Авторизация
Опишите средства управления доступом.
Управление доступом на основе ролей (RBAC) для каждого арендатора. Паттерн Repository обеспечивает ключ секционирования ClientId на этапе компиляции через правило статического анализатора (SLATECH001). Межарендаторный доступ к данным — структурная невозможность, а не проверка во время выполнения.
Evidence: /ru/architecture/#multi-tenant-data-isolation
Аутентификация
Какие механизмы аутентификации поддерживаются?
Хеширование паролей Argon2id с политикой паролей для каждого арендатора. SAML SSO на тарифе Enterprise (Okta, OneLogin, Azure AD, Google Workspace). Провижининг SCIM запланирован на 1-й кв. 2027. 2FA / TOTP поддерживаются на всех тарифах.
Evidence: /ru/security/
Выбор поставщиков и субпроцессоров
Могут ли клиенты наложить вето на изменение субпроцессоров?
Клиенты получают уведомление за 30 дней до добавления нового субпроцессора. Клиенты тарифа Custom Solutions могут наложить вето на субпроцессора (с переходом на путь без вето или расторжением договора). Мультитенантные тарифы (Starter / Pro / Enterprise): уведомление, но без права вето.
Evidence: /ru/sub-processors/
Договорные документы
Какие договорные документы доступны?
DPA, BAA, список субпроцессоров, оценка воздействия передачи по SCC 2021/914, сопоставление SoA для анализа пробелов, анкета поставщика (заполненная заранее). Всё доступно по запросу на security@slatech.ai. MSA на тарифе Enterprise настраивается.
Evidence: /ru/rfp-template/
Журналирование аудита
Что аудируется и сколько хранится?
Все действия администраторов (вход, изменение роли, экспорт данных, изменение конфигурации) фиксируются в журнале аудита с меткой времени, субъектом, действием и целью. Журналы хранятся 13 месяцев. Журнал аудита для каждого арендатора можно экспортировать на тарифе Enterprise.
Evidence: /ru/security/
Обработка PHI / PII
Как обрабатываются чувствительные персональные данные?
При загрузке документов (опционально, по выбору клиента) обнаруженные структурные идентификаторы — email, телефон, платёжная карта, номер израильского удостоверения личности (Teudat Zehut), номер медицинской карты — заменяются токенами в собственной инфраструктуре SLAtech до того, как данные покидают наши серверы и попадают к субпроцессорам (провайдерам языковой модели и повторного ранжирования); оригиналы хранятся в зашифрованном виде и этим провайдерам не передаются. Имена, даты рождения и адреса в свободном тексте автоматически не распознаются. В сообщениях посетителя те же идентификаторы редактируются до вызова LLM. Функция доступна во всех вертикалях; содержимое публичного сайта остаётся без изменений.
Evidence: /ru/compliance/#phi-protected-health-information
Обучение моделей
Используются ли клиентские данные для обучения AI-моделей?
Нет. Клиентские данные исключены из конвейера обучения моделей как договорно, так и за счёт технической изоляции. Соглашения с субпроцессорами — нашими провайдерами языковой модели и повторного ранжирования — явно исключают клиентские данные из своих обучающих данных.
Evidence: /ru/ethics/
Права субъектов данных
Как соблюдаются статьи 15-22 GDPR (DSR)?
Портал DSR в админ-платформе. Право на доступ (статья 15) — полный экспорт данных в Markdown / JSON / PDF. Право на исправление (статья 16). Право на удаление (статья 17) — безвозвратное удаление в течение 30 дней. Право на переносимость (статья 20) — экспорт в машиночитаемом формате. Право на возражение (статья 21) — средства отказа по каждой категории данных.
Evidence: /ru/compliance/
Размещение данных
Можно ли закрепить размещение данных за конкретным регионом?
Тарифы Custom Solutions и Enterprise могут закрепить хостинг за конкретным регионом Azure в вашей юрисдикции (доступно по запросу). Данные не покидают выбранный регион без явного согласия клиента.
