afka, ziyaretçilerin siteyi nasıl kullandığını görmek için analitik çerezler ve bir ziyaretçinin çalıştığı şirketi belirleyebilen bir hizmet kullanır. Verilerinizi satmayız. Reddettiğinizde bunların hiçbiri yüklenmez.
afka, araçlarınıza bağlanan ve sizin adınıza hareket eden ajanları çalıştırır, bu nedenle güvenlik ve kontrol ürüne yerleştirilmiştir. Bu sayfa verilerinizi nasıl koruduğumuzu ve ajanlarınızın neler yapabileceğini nasıl kontrol ettiğinizi özetlemektedir.
afka, bir şirketin bir sohbet kanalında iş alan, bunu planlayan, bağlı araçlarında hareket eden ve geri rapor veren yapay zeka meslektaşlarını sağlar. Bunun gerektirdiği güvene verilen cevap, tehlikeli şeyin yapı itibariyle yapılmasının zor olduğu bir mimardir. Üç özellik bunun ağırlığının çoğunu taşır.
Model hiçbir zaman bir kimlik bilgisini görmez. Bir ajan bağlı bir araçta hareket ettiğinde, eylemi yetkilendiren belirteci hiçbir zaman tutmaz veya görmez. Aracı ada göre çağırır ve bir arka uç ağ geçidi, yürütme zamanında, sunucuda, modelin bağlamı dışında kimlik bilgisini enjekte eder. Modelin hiçbir zaman görmediği bir kimlik bilgisi onun tarafından sızdırılamaz veya yeniden yönlendirilmez: koruma yapısal olup, davranışsal değildir.
Para ve geri dönülemez zarar her zaman adı geçen bir insana sorar. Her ajanın müşterinin seçtiği bir özerklik ayarı vardır ve bunun üstünde düşüremeyeceği iki bağımsız kat bulunur. Müşterinin hesabından para çıkması ve bir kişiye geri dönülemez zarar veren kararlar, ne olursa olsun ayar ne olursa olsun, her zaman durur ve önce adı geçen bir insan varlığından izin ister.
Her şey düzenlenemeyeceği veya silinemeyeceği yerde yazılır. Bir ajan veya bir kişi tarafından yapılan her eylem, müşterinin çalışma alanındaki yalnızca ekleme yapılabilen bir denetim günlüğüne yazılır. Denetim günlüğü, afka tarafından da dahil olmak üzere, değiştirilemez veya silinemez.
Uyumlu gereksinimin şu anda yürürlükte olduğu ve afka'nın bunu karşıladığı anlamına gelir. Devam ediyor çalışmanın başladığı ve tamamlanmadığı anlamına gelir. Planlanıyor çalışmanın programlandığı ve henüz başlamadığı anlamına gelir.
| Standart | Durum | Bunun anlamı | Bugün mevcut belgeler |
|---|---|---|---|
| SOC 2 Type I | Devam ediyor | İnceleme için çalışmalar devam ediyor. Henüz bir rapor yok ve afka aksini iddia etmiyor. | Bu sayfa; DPA'nın Ek II; talep üzerine bir anket. |
| SOC 2 Type II | Devam ediyor | Type II raporu, bir gözlem dönemindeki kontrolleri kapsar. Çalışmalar devam ediyor ve henüz bir rapor yok. | Hiçbiri. |
| ISO/IEC 27001 | Planlanıyor | afka hiçbir sertifikaya sahip değil ve hiçbir sertifikasyon süreci devam etmemektedir. | Alıcının adlandırdığı gereksinimler karşısında bir kontrol eşlemesi. |
| ISO/IEC 42001 | Planlanıyor | afka bir yapay zeka yönetim sistemi için sertifikaya sahip değil ve bu çalışma başlamadı. | Bölümler 6 ve 7; eşleşen Ek II girdileri. |
| GDPR (Regulation (EU) 2016/679) | Uyumlu | afka işlemci, müşteri kontrolördür. DPA standart şartlar üzerinde yayınlanmış, Madde 28 yükümlülüklerini tam olarak taşımakta ve 2021 Standart Sözleşme Maddeleri'ni içermektedir. Bir sertifikasyon değil, yasal bir konum. | DPA ve Ekleri; Gizlilik Politikası, alt işlemci listesini yayınlamaktadır. |
| UK GDPR ve Data Protection Act 2018 | Uyumlu | DPA Birleşik Krallığı açıkça kapsamakta ve Uluslararası Veri Transferi Ek Protokolü (sürüm B1.0) içermektedir. | DPA, Ek Protokol seçimleri dahil. |
| CCPA ve Amerika Birleşik Devletleri eyalet gizlilik yasaları | Uyumlu | afka bir hizmet sağlayıcı olarak hareket etmekte ve kişisel bilgileri satmamakta veya paylaşmamaktadır. Eşdeğer şartlar Delaware, Virginia, Colorado, Connecticut, Texas ve Oregon yasalarını kapsamaktadır. | DPA (hizmet sağlayıcı şartları); Gizlilik Politikası. |
| Google API Services User Data Policy, Limited Use dahil | Uyumlu | afka'nın kendi Google istemcisi için yalnızca oturum açma kapsamları, ayrıca Google Chat uygulaması kapsamı. Posta kutusu okuma kapsamı istenmez. | DPA'nın 2.6 bölümü, kapsamları ve Limited Use taahhütlerini belirtmektedir. |
afka bugün herhangi bir türde SOC 2 raporuna sahip değil ve ISO/IEC 27001 veya ISO/IEC 42001 sertifikasına sahip değildir. Hiçbir onay ve gizlilik anlaşması kapsamında mevcut rapor yoktur.
