Uzticamība un drošība
Šī lapa apraksta, kā Laima / erekini.eu aizsargā klientu datus - vienkāršā valodā un bez pārspīlējumiem. Katrs apgalvojums šeit atbilst mūsu iekšējai drošības dokumentācijai un kodam, kas to īsteno. Ja kaut kas šeit vēl nav pabeigts, tas ir atzīmēts skaidri, nevis noklusēts.
1. Produkts un dati, ko apstrādājam
Laima ir vairāku-nomnieku (multi-tenant) SaaS Latvijas mazajiem uzņēmumiem. Tā izraksta rēķinus, sagatavo un sūta maksājumu atgādinājumus pēc lietotāja iestatītās plūsmas (pirmstiesas brīdinājumu lietotājs apstiprina pirms nosūtīšanas), digitalizē čekus un piegādātāju rēķinus, kā arī nodrošina mākslīgā intelekta grāmatvedības funkcijas.
Apstrādājam konta datus (e-pasts, vārds, ar bcrypt jaucinformāciju šifrēta parole), uzņēmuma datus (rēķini, klienti, izdevumi, līgumi), personas datus par lietotāja klientiem (vārds, e-pasts, tālrunis, reģistrācijas numurs, adrese), MI ģenerētos atgādinājumu un dokumentu melnrakstus, kā arī maksājumu metadatus (Stripe klienta/abonementa ID - kartes datus paši neglabājam nekad, PCI darbības jomu pārvalda Stripe).
2. Arhitektūra un mitināšana
- Lietojumprogramma: Node.js/Express API un statiski eksportēts Next.js panelis, izvietoti uz Vercel (bezserveru infrastruktūra).
- Datubāze: Supabase (pārvaldīts PostgreSQL) ar rindu līmeņa drošību (Row Level Security).
- Mākslīgais intelekts: Google Gemini (gemini-2.5-flash) caur komerciālu, maksas API līmeni - Google neizmanto maksas API saturu modeļu apmācībai.
- Transakciju e-pasts: Zoho SMTP.
- Maksājumi: Stripe.
Dati pārraides laikā vienmēr tiek šifroti (TLS/HTTPS), ko nodrošina gan Vercel, gan Supabase.
Precizējams Mitināšanas reģioni (datu atrašanās vieta) katram pakalpojumu sniedzējam vēl jāapstiprina oficiāli un jāpublicē šeit. Līdz tam nevaram apliecināt konkrētu ES/EEZ reģionu bez atrunas.
3. Nomnieku (tenant) izolācija
Viens konts nekad nevar lasīt, uzskaitīt vai rīkoties ar cita konta datiem. Tas ir nodrošināts kodā, nevis paļaujoties uz MI modeli:
- Autentificētās organizācijas ID tiek atvasināts no servera sesijas un validēts pret lietotāja reālajām dalībām - lietotāja pārlūkā glabāta sīkdatne var vienīgi izvēlēties starp organizācijām, kurām lietotājs jau pieder, nevis norādīt uz jebkuru citu kontu.
- Katrs datu piekļuves maršruts filtrē pēc organizācijas ID; Supabase rindu līmeņa drošība (RLS) darbojas kā papildu aizsardzības siena.
- Automatizēti regresijas testi apliecina, ka viena konta lietotājs nevar iegūt cita konta rēķinu vai saraksti.
4. MI drošība un cilvēka uzraudzība
- Cilvēka uzraudzība, nostiprināta kodā. Maksājumu atgādinājumi tiek sūtīti pēc lietotāja iepriekš iestatītās plūsmas un toņa; stingrākais, pirmstiesas brīdinājums nekad netiek nosūtīts bez lietotāja apstiprinājuma. Neviens lēmums ar juridiskām sekām netiek pieņemts vienīgi automātiskas apstrādes rezultātā.
- MI ģenerētie melnraksti (atgādinājumi, dokumenti, analīzes) ir lēmumu atbalsts - galīgo lēmumu pieņem lietotājs.
- Nav MI ģenerētu datubāzes vaicājumu. Modeļa izvade nekad netiek izmantota, lai veidotu datubāzes vaicājumu.
5. Citi tehniskie pasākumi
- Paroles tiek jauktas ar bcrypt; sesijas caur express-session.
- Lomu balstīta piekļuves kontrole organizāciju dalībniekiem.
- Ātruma ierobežošana (rate limiting) jutīgiem galapunktiem.
