данные, которые не являются вашими.
- Координированное раскрытие: Дайте нам разумное окно для исправления до любого публичного раскрытия.
15Запросы на аудит и документацию
Запросить нашу DPA, документацию по безопасности, детали субпроцессора, заполненные анкеты по безопасности или другие материалы по соблюдению, связаться с нами [email protected] (или) [email protected] по вопросам, касающимся безопасности.
Связанные ресурсы: Центр доверия · Безопасность · Добавление к обработке данных · Политика конфиденциальности · Политика Cookies · Согласие.
16Контакт
Для соблюдения требований, конфиденциальности и защиты данных, обратитесь непосредственно к нужной команде:
- Соблюдение:
[email protected] - Отчеты по безопасности и уязвимости:
[email protected] - Офицер по защите данных:
[email protected]
OpsIQ работает Nabtech Digitalnet Limited: www.nabtechonlineng.net.
Этот документ предусматривает прозрачность и не является юридической консультацией. Клиенты в регулируемых отраслях должны ознакомиться с ним со своим собственным адвокатом до развертывания.