А–Я
14 записей
BAA (Business Associate Agreement)
Обязательный по HIPAA контракт между организацией, подпадающей под закон (обычно медицинским учреждением), и поставщиком, обрабатывающим PHI от её имени. BAA перечисляет разрешённые виды использования, меры безопасности, SLA по уведомлению об утечке и требования, транслируемые субподрядчикам. Подписание BAA без поддерживающих мер контроля — федеральное нарушение требований соответствия.
SLAtech: SLAtech подписывает BAA только на тарифе Enterprise, где однотенантная инфраструктура с гарантиями SLA способна обеспечить базовые требования к мерам контроля. Запрос через security@slatech.ai.
COPPA
Children's Online Privacy Protection Act (США, 1998). Ограничивает сбор персональных данных у детей до 13 лет без проверяемого согласия родителей. Применим к операторам веб-сайтов или онлайн-сервисов, ориентированных на детей, а также к тем, кто заведомо знает о сборе данных у детей.
SLAtech: Продукты SLAtech не ориентированы на детей до 13 лет. Клиенты SLAtech Education, работающие с аудиторией начальной школы, должны обеспечить процессы получения родительского согласия, соответствующие COPPA, выше по потоку от чат-бота — обычно это реализуется существующей SIS школы.
DPA (Data Processing Agreement)
Контракт, требуемый статьёй 28 GDPR, между контроллером данных и обработчиком данных. Определяет характер и цель обработки, типы персональных данных, срок, обязанности обработчика (конфиденциальность, безопасность, субпроцессоры, уведомление об утечке, содействие в аудите) и возврат / удаление данных по окончании контракта.
SLAtech: Шаблон DPA доступен при регистрации. Индивидуальные DPA согласовываются для тарифа Enterprise. Стандартный DPA ссылается на SCC 2021/914 для передач и перечисляет всех текущих субпроцессоров.
FERPA
Family Educational Rights and Privacy Act (США, 1974). Ограничивает раскрытие образовательных записей учащихся образовательными учреждениями, финансируемыми из федерального бюджета. Ключевое исключение: «должностные лица учебного заведения с законным образовательным интересом» — под которое может подпадать поставщик чат-бота, если контракт обозначает его как должностное лицо учебного заведения.
SLAtech: Контракты SLAtech Education включают формулировку о назначении должностным лицом учебного заведения по FERPA, где это применимо. PII (имена учащихся, идентификаторы, оценки) маскируется на этапе загрузки до вызовов LLM; расшифровки логируются только с агрегированными метаданными.
GDPR
General Data Protection Regulation (EU 2016/679). Регулирует обработку персональных данных резидентов EU независимо от местоположения контроллера или обработчика. Наиболее релевантны для поставщиков чат-ботов статьи 6 (правовое основание), 7 (согласие), 17 (право на удаление), 28 (обязанности обработчика) и 32 (безопасность обработки).
SLAtech: Соответствие GDPR по умолчанию: DPA подписывается при регистрации на Enterprise, портал DSR в админ-платформе, список субпроцессоров на /ru/sub-processors/, SCC 2021/914 для передач за пределы EEA. Хостинг в вашей юрисдикции доступен по запросу (Enterprise-развёртывания).
HIPAA
Health Insurance Portability and Accountability Act (США, 1996). Регулирует обращение с защищённой медицинской информацией (PHI) со стороны организаций, подпадающих под закон, и их деловых партнёров. Требует административные, физические и технические меры защиты: управление доступом, журналы аудита, шифрование при хранении и при передаче, уведомление об утечке в течение 60 дней.
SLAtech: SLAtech Medical — возможно оформление BAA на тарифе Enterprise с опцией однотенантного развёртывания. Мультитенантные тарифы (Starter/Pro) не покрываются BAA — подходят для задач без PHI (приём обращений до сбора клинического контекста).
ISO 27001
Международный стандарт для системы управления информационной безопасностью (ISMS). Annex A перечисляет 93 меры контроля в организационном, кадровом, физическом и технологическом доменах. Сертификация включает аудит документации (Stage 1) + аудит мер контроля (Stage 2) + ежегодные надзорные аудиты. Часто сочетается с ISO 27017 (для облака) и ISO 27018 (PII в облаке).
SLAtech: Сертификация ISO 27001 планируется на 4-й квартал 2026. Область действия ISMS = продакшн-инфраструктура + системы обработки данных клиентов. Заявление о применимости (SoA) доступно покупателям Enterprise под NDA.
NIS2
Network and Information Security Directive 2 (EU 2022/2555). Расширяет обязательства по кибербезопасности на более широкий круг «существенных» и «важных» организаций, включая цифровую инфраструктуру и управляемые сервисы. Крайний срок переноса в национальное законодательство был в октябре 2024; ужесточение правоприменения нарастает в 2026.