- Ienākošie tīmekļa āķi (webhooks) tiek autentificēti ar koplietotu noslēpumu vai Google parakstītu identitātes marķieri.
- Nekādi noslēpumi (API atslēgas, parakstīšanas atslēgas, šifrēšanas atslēgas) netiek glabāti repozitorijā - tie nāk no vides mainīgajiem / Vercel slepenību krātuves.
- Automātiskas rezerves kopijas nodrošina Supabase kā pārvaldīts pakalpojums.
6. Apakšapstrādātāji un viņu sertifikācijas
Mēs izmantojam vairākus infrastruktūras pakalpojumu sniedzējus. Zemāk redzamās sertifikācijas pieder pakalpojumu sniedzējiem pašiem, nevis erekini.eu - tās apliecina viņu datu centru un platformu drošību, uz kuras mēs darbojamies, atbilstoši dalītas atbildības modelim (shared-responsibility model).
| Sniedzējs | Pakalpojums mums | Sniedzēja publicētās sertifikācijas |
|---|---|---|
| Google Cloud (Gemini API) | MI klasifikācija un melnrakstu ģenerēšana | ISO/IEC 27001, SOC 2 - cloud.google.com/security/compliance |
| Supabase | Datubāze, autentifikācija, glabāšana | SOC 2 Type II, ISO/IEC 27001 - supabase.com/security |
| Vercel | Aplikācijas mitināšana / izpilde | SOC 2 Type II, ISO/IEC 27001:2022 - security.vercel.com |
| Stripe | Maksājumu apstrāde | SOC 1 un SOC 2 Type II, PCI Service Provider Level 1 - docs.stripe.com/security |
| Zoho | Transakciju e-pasta (SMTP) piegāde | ISO/IEC 27001, SOC 2 Type II - zoho.com/compliance |
Pilns apstrādes darbību un apakšapstrādātāju saraksts (datu kategorijas, mērķi, tiesiskais pamats) ir mūsu Privātuma politikā, savukārt apstrādes līguma noteikumi - Datu apstrādes līgumā, kas ir pieejams jebkuram lietotājam.
7. Mūsu pašu sertifikācijas statuss
Godīgi un skaidri: erekini.eu / Laima pati šobrīd nav neatkarīgi sertificēta pēc ISO/IEC 27001 vai SOC 2. Šādus sertifikātus var izsniegt vienīgi akreditēts ārējs auditors pēc audita perioda - to, ka mūsu infrastruktūras sniedzēji (Google Cloud, Supabase, Stripe, Vercel) ir sertificēti, automātiski nenozīmē, ka erekini.eu pati ir sertificēta.
Mūsu iekšējie drošības pasākumi ir veidoti saskaņā ar SOC 2 Trust Services Criteria un ISO/IEC 27001:2022 Annex A principiem, un mums ir iekšēja kontroles karte, kas katru kontroli sasaista ar konkrētu koda vietu vai konfigurāciju. Klientiem un partneriem, kuriem nepieciešama drošības aptauja vai kontroles kopsavilkums, rakstiet uz info@erekini.eu, un mēs to nosūtīsim.
8. CSA STAR reģistrs
Mūsu bezmaksas CSA STAR Level 1 pašnovērtējums (Cloud Security Alliance Consensus Assessments Initiative Questionnaire, CAIQ v4.0.3) ir publicēts CSA STAR reģistrā. Tas dokumentē mūsu drošības kontroles atbilstoši Cloud Controls Matrix (CCM). Publisko ierakstu un pilnu CAIQ pašnovērtējumu var apskatīt un lejupielādēt šeit: cloudsecurityalliance.org/star/registry/erekini-eu.
CSA STAR Level 1Self-Assessment, CAIQ v4.0.3
9. Ziņot par drošības problēmu
Ja atklājat iespējamu ievainojamību, lūdzu, neatklājiet to publiski - rakstiet mums privāti uz info@erekini.eu, iekļaujot reproducēšanas soļus, iespaidu un, ja iespējams, ieteikto risinājumu. Nodrošinām saprātīgu laiku problēmas novēršanai pirms jebkādas publiskas atklāšanas.
Precizējams CERT.LV (Latvijas nacionālā drošības incidentu novēršanas institūcija) kontaktinformācija tiks pievienota šeit, ja un kad tas būs piemērojams konkrētam incidentam.
Saistītie dokumenti
Privātuma politika · Datu apstrādes līgums · Lietošanas noteikumi
Jautājumu gadījumā rakstiet uz info@erekini.eu.