Bir alıcının bugün sahip olabileceği şeyler: bu sayfadaki kontrol açıklamaları; DPA'nın Ek II, bir ölçünün temel platform sağlayıcı tarafından sağlandığı yeri belirtmektedir; bu kontrollerin alıcının adlandırdığı çerçeveye eşlemesi; imzalı DPA; ve tamamlanmış bir güvenlik anketi. support@afka.ai adresine yazın.
Çalışma alanları veritabanında yalıtılmıştır, uygulama kodunda değil. Her kiracı tablosu, özel bir erişim token kancası tarafından oturum açma sırasında erişim tokenine enjekte edilen bir iş tanımlayıcı talebine dayalı satır düzeyinde güvenlik taşır. Bir çalışma alanının tokenı ile yapılan bir sorgu başka bir çalışma alanının satırlarını döndüremez, bu nedenle bir uygulama hatası kiracılar arası bir açığa dönüşmez: sınır, hataya sahip olan katman tarafından uygulanmaz.
Temel tablolarda, satır düzeyinde güvenlik FORCE olarak ayarlanmıştır ve bu, sıradan bir politikanın tablo sahibine verdiği muafiyeti kaldırır. Bu tablolar görevler, çalıştırmalar, onaylar, yapıtlar, denetim günlüğü, kredi defteri, bağlayıcılar, çalışma alanı becerileri, aracı izleme verileri ve proaktif kartlardır.
Kiracı yalıtımı, herhangi bir değişiklik yayınlanmadan önce otomatik olarak doğrulanır.
Derinlemesine savunma olarak, sunucu tarafı işlevler asla istemci tarafından sağlanan bir çalışma alanı tanımlayıcısına güvenmez: kiracıyı doğrulanmış tokenden yeniden çözerler.
Bağlı hesaplar için bağlantı referansları, yönetilen veritabanı platformunun gizli kasasında tutulur: hiçbir zaman ortam dosyalarında değil, hiçbir zaman ön uç paketinde değil, hiçbir zaman tarayıcıya ulaşan bir derleme değişkeninde değil.
Bağlayıcı platformu tarafından yönetilen bir bağlayıcı için, OAuth izni o platform tarafından tutulur; afka yalnızca ona bir referans tutar. Bağlantıyı kesme bu nedenle hesabı kaynakta iptal eder, platforma bir API çağrısı yaparak ve afka bunu kaydeden bir denetim satırı yazar.
API anahtarları SHA-256 karması olarak depolanır, oluşturulduğunda bir kez gösterilir ve hiçbir zaman alınamaz; yalnızca bir önek ve son dört karakter, görüntüleme için tutulur. Kapsamlar, her kimlik doğrulama çağrısında oluşturucunun canlı yetenekleriyle yeniden kesiştirilir, bu nedenle bir anahtar oluşturucusunun izinlerinden daha uzun yaşayamaz ve anahtar yönetimi kapsamı bir anahtara verilemez.
Model hiçbir zaman ham kimlik bilgisi almaz; arka uç araç ağ geçidi bunu yürütme zamanında enjekte eder. Bir aracı, bir aracı bağlayan üye adına teslim ettiğinde, o üyenin belirteci teslim başına kasadan okunur ve bağlayıcı o üyenin adı altında gönderir.
Dil modeli tarafından yazılan kod, var olduğu andan itibaren güvenilmezdir. İzole edilmiş bir microVM'de, görev başına bir konuk çekirdeği ile çalışır, çalıştırıldıktan sonra yok edilir ve çalışma alanları arasında hiçbir zaman yeniden kullanılmaz. Her çalıştırma, uzun ömürlü sırlar yerine kısa ömürlü kapsamlı belirteçler alır.
Sandbox'tan ağ çıkışı varsayılan olarak reddedilir.
Her çalıştırma, CPU, bellek, duvar saati ve kredi sınırları tarafından sınırlandırılır.
Her ajanın müşterinin belirlediği ve değiştirebileceği bir özerklik seviyesi vardır. Suggest seviyesinde çalışma önerir ve söylenene kadar harekete geçmez. Review seviyesinde bir eylemi hazırlar ve onay için bekletir. Auto seviyesinde müşterinin kendisine serbest bıraktığı risk sınıflarındaki eylemleri yürütebilir, aşağıdaki limitler dahilinde.
Sıradan çalışma hiçbir risk sınıflandırması taşımaz ve asla sormaz: okuma, araştırma, taslak hazırlama, iç durumu güncelleme. Bunun üzerinde düğmenin yönettiği dört risk sınıfı yer alır: money, para harcama veya para taşıma; send, çalışma alanı dışına iletişim kurma; record, bağlı bir araçta kayıt oluşturma veya değiştirme; account, hesap veya çalışma alanı ayarlarını değiştirme.
Düğmenin üzerinde düğmenin serbest bırakamayacağı bir kategori seti yer alır. Müşterinin hesabından para çıkması ve bir kişiye geri dönülemez zarar veren kararlar, her zaman önce adı belirtilen bir insandan izin ister. Kapılı kategoriler iadeler, ödemeler, para transferleri ve bir kişi hakkında olumsuz kararlar olup, adlandırılmış bir eylem listesi içerir: iptal işleme, abonelik değiştirme, bir işten ayrılma eylemi, bir hesap değişikliği, para harcama. İkinci, bağımsız bir kural aynı alanı kapsar: bir para seti (iadeler, krediler, indirimler, sadakat hibeleri, harcama, ödeme, ödeme tahsili ve yakalama, abonelik değişiklikleri, reklam yeniden tahsisi) ve bir kişi seti (gönderilen veya yönlendirilen teklifler, işe alım önerileri, işten ayrılma, olumsuz olarak işaretlenen herhangi bir şey).
Mekanizma bir yasak değil, bir limittir. Kapılı bir eylem Review seviyesine zorlanır, bu nedenle adı belirtilen bir kişi çalıştırılmadan önce onaylamalıdır ve onaylayan, eylem ve hedef denetim günlüğüne yazılır. Kimse onaylamazsa çalıştırılmaz. Sistemin güvenle sınıflandıramadığı bir eylem kapılı olarak kabul edilir.
Özerkliği gevşetmek çalışma alanı sahibine ayrılmıştır, böylece risk duruşundaki bir değişiklik adı belirtilen bir kişiye atfedilebilir. Beklemede olan onaylar yaşam süresi dolduğunda sona erer ve temizlenir. Harcama limitleri adımlara bölünen bir eylem genelinde toplanır, bu nedenle ayrıştırma bir limitin altından geçmez. Çalışan herhangi bir ajan uygulamadan durdurulabilir.
Bir aracı veya kişi tarafından gerçekleştirilen her işlem, müşterinin çalışma alanındaki salt ekleme günlüğüne yazılır. Günlük, afka dahil olmak üzere hiç kimse tarafından değiştirilemez veya silinemez: bir girişi değiştirme veya silme girişimi reddedilir.
Bir satır, aktörü, işlemi, hedefi, zaman damgasını, kredi maliyetini, çalıştırma tanımlayıcısını, gerekli olduğu durumlarda yetkilendirme onayına bir referansı ve başlatıcının insan mı yoksa aracı mı olduğunu içerir.
Müşteriler günlüğü kendileri dışa aktarır. Sunucu tarafı bir işlev, arayanın belirtecini doğrular, sunucuda kiracıyı çözer ve adlandırılmış bir dışa aktarma yeteneğini kontrol eder: sahipler ve yöneticiler her zaman buna sahiptir, bir üye yalnızca verilmişse. Biçimler CSV ve NDJSON'dur, ikincisi bir güvenlik bilgileri ve olay yönetimi sistemi içindir. Dışa aktarma, günlüğe kendi satırını yazar.
Dışa aktarma şifreli olarak imzalanmamış veya noter tasdikli değildir ve bir müşteri, bir dışa aktarmayı bir mahkemeye, bir düzenleyiciye veya bir karşı tarafa kurcalamaya karşı korumalı olarak sunmamalıdır.
Toplantı işlevselliği etkinleştirildiğinde, adlandırılmış bir asistan çağrıya görünür bir katılımcı olarak katılır ve katıldığında kendini duyurur. afka bir çağrıya gizlice katılmaz ve bunun gerçekleşeceği hiçbir modu sunmaz.
afka transkript oluşturur; afka video kaydı yapmaz. Video kaydı yoktur ve kayıt kütüphanesi yoktur. Tutulan şey transkript ve türetilmiş sonuçlardır: özetler, eylemler ve takip çalışması.
Toplantı transkriptleri ve ham konuşma tanıma örnekleri otomatik günlük tarama ile otuz (30) günlük bir pencerede silinir. Aynı pencerede bir görevin depolanan istemi ve bir onayın depolanan bağlamı boşaltılırken kayıtların kendileri tutulur. Konuşma örnekleri ne anonim ne de kimliği doğrulanmış veritabanı rolünün okuyabileceği bir tabloda bulunur.
Denetim günlüğü hiçbir konuşma veya ileti içeriği içermez.
Planlanan bir katılım çağrıdan önce iptal edilebilir; asistan bir çağrı sırasında kaldırılabilir, bu da transkripti sonlandırır; ve transkripti olan bir çağrı daha sonra silinebilir, ürünün asistan kaldırılana kadar reddettiği bir silme işlemi. Onay müşterinin sorumluluğudur: bazı yargı bölgeleri her katılımcının onayını gerektirir. Kendini duyuran katılımcı bu sürecin yerine geçmez, Hizmet Şartları belirtildiği gibi.
afka, müşteri verilerini Amerika Birleşik Devletleri'nde depolar ve düzenli olarak işler. Uygulama işlemi, yani uygulama barındırması, arka plan çalışanı ve ses girişi, Amerika Birleşik Devletleri'nde, Oregon olarak belirtilen bölgede çalışır. Sıcak önbellek, hız sınırlaması ve ürün analitikleri de Amerika Birleşik Devletleri bölgelerinde çalışır.
Birincil yönetilen veritabanı Amerika Birleşik Devletleri'nde, East US (Kuzey Virginia) bölgesinde bulunmaktadır.
afka, Avrupa Birliği veri yerleşimi sunmaz. Avrupa Ekonomik Alanı, Birleşik Krallık ve İsviçre dışına yapılan aktarımlar için, DPA, Standart Sözleşme Şartlarını ve Birleşik Krallık Ek Metnini içerir.
afka'ya giden tüm trafik TLS üzerinden taşınır. Bekleyen verilerin şifrelenmesi, temel alınan yönetilen veritabanı, depolama ve barındırma sağlayıcıları tarafından sağlanır. Tarayıcıya yönelik yanıtlar şu başlıkları taşır:
İçerik güvenlik politikası uygulanır. Bununla birlikte daha katı bir politika yalnızca rapor modunda çalışır, ihlalleri adanmış bir uç noktaya bildirir, böylece daha katı kurallar uygulamadan önce gerçek trafik karşısında ölçülür; bu raporlar otuz (30) günde temizlenir. Genel formlar, kenarında yönetilen bir bot algılama sınaması tarafından korunur.
Üretim platformlarına erişim, en az ayrıcalık ilkesine göre verilir, her sağlayıcıda kimlik doğrulaması yapılır ve artık gerekli olmadığında iptal edilir. Müşteri içeriğine rutin erişim yoktur: afka personelinin bir üyesi, hizmeti yürütmenin olağan süreci içinde müşteri mesajı içeriğini okumaz. Destek erişimi, ortaya konan konunun gerektirdiği şeyle sınırlıdır. Müşteri verilerini işlemeye yetkili her kişi, görevlerinin sona ermesinden sonra da geçerli olan yazılı bir gizlilik yükümlülüğü altındadır.
İdari veritabanı anahtarı yalnızca sunucu tarafında kullanılır ve tarayıcıya veya sandbox'a hiçbir zaman açığa çıkarılmaz.
