Сертификаты и соответствие
Humind соблюдает применимые нормативные требования и получает признанные в отрасли сертификаты. В таблице ниже отражён текущий статус каждого стандарта.
| Стандарт / Сертификат | Область применения | Статус | Подробности |
|---|---|---|---|
| RGPD | Все операции обработки персональных данных | Соответствует | Privacy by design, DPA доступен, назначен DPO. Все данные хранятся и обрабатываются в ЕС. |
| AI Act | ИИ-ассистент для шопинга | Соответствует | Классифицирован как система ИИ с ограниченным риском. Требования к прозрачности выполнены: пользователи информированы о том, что взаимодействуют с ИИ. |
| CCPA | Конечные пользователи в США | Соответствует | Соответствует Калифорнийскому закону о конфиденциальности потребителей (CCPA). Права на конфиденциальность жителей Калифорнии полностью соблюдаются. |
Наши поставщики инфраструктуры (вычисления, база данных, ИИ) имеют сертификаты SOC 2 Type II, ISO 27001 и CSA STAR.
Безопасность ИИ
ИИ-ассистент для шопинга от Humind создан с учётом безопасности, прозрачности и точности как ключевых требований. В этом разделе подробно описаны архитектура ИИ, обработка данных и защитные механизмы.
ИИ-ассистент Humind разработан для предоставления надёжных, контекстуализированных ответов. При ответе на каждый вопрос ИИ опирается на каталог товаров продавца и настроенную базу знаний для формирования точных и релевантных ответов. Это гарантирует, что ответы основаны на данных и соответствуют специфике каждого бренда.
Humind работает в соответствии с политикой Zero Data Retention для всех взаимодействий с LLM:
- Наш поставщик LLM настроен в режиме Zero Data Retention. Запросы, ответы и эмбеддинги не сохраняются поставщиком.
- Данные диалогов, обрабатываемые LLM, существуют только в памяти на время выполнения запроса и немедленно удаляются после формирования ответа.
- Диалоги с клиентами никогда не используются для обучения, дообучения или улучшения каких-либо моделей ИИ — ни наших, ни наших поставщиков.
Фактологический режим Humind обеспечивает предоставление ИИ только проверяемых ответов, основанных на источниках:
- Каждый ответ основан на извлечённых данных о товарах. ИИ ссылается на конкретные товары и их характеристики из каталога продавца.
- Когда у ИИ недостаточно информации для ответа на вопрос, он явно указывает, что не может ответить, вместо того чтобы генерировать предположения.
- Ограничители не позволяют ИИ делать заявления о ценах, наличии или характеристиках товаров, которые отсутствуют в индексированных данных каталога.
Несколько уровней защиты обеспечивают противодействие векторам атак, специфичных для LLM:
- Защита от внедрения запросов: механизмы многоуровневой защиты не позволяют конечным пользователям изменять поведение ИИ.
- Ограничители вывода: автоматизированные средства контроля не позволяют ИИ раскрывать внутренние инструкции или информацию, выходящую за рамки его назначения.
- Ограничение области применения: ИИ ограничен каталогом товаров продавца и настроенной базой знаний. Он не может получать доступ к внешним данным или выполнять действия, выходящие за рамки его определённой роли.
- Мониторинг: все взаимодействия с ИИ журналируются (без персональных данных) для обеспечения качества, обнаружения аномалий и постоянного совершенствования ограничителей.
ИИ-ассистент для шопинга Humind классифицируется как система ИИ с ограниченным риском согласно Регламенту ЕС AI Act (Регламент 2024/1689):
- Прозрачность: конечные пользователи чётко информированы о том, что они взаимодействуют с системой ИИ, а не с живым оператором.
- Контроль со стороны человека: продавцы сохраняют полный контроль над базой знаний ИИ, конфигурацией поведения и могут отключить ассистента в любой момент.
- Документация: техническая документация о возможностях, ограничениях и предназначении системы ИИ поддерживается в актуальном состоянии и доступна по запросу.
Humind использует систему LLM-as-a-Judge, в которой выделенная оценочная модель непрерывно оценивает качество и безопасность ответов, сгенерированных ИИ:
- Оценка качества ответов: каждый ответ ИИ автоматически оценивается на предмет релевантности, точности и полноты относительно извлечённых данных о товарах.
- Обнаружение галлюцинаций: выделенная оценочная модель проверяет, что сгенерированные ответы не содержат выдуманной информации или утверждений, не подкреплённых исходными данными.
- Фильтрация неприемлемого контента: ответы проверяются для блокировки нерелевантного, оскорбительного или не соответствующего требованиям контента до его получения конечным пользователем.
Инфраструктура и облако
Инфраструктура Humind работает на корпоративных облачных сервисах с возможностью выбора региона размещения: Европа или США.
Многорегиональное размещение
Инфраструктура размещена на корпоративных облачных сервисах. Продавцы выбирают регион размещения: Европа (Париж) или США.
Шифрование
Шифрование AES-256 для данных в состоянии покоя и TLS 1.2+ при передаче. Безопасное управление ключами с политиками доступа по принципу минимальных привилегий.
Защита сети
Защита от DDoS, правила WAF и терминация TLS через глобальный CDN. Защищённые CI/CD-конвейеры со сканированием секретов и проверкой зависимостей.
Изоляция данных
Строгая изоляция данных между продавцами. Каждый продавец имеет доступ только к своим данным.
