Център на доверието

Доверието не се декларира. То се проверява.

Тази страница съдържа само механизми, налични в кода или в инфраструктурата, с реалните им стойности и с дата на проверка. Когато нещо още не съществува — сертификация, публична sandbox среда — пишем и това. Останалата част от сайта продава; тази страница описва.

Криптиране

AES-256-GCM в покой, TLS при пренос

Чувствителните данни — документи, самоличности, елементи на оценката, съдържание на уведомления — живеят в колони, криптирани с AES-256-GCM (колоните _enc на схемата). Ключът на сейфа никога не напуска сървъра; неговото резервно копие се пази офлайн, точно за да останат възможни както възстановяването, така и криптографското изтриване. Всички повърхности се сервират през TLS.

Изолация

Една кантора, един tenant — налага го базата данни, а не кодът

Всяка кантора е изолирана чрез PostgreSQL Row Level Security в принудителен режим, включително помощните таблици: базата данни отказва да върне ред на друга кантора дори на дефектен приложен код. Мрежовият кокпит агрегира показатели; никое уведомление за съмнителна операция никога не се появява на споделена повърхност (art. L.561-18 от френския CMF).

Доказателство и цялост

Верижен регистър, закотвен при трета страна, проверим без нас

Всяка преписка поддържа верижен регистър на целостта със SHA-256; корените се закотвят при независим орган за времеви печати (протокол RFC 3161). Верификаторите са публикувани и работят офлайн, без акаунт във Vigilae: инспектор — или конкурент — може да преизчисли веригата от /verif/. Доказателството не зависи от абонамента.

Достъп

TOTP, взискателни пароли, сесии на епохи

Вторият фактор TOTP е наличен за всеки акаунт и може да бъде направен задължителен за цяла кантора. Паролите са минимум 12 знака, с проверка на ентропията — дванадесет пъти една и съща буква не минава. Сесиите са на епохи: изход или нулиране незабавно обезсилва всеки токен, издаден преди това, на всяко устройство.

Повърхности

Строга CSP навсякъде, където живеят лични данни

Повърхностите, които показват лични данни, се сервират със строга Content Security Policy — без вграден скрипт, без произход на трета страна, без измерване на аудиторията. Публичният сайт се измерва без бисквитки. Connect API излага само неутрални повърхности, документирани в раздела за разработчици.

Резервни копия

Криптирани, 3-2-1, възстановяване, тествано всяка седмица

Криптирани резервни копия с restic, по правилото 3-2-1: три копия, два носителя, едно извън обекта. Автоматизирано упражнение по възстановяване се изпълнява всяка седмица — резервно копие, което никога не е било възстановявано, е само надежда. Публикувано задържане: дневните копия се пазят 90 дни, седмичните — 52 седмици; данните, изтрити от базата, следователно изчезват от всички резервни копия най-късно 12 месеца след изтриването — срокът, вписан в нашето споразумение за обработване на лични данни. Тайните се съхраняват в хранилища, отделни от данните.

ИИ

Инертен по подразбиране, декларирана резидентност, страж при стартиране

Никакво съдържание не отива към ИИ модел без изрично отключване: по подразбиране възприятието чрез ИИ е инертно, а всичко останало — проверката за съответствие, оценката на риска, регистърът — работи без него, върху детерминистични механизми. Когато е активирано, резидентността е декларирана (Vertex AI, регион europe-west1) и страж при стартиране отказва да пусне сървъра, ако действителният доставчик или регион се различава от декларацията: страницата, която четете, не може да лъже чрез премълчаване. Подробностите: политика за използване на ИИ.

Обработващи лични данни

Четирима днес, изброени от реалната конфигурация

Hetzner Online GmbH (хостинг, Германия); Google Cloud (Vertex AI) — модел Claude на Anthropic (възприятие чрез ИИ, когато е активирано, Европейски съюз); Brevo (транзакционни имейли, Франция); HubSpot Ireland Ltd (формуляри на публичния сайт, Ирландия). Пълният списък — цели, данни, предпазни мерки — се генерира от конфигурацията на услугата: /sous-traitants/. Доставчик, който не е в него, не обработва нищо за нас. Самата проверка за съответствие се изпълнява локално: никое клиентско име никога не се изпраща към доставчик на данни.

Уязвимости

Сигнал, четен от хората, които поддържат услугата

Смятате, че сте открили слабост? Пишете на contact@vigilae.org със „Security“ в темата: съобщението стига директно до екипа, който оперира платформата. Опишете какво сте наблюдавали, без да експлоатирате уязвимостта отвъд демонстрацията и без да достъпвате данни, които не са ваши; ние потвърждаваме, поправяме и ви държим в течение за развръзката. Специален адрес ще бъде публикуван тук, когато съществува — не по-рано.

Какво тази страница не казва

Никаква претендирана сертификация — защото никаква не се притежава

Тук няма да намерите нито лого, нито акроним на сертификация: към днешна дата не притежаваме никаква, а да покажем такава би било лъжа. Нашите процедури — журналиране, тествани резервни копия, прегледи на сигурността, регистри на обработването — са изградени така, че да могат да бъдат одитирани от трета страна; в деня, в който бъде получена сертификация, тя ще се появи тук с точния си обхват и дата. Дотогава механизмите по-горе могат да бъдат проверени и без значка.

Проверено на 20 август 2026 г. срещу кода и декларираната продукционна конфигурация. Тази страница се обновява, когато механизмите се променят — не по фиксиран график. Никой инструмент не може да гарантира пълно съответствие, нито отсъствие на инциденти; това, което можем, е да ви покажем къде да гледате.