האם נתוני לקוח בשימוש לאימון מודלי AI?
לא. נתוני לקוח מודרים מצינור אימון המודל בחוזה ובבידוד טכני. הסכמי קבלני-משנה עם ספקי מודל-השפה והדירוג-מחדש שלנו מדירים מפורשות נתוני לקוח מנתוני האימון שלהם.
18 תשובות לשאלות האבטחה הנפוצות ביותר של קונים — אירוח, קבלני-משנה, הצפנה, אימות, ביקורת, ניהול פגיעויות, תגובה לאירוע, DR, ציות, DSR, תושבות, PHI. תגובות מובנות בסגנון CAIQ / SIG / VSAQ. חותך זמן גילוי בצד-הקונה משבועות לקריאה של דף אחד. צמד עם בקרות אבטחה, מילון ציות, תבנית RFP.
האם נתוני לקוח בשימוש לאימון מודלי AI?
לא. נתוני לקוח מודרים מצינור אימון המודל בחוזה ובבידוד טכני. הסכמי קבלני-משנה עם ספקי מודל-השפה והדירוג-מחדש שלנו מדירים מפורשות נתוני לקוח מנתוני האימון שלהם.
אילו מנגנוני אימות נתמכים?
גיבוב סיסמאות Argon2id עם מדיניות סיסמאות לכל-דייר. SAML SSO זמין במסלול Enterprise (Okta, OneLogin, Azure AD, Google Workspace). הקצאת SCIM במפת-דרכים רבעון 1 2027. 2FA / TOTP נתמכים על-פני כל המסלולים.
איפה מאוחסנים נתוני לקוח?
SLAtech רצה על ענן מנוהל במלואו עם failover רב-אזורי. אירוח בתחום השיפוט שלכם זמין לפי בקשה (פריסות Enterprise) — פריסה חד-דיירית הצמודה לאזור Azure נבחר.
האם לקוחות יכולים להטיל וטו על שינויי קבלני-משנה?
לקוחות מקבלים הודעה של 30 ימים לפני הוספת קבלן-משנה חדש. לקוחות מסלול Custom Solutions יכולים להטיל וטו על קבלן-משנה (עם הגירה לנתיב ללא-וטו או יציאת חוזה). מסלולים רב-דייריים (Starter / Pro / Enterprise): הודעה אך ללא זכות וטו.
מהן יכולות גיבוי ו-DR?
גיבויי Azure SQL יומיים עם שמירה של 35 ימים. שחזור לנקודת-זמן בתוך 24 השעות האחרונות. צילום מאגר-וקטורי לילי ל-Azure Storage. Failover רב-אזורי בין אזורים. RTO 4 שעות, RPO שעה. ספר-הפעלה DR נבדק רבעונית עם כשל אזור מדומה.
אילו מסגרות ציות SLAtech עומדת בהן?
תואמת-GDPR כברירת-מחדל. זכאית-BAA תחת HIPAA במסלול Enterprise (חד-דיירית). דו"ח SOC 2 Type I יעד רבעון 3 2026; Type II רבעון 2 2027. הסמכת ISO 27001 יעד רבעון 4 2026. PCI-DSS — SAQ-A חל (אין אחסון נתוני בעל-כרטיס).
איך נתוני-במנוחה מוצפנים?
AES-256-GCM במנוחה בכל שכבות האחסון (טבלאות SQL Server, אוספי מאגר-וקטורי, אחסון Azure Blob מסמכים). מפתחות הצפנה מנוהלים על-ידי Azure Key Vault עם רוטציה שנתית + רוטציה בשינויי כוח-אדם.
איך נתוני-בתעבורה מוצפנים?
TLS 1.2+ נאכף בכל נקודת קצה; HSTS preload מוגדר. דירוג SSL Labs A+. תקשורת פנימית שירות-לשירות גם מוצפנת-TLS.
תאר בקרות גישה.
בקרת גישה מבוססת-תפקיד (RBAC) לכל-דייר. תבנית repository אוכפת מפתח-מחיצה ClientId בזמן-הידור דרך כלל מנתח-סטטי (SLATECH001). גישת נתונים בין-דיירית היא בלתי-אפשרות מבנית, לא בדיקת זמן-ריצה.
איך כובדים GDPR סעיפים 15-22 (DSR)?
