Сигурност и съответствие

Това, което твоят ИТ екип иска да знае

CHEQ се оперира от Talk-A-Bot Zrt. и е създаден за корпоративни среди. Тук сме обобщили въпросите от първия кръг на всяка ИТ оценка — подробната документация за сигурност (политики, DPA, SLA) предоставяме при поискване.

  • Съответствие с GDPR
  • Данни в ЕС
  • Отделна среда
  • Пентестове по OWASP
  • On-premise опция

Най-важното в шест точки

Изолирана инфраструктура

Всеки клиент получава собствена, отделна среда — с отделни инстанции на приложението и базата данни. Няма обща база данни, няма смесване на данни.

Съхранение на данни и GDPR

Личните данни се съхраняват по подразбиране в Европейския съюз, в центровете за данни на водещи облачни доставчици. Обработката на данни съответства напълно на GDPR ((ЕС) 2016/679).

Криптиране

Преносът на данни се извършва по криптирани канали. Паролите за криптирани документи (напр. фишове за заплати) пристигат по отделен канал и не се съхраняват никъде.

Минимален обхват на данните

Обработваме само необходимото за съобщенията и удостоверяването: идентификатор в платформата, показвано име, език, както и име, токен и служебен номер. По време на използване се събират само съобщенията и техните времеви печати.

Тестване и мониторинг

Редовни тестове за проникване по методологията OWASP, непрекъснат мониторинг, централизирано логване и известяване — и ежедневни резервни копия на цялата система.

Интеграция

CHEQ стартира по подразбиране без бекенд интеграция. При нужда са налични API, автоматизиран CSV импорт или синхронизация с HR система, с готова поддръжка на Microsoft Entra ID (Azure AD).

Договорни гаранции

Зад CHEQ стои пълна договорна рамка: договор за услуги, общи условия, договор за обработка на данни (DPA) и споразумение за ниво на обслужване (SLA). Няколко ангажимента от тях:

99% наличност

Месечна наличност от 99%, гарантирана в договорно SLA (извън планираните прозорци за поддръжка).

Реакция до 2 часа

На критични (P1) инциденти реагираме най-късно до 2 работни часа — с поддръжка на унгарски и английски.

DPA по чл. 28 от GDPR

С всеки клиент подписваме договор за обработка на данни, с публичен списък на подизпълнителите.

Центрове за данни в ЕС

Личните данни се обработват и съхраняват в Европейския съюз.

Ежедневни резервни копия

Системата се архивира ежедневно, а обработката на инциденти следва документиран, тристепенен процес на ескалация.

Връщане на данните при изход

При прекратяване на договора връщаме или изтриваме данните по твой избор; данните от разговорите се анонимизират след една година неактивност.

Чести ИТ въпроси

Къде работи CHEQ?

Върху инфраструктурата на водещи европейски облачни доставчици, в отделна, изолирана среда за всеки клиент — със собствено приложение и база данни. Като премиум опция е налична и инсталация on-premise или частен облак, собственост на клиента.

Какви данни за служителите съхранява системата?

Възможно най-малко. За съобщенията са нужни идентификатор в платформата, показвано име и език; за проверката на достъпа — име, токен и служебен номер. Опционални HR атрибути (напр. отдел, обект) влизат в системата само ако са нужни за целево изпращане.

Съответства ли услугата на GDPR?

Да. С всеки клиент подписваме договор за обработка на данни (DPA) по чл. 28 от GDPR, данните се съхраняват в ЕС, а списъкът с подизпълнители е публичен. Подробностите са в политиката за поверителност.

Безопасен ли е Viber за фирмена комуникация?

Каналът за служителите е криптиран от край до край, а CHEQ се свързва с платформата по криптирана връзка. Чувствителното съдържание — например фишове за заплати — пристига и с отделна защита с парола, която достига до служителя по друг канал.

Как работи криптираното изпращане на документи?

Документът пътува и се съхранява криптиран; паролата за отварянето му се изпраща по отделен канал (SMS) и не се съхранява никъде. Некриптираният файл не се запазва на нито един етап от процеса.

Трябва ли интеграция с нашите ИТ системи?

Не непременно: стандартното внедряване работи без бекенд интеграция. Ако искаш автоматично обновяване на списъка със служители, има гъвкави опции: API връзка, планиран CSV импорт или индивидуална интеграция — с готова поддръжка на Microsoft Entra ID (Azure AD).

Кой има достъп до нашите данни?

Данните живеят единствено във вашата отделна среда, достъпът се управлява по принципа на най-малките привилегии и всеки достъп се логва. Talk-A-Bot не използва личните данни, обработвани в CHEQ, за собствени цели.

Как тествате сигурността?

Провеждаме редовни тестове за проникване по методологията OWASP, а системата се наблюдава с непрекъснат мониторинг, централизирано логване и известяване. Работим по документирани политики за информационна сигурност и експлоатация, които предоставяме при поискване.

Какво става с данните при прекратяване на сътрудничеството?

При прекратяване на договора избираш: връщаме или изтриваме данните, след което изтриваме и останалите копия. Данните от разговорите така или иначе се анонимизират след една година неактивност.

Пълните подробности за обработката на данни са в политиката за поверителност: Политика за поверителност

Останалото ще покажем на живо

30-минутното демо покрива и твоите ИТ въпроси — а подробната документация за сигурност предоставяме при поискване.

Заяви демо