парафа
Безопасность

Ответы для службы закупок.

Эта страница написана под вопросы, которые задаёт информационная безопасность заказчика. Здесь только то, что мы можем подтвердить: где лежат данные, кто их видит, что происходит с вашими договорами и чего мы НЕ делаем.

Где физически лежат данные

  • Вся инфраструктура — в российских дата-центрах Yandex Cloud: база данных, файловое хранилище, вычисления.
  • Данные не покидают территорию Российской Федерации, требование 152-ФЗ выполняется по размещению, а не по оговоркам.
  • Передача — по TLS 1.3. Хранилище файлов и диски базы данных зашифрованы на стороне облака.
  • Отдельного облака под конкретного клиента нет: изоляция сделана на уровне базы данных, и это заявлено прямо, чтобы служба безопасности не искала подвох в формулировке.

Модели не учатся на ваших договорах

  • Дообучения (файн-тюнинга) моделей на данных клиентов нет — параметры моделей не изменяются вашими документами.
  • Векторные представления считаются только для поиска внутри вашей же организации и никуда не переносятся.
  • База знаний, которая накапливается из решений ваших юристов, доступна строго в пределах вашей организации.
  • Подробнее — в разделе 7 политики конфиденциальности.

Организации изолированы друг от друга

  • Каждая запись в базе принадлежит конкретной организации, и доступ к чужим строкам закрыт политиками самой базы данных, а не только проверками в приложении.
  • Организация подставляется в каждый запрос явно — включая поиск по базе знаний, где утечка была бы наименее заметной.
  • Внутри организации действует разграничение по ролям: юрист и куратор видят свои договоры, руководитель — все.

Решение принимает человек

  • Парафа не подписывает и не согласовывает договоры. Она показывает замечание и обоснование, а принять его, переформулировать или отклонить решает юрист.
  • Каждое замечание привязано к источнику: пункту договора, строке приложения, норме права.
  • Замечание без достаточного обоснования отправляется на обязательную проверку человеком, а не подаётся как готовый вывод.

Журнал действий

  • Кто, что и когда сделал по договору — включая изменения статуса, решения по замечаниям и ручные корректировки по контрагентам.
  • Записи журнала не редактируются и не удаляются.
  • Журнал доступен администратору организации и годится для внутренней и внешней проверки.

Доступ и вход

  • Вход по корпоративной учётной записи или через Яндекс ID — отдельные пароли для Парафы сотрудникам не нужны.
  • Другой провайдер входа настраиваем под запрос: напишите, какой у вас, и мы скажем, что для этого нужно.
  • Роли назначает администратор организации; последнего администратора система снять не даст, чтобы организация не осталась без управления.
  • Удаление сотрудника — это архивация: его решения остаются в журнале, доступ прекращается.

Аналитика и cookie

  • Счётчик посещаемости на сайте запускается только после вашего согласия в баннере, до согласия — не загружается вовсе.
  • В кабинете рекламной аналитики нет.
  • Что именно собирается и как отказаться — в разделе об использовании cookie.
Чего мы не делаем

Прямо, чтобы не выяснять это в тендере.

Развернуть Парафу на ваших серверах нельзя — продукт работает только как сервис. Отдельного облака под конкретного клиента мы не выделяем. Готовой федерации с корпоративным каталогом пользователей из коробки нет: нестандартный вход настраиваем по запросу, и это отдельная работа, а не переключатель в кабинете. Если любое из этого — обязательное требование, лучше узнать сейчас, чем на этапе согласования.

Документы

Что можно приложить к закупке.

Остались вопросы по безопасности?

Пришлите ваш опросный лист — ответим по пунктам, без общих формулировок.

или напишите hello@parafa.ai

Мы используем технические cookie для работы сайта и аналитические (Яндекс.Метрика) — чтобы улучшать сервис, в обезличенном виде. Подробнее в Политике cookie.