פורטל DSR בפלטפורמת האדמין. זכות גישה (סעיף 15) — ייצוא נתונים מלא ב-Markdown / JSON / PDF. זכות לתיקון (סעיף 16). זכות למחיקה (סעיף 17) — מחיקה לצמיתות בתוך 30 ימים. זכות לניידות (סעיף 20) — ייצוא בפורמט קריא-מכונה. זכות להתנגד (סעיף 21) — בקרות ביטול-הסכמה לכל קטגוריית נתונים.
איך מטופלים נתונים אישיים רגישים?
מזהים שזוהו (אימייל, טלפון, כרטיס אשראי, מספר תעודת זהות ישראלית, מספר תיק רפואי) מוחלפים באסימונים לפני שנתונים כלשהם עוזבים את השרתים שלנו אל ספקי-המשנה של ה-AI (ספקי מודל-השפה והדירוג-מחדש); הערכים המקוריים נשמרים מוצפנים (ASP.NET Data Protection) במאגר שלנו ואינם נשלחים לספקים אלה, וניתנים לשחזור רק בידי מנהל מורשה. אותם מזהים מוסתרים גם בהודעות צ'אט של מבקרים לפני קריאת ה-LLM. המיסוך הוא לפי בחירה בעת העלאת מסמכים (בכל האנכים). שמות בטקסט חופשי אינם מזוהים אוטומטית.
מה מבוקר ונשמר?
כל פעולות האדמין (כניסה, שינוי תפקיד, ייצוא נתונים, שינוי תצורה) מתועדות-ביקורת עם חותמת-זמן, שחקן, פעולה, מטרה. יומנים נשמרים 13 חודשים. יומן ביקורת לכל-דייר ניתן לייצוא במסלול Enterprise.
אילו מסמכי חוזה זמינים?
DPA, BAA, רשימת קבלני-משנה, הערכת השפעת-העברה SCC 2021/914, מיפוי ניתוח-פערים SoA, שאלון ספק (מילוי-מראש). הכל זמין בבקשה ל-security@slatech.ai. MSA מסלול Enterprise מותאם.
תאר את תוכנית ניהול הפגיעויות.
עדכוני תלויות אוטומטיים של Dependabot בסניף ייצור. ניתוח סטטי של GitHub CodeQL בכל PR. בדיקת חדירה חיצונית שנתית (הבאה רבעון 4 2026). מדיניות גילוי פגיעויות מתואמת.
מה קורה לנתוני לקוח בסיום חוזה?
הודעה של 30 ימים לסיום לנוחות. בסיום, נתוני לקוח ניתנים לייצוא ל-90 ימים (תוכן ידע Markdown / JSON + היסטוריית שיחות JSONL). לאחר 90 ימים, כל נתוני הלקוח נמחקים לצמיתות מהייצור ומהגיבויים בתוך 35 ימים נוספים.
אילו קבלני-משנה מעבדים נתוני לקוח?
ספק מודל-שפה (ארה"ב, הסקת LLM), ספק דירוג-מחדש (קנדה, אופציונלי), Sentry (ארה"ב, שגיאות), Cloudflare (קצה גלובלי, WAF / CDN), SendGrid (ארה"ב, אימייל). כל ההעברות נשלטות על-ידי SCC 2021/914. רשימה מלאה נשמרת עדכנית תוך 14 ימים משינוי.
מהו נוהל התגובה לאירוע?
נוהל 6-שלבי: זיהוי (Sentry / סינתטי) → טריאז' (דף סטטוס בתוך 10 דק') → הקלה (יישום ספר-הפעלה) → רזולוציה → ניתוח לאחר-אירוע פומבי בתוך 5 ימי-עסקים → מעקב לקוח עם זיכוי שירות. SLA התראת לקוח של 24 שעות לאירועים משמעותיים (יישור NIS2).
האם תושבות נתונים יכולה להיות צמודה לאזור ספציפי?
מסלולי Custom Solutions ו-Enterprise יכולים להצמיד אירוח לאזור Azure ספציפי בתחום השיפוט שלכם (זמין לפי בקשה). אין יציאת נתונים מהאזור הנבחר ללא הסכמת לקוח מפורשת.
עבור SIG, CAIQ, VSAQ או שאלוני ארגון מותאמים — זמן תגובה 2-3 ימי-עסקים.
ארבעה כלי שירות-עצמי להערכת SLAtech (או כל ספק צ'אטבוט AI) ללא שיחת-מכירות: