Ответы для службы закупок.
Эта страница написана под вопросы, которые задаёт информационная безопасность заказчика. Здесь только то, что мы можем подтвердить: где лежат данные, кто их видит, что происходит с вашими договорами и чего мы НЕ делаем.
Где физически лежат данные
- ✓Вся инфраструктура — в российских дата-центрах Yandex Cloud: база данных, файловое хранилище, вычисления.
- ✓Данные не покидают территорию Российской Федерации, требование 152-ФЗ выполняется по размещению, а не по оговоркам.
- ✓Передача — по TLS 1.3. Хранилище файлов и диски базы данных зашифрованы на стороне облака.
- ✓Отдельного облака под конкретного клиента нет: изоляция сделана на уровне базы данных, и это заявлено прямо, чтобы служба безопасности не искала подвох в формулировке.
Модели не учатся на ваших договорах
- ✓Дообучения (файн-тюнинга) моделей на данных клиентов нет — параметры моделей не изменяются вашими документами.
- ✓Векторные представления считаются только для поиска внутри вашей же организации и никуда не переносятся.
- ✓База знаний, которая накапливается из решений ваших юристов, доступна строго в пределах вашей организации.
- ✓Подробнее — в разделе 7 политики конфиденциальности.
Организации изолированы друг от друга
- ✓Каждая запись в базе принадлежит конкретной организации, и доступ к чужим строкам закрыт политиками самой базы данных, а не только проверками в приложении.
- ✓Организация подставляется в каждый запрос явно — включая поиск по базе знаний, где утечка была бы наименее заметной.
- ✓Внутри организации действует разграничение по ролям: юрист и куратор видят свои договоры, руководитель — все.
Решение принимает человек
- ✓Парафа не подписывает и не согласовывает договоры. Она показывает замечание и обоснование, а принять его, переформулировать или отклонить решает юрист.
- ✓Каждое замечание привязано к источнику: пункту договора, строке приложения, норме права.
- ✓Замечание без достаточного обоснования отправляется на обязательную проверку человеком, а не подаётся как готовый вывод.
Журнал действий
- ✓Кто, что и когда сделал по договору — включая изменения статуса, решения по замечаниям и ручные корректировки по контрагентам.
- ✓Записи журнала не редактируются и не удаляются.
- ✓Журнал доступен администратору организации и годится для внутренней и внешней проверки.
Доступ и вход
- ✓Вход по корпоративной учётной записи или через Яндекс ID — отдельные пароли для Парафы сотрудникам не нужны.
- ✓Другой провайдер входа настраиваем под запрос: напишите, какой у вас, и мы скажем, что для этого нужно.
- ✓Роли назначает администратор организации; последнего администратора система снять не даст, чтобы организация не осталась без управления.
- ✓Удаление сотрудника — это архивация: его решения остаются в журнале, доступ прекращается.
Аналитика и cookie
- ✓Счётчик посещаемости на сайте запускается только после вашего согласия в баннере, до согласия — не загружается вовсе.
- ✓В кабинете рекламной аналитики нет.
- ✓Что именно собирается и как отказаться — в разделе об использовании cookie.
Прямо, чтобы не выяснять это в тендере.
Развернуть Парафу на ваших серверах нельзя — продукт работает только как сервис. Отдельного облака под конкретного клиента мы не выделяем. Готовой федерации с корпоративным каталогом пользователей из коробки нет: нестандартный вход настраиваем по запросу, и это отдельная работа, а не переключатель в кабинете. Если любое из этого — обязательное требование, лучше узнать сейчас, чем на этапе согласования.
Что можно приложить к закупке.
- ✓Политика обработки персональных данных — включая раздел об автоматизированном анализе и использовании ИИ.
- ✓Договор-оферта — условия оказания услуг.
- ✓Использование cookie — что собирает сайт и как отказаться.
- ✓Соглашение об обработке данных и ответы на опросный лист по безопасности — по запросу на hello@parafa.ai.
Остались вопросы по безопасности?
Пришлите ваш опросный лист — ответим по пунктам, без общих формулировок.