Evidence: /ru/architecture/
Расторжение и возврат данных
Что происходит с клиентскими данными при расторжении договора?
Уведомление за 30 дней для расторжения по желанию. При расторжении клиентские данные можно экспортировать в течение 90 дней (содержимое базы знаний в Markdown / JSON + история переписок в JSONL). После 90 дней все клиентские данные безвозвратно удаляются из продакшена и резервных копий в течение дополнительных 35 дней.
Evidence: /ru/rfp-template/
Реагирование на инциденты
Какова процедура реагирования на инциденты?
Процедура из 6 шагов: обнаружение (Sentry / синтетические проверки) → сортировка (страница статуса в течение 10 мин) → смягчение (применяется руководство по устранению) → устранение → публичный разбор в течение 5 рабочих дней → обратная связь с клиентом с компенсацией за услугу. SLA по уведомлению клиента в течение 24 часов для значимых инцидентов (соответствие NIS2).
Evidence: /ru/uptime/
Резервное копирование и восстановление
Какие возможности резервного копирования и аварийного восстановления?
Ежедневные резервные копии Azure SQL с хранением 35 дней. Восстановление на момент времени в пределах последних 24 часов. Ночной снимок векторного хранилища в Azure Storage. Мультирегиональное аварийное переключение между регионами. RTO 4 часа, RPO 1 час. Руководство по аварийному восстановлению тестируется ежеквартально с имитацией отказа региона.
Evidence: /ru/architecture/#disaster-recovery-posture
Сертификации соответствия
Каким системам требований соответствует SLAtech?
Соответствие GDPR по умолчанию. Возможность подписания BAA по HIPAA на тарифе Enterprise (однотенантное развёртывание). Отчёт SOC 2 Type I — цель 3-й кв. 2026; Type II — 2-й кв. 2027. Сертификация ISO 27001 — цель 4-й кв. 2026. PCI-DSS — применим SAQ-A (данные держателей карт не хранятся).
Evidence: /ru/compliance/
Субпроцессоры
Какие субпроцессоры обрабатывают клиентские данные?
Провайдер языковой модели (США, вывод LLM), провайдер повторного ранжирования (Канада, опционально), Sentry (США, ошибки), Cloudflare (глобальная периферийная сеть, WAF / CDN), SendGrid (США, электронная почта). Все передачи регулируются SCC 2021/914. Полный список поддерживается в актуальном состоянии в течение 14 дней с момента изменения.
Evidence: /ru/sub-processors/
Управление уязвимостями
Опишите программу управления уязвимостями.
Автоматические обновления зависимостей Dependabot в продакшн-ветке. Статический анализ GitHub CodeQL на каждом PR. Ежегодное внешнее тестирование на проникновение (следующее — 4-й кв. 2026). Политика скоординированного раскрытия уязвимостей.
Evidence: /ru/security/
Хостинг
Где хостятся клиентские данные?
SLAtech работает на полностью управляемом облаке с мультирегиональным аварийным переключением. Хостинг в вашей юрисдикции доступен по запросу (Enterprise-развёртывания) — однотенантное развёртывание, закреплённое за выбранным регионом Azure.
Evidence: /ru/architecture/#deployment-topology
Шифрование при передаче
Как шифруются данные при передаче?
TLS 1.2+ принудительно на каждой конечной точке; включён HSTS preload. Рейтинг SSL Labs A+. Внутренняя коммуникация между сервисами также шифруется по TLS.
Evidence: /ru/security/
Шифрование при хранении
Как шифруются данные при хранении?
AES-256-GCM при хранении на всех уровнях хранилища (таблицы SQL Server, коллекции векторного хранилища, хранилище документов Azure Blob). Ключи шифрования управляются через Azure Key Vault с ежегодной ротацией + ротацией при кадровых изменениях.
Evidence: /ru/security/