SLAtech: SLAtech классифицирована как поставщик управляемых услуг по NIS2 для нескольких клиентов Enterprise. SLA по уведомлению об инцидентах (в течение 24 часов для значимых инцидентов) отражён в стандартном MSA. Документация по управлению рисками NIS2 доступна клиентам, обозначенным как существенные организации.
PCI-DSS
Payment Card Industry Data Security Standard. Обязателен для любой организации, которая хранит, обрабатывает или передаёт данные держателей карт. PCI-DSS 4.0 (вступил в силу в марте 2025) вводит настраиваемый подход для компенсирующих мер контроля. SAQ-A применим к продавцам, полностью передающим обработку карт на аутсорсинг PCI-совместимому процессору.
SLAtech: SLAtech не хранит, не обрабатывает и не передаёт данные держателей карт — платежи обрабатываются исключительно внешним платёжным провайдером уровня PCI-DSS Level 1. SAQ-A применим; SLAtech выступает как продавец, а не как субъект PCI.
PHI (Protected Health Information)
Любая идентифицируемая медицинская информация, удерживаемая или передаваемая организацией, подпадающей под HIPAA, или её деловым партнёром. Включает 18 конкретных идентификаторов — имя, адрес, дата рождения, номер медицинской карты, биометрические идентификаторы, фото лица и др. Маскирование PHI — типичный приём обеспечения соответствия для AI-задач, которым нужно работать на мультитенантной инфраструктуре.
SLAtech: SLAtech предлагает опциональную токенизацию загружаемых документов (по выбору при загрузке): обнаруженные структурные идентификаторы — email, телефон, платёжная карта, номер израильского удостоверения личности (Teudat Zehut), номер медицинской карты — заменяются токенами до того, как какие-либо данные покидают наши серверы и попадают к AI-субпроцессорам. Оригиналы хранятся в зашифрованном виде и этим провайдерам не передаются. Имена в свободном тексте автоматически не распознаются; содержимое публичного сайта остаётся без изменений.
SCC (Standard Contractual Clauses)
Предварительно одобренный контрактный шаблон, опубликованный Европейской комиссией, для передачи персональных данных из EEA в третьи страны без решения об адекватности. Текущая версия — 2021/914 (вступила в силу в июне 2021), заменяет ранние положения 2010/87. Решение Schrems II (CJEU C-311/18) требует проведения дополнительных оценок воздействия передачи вместе с SCC.
SLAtech: Каждая передача данных субпроцессорам SLAtech за пределы EEA (наш провайдер модели в США, провайдер переранжирования в Канаде, мониторинг ошибок в США) регулируется SCC 2021/914 с оценкой воздействия передачи, доступной по запросу.
SOC 2
Service Organization Control 2 — система аудита AICPA, оценивающая меры контроля сервисной организации по пяти критериям доверенных сервисов: безопасность, доступность, целостность обработки, конфиденциальность и приватность. Type I = меры контроля спроектированы надлежащим образом на определённый момент времени; Type II = меры контроля работают эффективно на протяжении 6–12 месяцев.
SLAtech: Отчёт Type I планируется на 3-й квартал 2026; Type II — на 2-й квартал 2027. До тех пор операционные меры контроля, перечисленные на /ru/security/, могут быть независимо проверены по запросу. Клиенты могут запросить сопоставление с Trust Service Criteria как артефакт предварительного анализа пробелов.
UPL (Unauthorized Practice of Law)
Ограничение, установленное общим правом и законодательством, которое разрешает юридическую практику только лицензированным адвокатам. Определяется по-разному в разных юрисдикциях, но обычно включает юридические консультации, составление юридических документов и представление сторон в разбирательствах. AI-чат-боты в юридической нише несут высокий риск нарушения UPL, если отвечают на предметные юридические вопросы без проверки адвокатом.
SLAtech: SLAtech Legal поставляет защитный механизм UPL, который перенаправляет каждый предметный юридический вопрос к ответу «адвокат свяжется с вами» вместо ответа бота. Бот обрабатывает приём обращений, квалифицирующие вопросы и запись на приём — но никогда не формулирует юридические позиции.
ePHI (Electronic PHI)
PHI в электронной форме — именно то, что фактически регулирует Security Rule в составе HIPAA. Security Rule требует технические меры защиты (управление доступом, средства аудита, контроль целостности, безопасность передачи) специально для ePHI. Бумажный PHI подпадает только под Privacy Rule.
SLAtech: Все данные медицинского контекста, обрабатываемые SLAtech, — это ePHI по определению. AES-256-GCM при хранении, TLS 1.2+ при передаче, журнал аудита действий администраторов, RBAC — все базовые меры контроля внедрены.