Резервное копирование
Непрерывное резервное копирование с восстановлением на определённый момент времени. Возможность межрегиональной репликации для аварийного восстановления.
Защита данных
Humind обрабатывает персональные данные от имени продавцов в соответствии с RGPD. В этом разделе описаны роли, потоки данных и механизмы защиты конфиденциальности.
Humind
Обработчик данныхHumind обрабатывает персональные данные исключительно от имени продавцов, следуя их инструкциям и условиям, определённым в Соглашении об обработке данных (DPA).
Продавец
Контролёр данныхПродавец определяет цели и способы обработки персональных данных своих конечных пользователей. Он несёт ответственность за получение надлежащего согласия и информирование своих клиентов.
- Данные диалогов: вопросы, задаваемые ИИ-ассистенту, и сгенерированные ответы
- Навигационные данные: посещённые страницы, просмотренные товары, временны́е метки взаимодействий
- Технические данные: IP-адрес (анонимизированный), тип браузера, сведения об устройстве
- Персональные данные: адрес электронной почты (только если добровольно предоставлен конечным пользователем)
Конечные пользователи могут воспользоваться своими правами, обратившись к продавцу (контролёру данных) или написав DPO компании Humind по адресу dpo@thehumind.com. Humind поддерживает следующие права:
- Право доступа: получение копии хранящихся персональных данных
- Право на исправление: корректировка неточных или неполных данных
- Право на удаление: запрос на удаление персональных данных
- Право на ограничение обработки: ограничение обработки персональных данных
- Право на переносимость данных: получение данных в структурированном, машиночитаемом формате
Данные диалогов хранятся в течение всего срока коммерческих отношений с продавцом, если в DPA не указан более короткий срок хранения. После расторжения договора все данные продавца удаляются в течение 30 дней. Взаимодействия с LLM не сохраняются (Zero Data Retention).
Персональные данные хранятся и обрабатываются в регионе, выбранном продавцом (Европа или США). Данные, размещённые в Европе, остаются в Европе, а данные, размещённые в США, остаются в США. Межрегиональная передача данных не осуществляется.
Виджет Humind использует единственный идентификатор сессии, хранящийся в localStorage, для обеспечения непрерывности диалога. Сторонние отслеживающие файлы cookie не используются. Межсайтовое отслеживание не осуществляется. Идентификатор сессии автоматически очищается по завершении сессии браузера.
Субобработчики
| Название | Service | Расположение | Назначение |
|---|---|---|---|
| Microsoft Ireland Operations Limited | Azure AI Foundry | Европа (Париж) или США | Генерация ответов ИИ (включён режим Zero Data Retention) |
| MongoDB Atlas | База данных | Европа (Париж) или США | Хранение каталога товаров, история диалогов, аналитика |
Доступность и непрерывность
Humind разработан с высокой доступностью и резервированием в нескольких регионах.
SLA 99,9%
Гарантированное время безотказной работы 99,9% для производственных сред, измеряемое ежемесячно. Условия SLA определены в сервисном соглашении каждого продавца.
Страница статуса
Мониторинг сервисов в режиме реального времени с автоматическими оповещениями при деградации сервиса. История инцидентов доступна по запросу.
Плановые технические работы планируются в нерабочее время (по CET) и сообщаются не менее чем за 48 часов по электронной почте.
Организационная безопасность
Безопасность встроена в нашу организацию посредством политик, обучения и контроля доступа.
Политика информационной безопасности (PSSI)
Комплексная политика информационной безопасности, охватывающая управление активами, контроль доступа, управление инцидентами, непрерывность бизнеса и отношения с поставщиками. Пересматривается ежегодно.
Обучение по безопасности
Все сотрудники проходят обучение по вопросам безопасности при приёме на работу и ежегодно после этого. Члены команды разработчиков проходят дополнительное обучение по методам безопасного кодирования и OWASP Top 10.
Контроль доступа
Принцип минимальных привилегий применяется во всех системах. Многофакторная аутентификация (MFA) обязательна для всего внутреннего доступа. Проверки доступа проводятся ежеквартально.
Соглашения о конфиденциальности
Все сотрудники и подрядчики подписывают соглашения о неразглашении (NDA) перед получением доступа к системам компании или данным клиентов.
Сообщение об инцидентах
Внутренний процесс сообщения об инцидентах с определёнными путями эскалации. Инциденты безопасности документируются, расследуются и устраняются с проведением ретроспективного анализа. Затронутые продавцы уведомляются в течение 72 часов в соответствии с RGPD.
Тестирование на проникновение
Тесты на проникновение регулярно проводятся независимыми третьими сторонами. Подробные отчёты доступны по запросу при условии подписания NDA.
Ответственное раскрытие информации
Humind поощряет ответственное раскрытие информации об уязвимостях. Исследователи в области безопасности могут сообщать об уязвимостях по адресу security@thehumind.com. Каждое сообщение проверяется и оперативно рассматривается.
Документы и ресурсы
Следующие документы доступны по запросу. Некоторые документы требуют подписанного NDA.
DPA
Соглашение об обработке данных (DPA), соответствующее статье 28 RGPD. Определяет объём обработки, меры безопасности и управление субобработчиками.
lockЗапросить документОбщие условия обслуживания
Общие условия, регулирующие использование платформы Humind, включая обязательства по SLA, ответственность и условия расторжения.
lockЗапросить документNDA
Взаимное соглашение о неразглашении для обмена конфиденциальной информацией в ходе оценки или партнёрства.
lockЗапросить документ