SAML 2.0 çoklu oturum açma, yönetilen kimlik doğrulama platformu üzerine inşa edilmiş olarak sunulur ve herhangi bir SAML 2.0 kimlik sağlayıcısı ile çalışır. Bir şirket etki alanına bağlıdır ve kullanılmadan önce doğrulanması gerekir, çalışma alanı başına bir etki alanı.
Parola oturum açmayı doğrulanmış etki alanı için kapatmak anlamına gelen zorlama, devre dışı olarak sunulur ve başarılı bir çoklu oturum açma tamamlanana kadar etkinleştirilemez, bu nedenle zorlama hiçbir zaman çalışmadığı bir çalışma alanından bir yöneticiyi kilitleyemez. Çoklu oturum açma, en yüksek self-serve planda ve kurumsal planlarda kullanılabilir, daha düşük planlarda değil.
SCIM dizin senkronizasyonu inşa edilmemiştir. Otomatik dizin tarafından yönlendirilen sağlama veya sağlamayı kaldırma yoktur. Bir kişiyi kaldırmak uygulamada yapılır veya zorlama etkinleştirildiğinde kimlik sağlayıcıda yapılır.
afka, müşteri verilerini genel amaçlı AI modellerini eğitmek için kullanmaz. afka müşteri verilerini satmaz veya reklam veya bağlamlar arası davranışsal profilleme için kullanmaz.
afka'nın AI sağlayıcılarının davranışı hakkındaki taahhütleri, her biriyle yürürlükte olan sözleşmesel düzenlemeleri yansıtır ve bir sağlayıcı şartlarını tek taraflı olarak değiştirebilir. afka, böyle bir değişikliğin müşteri verilerine uygulanabilir korumayı önemli ölçüde azaltacağını öğrenirse, DPA'daki alt işlemci değişikliği süreci aracılığıyla önceden bildirim yapacaktır; bu süreç otuz (30) günlük bir bildirim süresi, itiraz hakkı ve etkilenen hizmetin bir kısmını sonlandırma yolu içerir. DPA ayrıca afka'yı, AI sağlayıcılarının müşteri kişisel verilerini genel amaçlı modelleri eğitmek için kullanmamasını talep etmeye bağlar.
afka, sözleşme kapsamında az sayıda AI model sağlayıcısı kullanır: birincil dil modelleri için Anthropic, bir ajan çalıştırıldığında her zaman kullanılır; bu modeller için canlı bir yedek katman olarak Moonshot; yalnızca konuşmayı metne dönüştürme için OpenAI; çalışma alanı bilgisini indekslemek ve almak için kullanılan gömülü vektörler için Voyage AI; ve web araştırması adımı için Tavily. Bu sağlayıcılar, Gizlilik Politikası'nda yayınlanan ve DPA'nın bir parçasını oluşturan alt işlemci listesinde adı geçer ve bu listeye yapılan herhangi bir değişiklik yukarıda açıklanan süreç aracılığıyla önceden bildirilir.
afka'da bir güvenlik sorunu bulduysanız, lütfen bize bildirin. support@afka.ai adresine yeniden üretmek için yeterli ayrıntı ile yazın ve afka raporu kabul edecek, araştırılıp düzeltilirken sizi bilgilendirecektir. afka, iyi niyetle rapor veren, başka insanların verilerine erişmekten veya bunları yok etmekten kaçınan ve afka'ya sorunu önce düzeltme konusunda makul bir fırsat veren araştırmacıyı takip etmeyecektir.
afka ücretli bir hata ödülü programı yürütmez. afka'nın sunduğu şey, hızlı bir onay, gerçek bir düzeltme ve isterseniz kamuya açık kredidir.
support@afka.ai adresine yazın ve afka, çağrı olmaksızın ve nitelik değerlendirmesi olmaksızın şunları gönderecektir: imzaya hazır, standart şartlarla DPA, Ek II olarak ayrıntılı kontrol envanteri; afka'nın kontrollerinin sizin adlandırdığınız herhangi bir çerçeveye eşleştirilmesi; tamamlanmış kendi güvenlik anketiniz; ve bu sayfadaki herhangi bir kontrol hakkında doğrudan yanıt.
Hizmet Şartları'na (bir ajanın eylemlerine ilişkin özerklik, onaylar ve sorumluluk konularını yönetir) ve Gizlilik Politikası'na da bakın. Bu sayfa ile DPA arasında bir fark varsa, DPA geçerlidir.