Saugumas ir duomenų tvarkymas
Kas nutinka failui, kai jį įkeliate, kur laikomi jūsų duomenys ir kurios įmonės juos tvarko. Paprastai, įskaitant ir tai, ko neturime — mes neteigiame turintys sertifikatų, kurių neturime.
Kas nutinka jūsų failui
Tikrintuvas, peržiūros priemonė, konverteriai ir sąskaitų generatorius laiko jūsų dokumentą atmintyje tik užklausos metu, o paskui jį atmeta. Niekas jo neįrašo į diską ar duomenų bazę. Dvi funkcijos yra išimtys, ir abi įvardytos toliau.
Tikrinti, peržiūrėti, konvertuoti, generuoti
- Tvarkoma atmintyje: jūsų XML ar PDF yra nuskaitomas, patikrinamas ar konvertuojamas ir atmetamas, kai atsakymas išsiunčiamas
- Niekada neužrašoma: jokia mūsų duomenų bazės lentelė nesaugo sąskaitų turinio, ir mes neturime failų saugyklos
- Paskyros nereikia: šios priemonės veikia neprisijungus, taigi nėra kam priskirti dokumento
- Veikia mūsų pačių serveriuose: dokumentas nesiunčiamas jokiai trečiajai šaliai
1 išimtis — dokumentų atpažinimas su DI
- Jūsų failas išeina iš mūsų serverių: tai vienintelė funkcija, kurioje taip nutinka. Dokumentas siunčiamas į Microsoft Azure Document Intelligence, kuris nuskaito sąskaitos laukus
- Tik jums paprašius: atpažinimas vykdomas tik atlikus aiškų įkėlimo ir nuskaitymo veiksmą, niekada fone
- Pasiliekame laukus, ne failą: nuskaitytos vertės užpildo formą jūsų naršyklėje; mes nesaugome nei dokumento, nei nuskaitymo
- Jokio modelių mokymo: mes nemokome jokio modelio su jūsų dokumentais
2 išimtis — įkėlimas telefonu per QR kodą
- Trumpai buferyje: nufotografavus sąskaitą telefonu, vaizdas patenka į mūsų duomenų bazę, kad jūsų kompiuteris galėtų jį pasiimti
- Ne ilgiau kaip 15 minučių: perdavimo prieigos raktas nustoja veikti po 15 minučių, o suplanuota užduotis ištrina pasibaigusius įrašus
- Ištrinama po pirmo paėmimo: buferyje esantis vaizdas pašalinamas, kai tik jūsų kompiuterio sesija jį gauna — paprastai per kelias sekundes
- Vienkartinis: prieigos raktą galima panaudoti vieną kartą; jei perdavimas nepavyko, nuskaitykite naują QR kodą
Ką mes tikrai įrašome
- Vieną naudojimo įvykį užklausai: kurią funkciją naudojote, ar pavyko ir kada — kad galėtume taikyti nemokamo plano ribas ir pataisyti, kas neveikia
- Maskuota tapatybė neprisijungus: anoniminis naudojimas skaičiuojamas pagal jūsų IP adreso SHA-256 maišos reikšmę, o ne pagal patį adresą
- Klaidos tekstas, ne dokumento tekstas: nesėkmės atveju įrašomas klaidos pranešimas, o ne jūsų sąskaita
- Tai, ką sąmoningai išsaugote: šablonai, klientai, tiekėjai ir produktai lieka jūsų paskyroje, kol jų neištrinate — arba neištrinate paskyros, kuri juos pasiima su savimi
- Jūsų dokumentai lieka jūsų: kadangi neturime dokumento kopijos, tvarkykite savo archyvą tiek, kiek reikalauja jūsų mokesčių institucija
Kur yra jūsų duomenys
Viskas veikia Europos Sąjungoje. Duomenų srautas kelyje šifruojamas TLS; neaktyvius duomenis šifruoja toliau nurodytos valdomos platformos.
Programos serveriai
Fly.io, Frankfurto regionas. Čia atliekamas tikrinimas, konvertavimas ir PDF kūrimas.
Duomenų bazė
Supabase (PostgreSQL) AWS Airijos regione. Saugo paskyras ir tai, ką pasirinkote išsaugoti — ne jūsų dokumentus.
Interneto programos
Vercel teikia šią svetainę ir valdymo skydą per HTTPS iš savo Europos tinklo.
Kelyje
HTTPS visur, o mūsų talpinimo platformos nustato HTTP Strict Transport Security.
Kas dar tvarko jūsų duomenis
Visas sąrašas. Turėtumėte matyti visą grandinę, o ne vėliau atrasti jos dalį.
Paslaugai veikti
- Supabase: duomenų bazė ir prisijungimas (ES regionas)
- Fly.io: talpina API (Frankfurtas)
- Vercel: talpina šią svetainę ir valdymo skydą
- Zoho: siunčia paskyros ir pranešimų el. laiškus
Tik konkrečioms funkcijoms
- Microsoft Azure Document Intelligence: nuskaito laukus atpažįstant dokumentus su DI. Vienintelis tvarkytojas, kuris kada nors gauna jūsų dokumentą
- Stripe: tvarko prenumeratos mokėjimus. Kortelės duomenys keliauja tiesiai į Stripe ir niekada nepasiekia mūsų serverių
- Sentry: renka klaidų pranešimus, išjungus asmens duomenų rinkimą ir užmaskavus tekstą sesijų įrašuose
- Įmonių registrai ir VIES: užklausiami tik tada, kai ieškote verslo partnerio, naudojant jūsų įvestą identifikatorių
Paskyros ir programos saugumas
Prisijungimas
- Prieigos raktas tik atmintyje: jis niekada nepatenka į local ar session storage, todėl į puslapį įterptas scenarijus neturi ko nuskaityti iš disko
- Atnaujinimo raktas httpOnly slapuke: JavaScript jo nuskaityti negali, jis taikomas tik autentifikavimo galiniams taškams, ir iškeisti jį gali tik mūsų serveris
- Neveiklumo skirtasis laikas: neaktyvi sesija atjungiama automatiškai
- Prisijungimas el. paštu arba per socialinį tinklą: autentifikavimą atlieka Supabase Auth. Jei prisijungiate su Google, X ar Facebook, tas slaptažodis mums niekada nesiunčiamas
Programos sutvirtinimas
- Užklausų ribojimas: užklausų ribos vienam naudotojui ir visai paslaugai per visą API, kad vienas klientas negalėtų jos išnaudoti
- Naršyklės saugumo antraštės: įterpimas į kadrus uždraustas, MIME tipo spėjimas blokuojamas, siuntėjai apriboti, o prieiga prie kameros, mikrofono ir vietos atmetama iš principo
- Schemos pakeitimai versijuojami: kiekviena duomenų bazės migracija peržiūrima ir taikoma nustatyta seka, niekada ranka gamybinėje aplinkoje
- Įvestis tikrinama pagal oficialias schemas: įkėlimai nuskaitomi su sutvirtintais XML nustatymais ir tikrinami pagal oficialias formato XSD ir Schematron taisykles
Jūsų duomenys, jūsų teisės
Ką galite padaryti
- Ištrinti paskyrą: yra jūsų profilyje. Ji ištrinama kartu su išsaugotais šablonais, partneriais ir produktais
- Naudotis priemonėmis neprisijungus: tikrinimui, peržiūrai ir konvertavimui paskyros nereikia, taigi didžiąją paslaugos dalį galima naudoti visai be asmens duomenų
- Atšaukti sutikimą dėl slapukų: sutikimo juostą bet kada atverkite iš nuorodos apatinėje dalyje
- Klausti mūsų bet ko apie savo duomenis: prieiga, taisymas, perkėlimas ir ištrynimas — visi prašymai teikiami per kontaktų formą
Mūsų pareigos
- BDAR taikomas ir mums: jūsų paskyros atžvilgiu asmens duomenis tvarkome kaip valdytojas, o duomenų, kuriuos įrašote į sąskaitą, atžvilgiu — kaip tvarkytojas
- Pranešimas apie pažeidimus: apie asmens duomenų saugumo pažeidimą per 72 valandas privaloma pranešti priežiūros institucijai, ir mes pranešime jums, jei tai jus paveikė
- Duomenų tvarkymo sutartis: pateikiama pagal pageidavimą, jei jūsų organizacijai jos reikia byloje
- Visos detalės politikoje: privatumo politika aptaria teisinius pagrindus, saugojimo terminus ir priežiūros institucijas
Radote problemą ar reikia kažko raštu?
Pranešimai apie pažeidžiamumus, duomenų tvarkymo sutartys ir klausimai apie viską, kas šiame puslapyje, mus pasiekia tuo pačiu keliu. Mums kur kas geriau išgirsti apie trūkumą iš jūsų, nei neišgirsti visai.
Susisiekite