Μετάβαση στο περιεχόμενο

Ασφάλεια

Ασφάλεια της πλατφόρμας DocPilot

Μέτρα που εφαρμόζονται πραγματικά στο προϊόν — ταυτοποίηση, δικαιώματα, απομόνωση, αποθήκευση, μετάδοση, έλεγχος και απόρρητο. Τελευταία ενημέρωση: 24 Σεπτεμβρίου 2026.

Η παρούσα μετάφραση παρέχεται μόνο για διευκόλυνσή σας· νομικά δεσμευτική είναι αποκλειστικά η γαλλική έκδοση.

Ταυτοποίηση

Η πρόσβαση στην API και στις εφαρμογές βασίζεται σε ταυτοποίηση με διακριτικά (tokens) και όχι σε κλασική συνεδρία διακομιστή.

  • Κωδικός πρόσβασης κατακερματισμένος με Argon2id· δεν αποθηκεύεται ποτέ σε απλό κείμενο. Ελάχιστη πολιτική: 10 χαρακτήρες, κεφαλαίο, πεζό και αριθμός.
  • Διακριτικό πρόσβασης JWT σύντομης διάρκειας (15 λεπτά), που μεταφέρεται στην κεφαλίδα εξουσιοδότησης.
  • Αδιαφανές διακριτικό ανανέωσης, αποθηκευμένο κατακερματισμένο στον διακομιστή, που μεταδίδεται σε cookie httpOnly (και secure στο περιβάλλον παραγωγής). Εναλλαγή σε κάθε ανανέωση, με ανίχνευση επαναχρησιμοποίησης.
  • Υποχρεωτική επαλήθευση της διεύθυνσης email πριν από την πρώτη σύνδεση.
  • Επαναφορά κωδικού πρόσβασης μέσω συνδέσμου μίας χρήσης (ισχύς μίας ώρας).
  • Προσκλήσεις ομάδας και σύνδεσμοι ενεργοποίησης για συμμετοχή σε έναν οργανισμό.
  • Περιορισμός ρυθμού αιτημάτων στη σύνδεση, στην εγγραφή και στο αίτημα επαναφοράς (όριο σε επίπεδο εφαρμογής και προστασία στον reverse proxy).
  • Αποσύνδεση από την τρέχουσα συνεδρία ή από όλες τις συνεδρίες (ακύρωση των ενεργών διακριτικών).

Δικαιώματα

Τα δικαιώματα πρόσβασης διαχειρίζονται μέσω μοντέλου RBAC (ρόλοι και δικαιώματα) που εφαρμόζεται στην πλευρά του διακομιστή.

  • Προκαθορισμένοι ρόλοι συστήματος: διαχειριστής οργανισμού, manager, εγκρίνων, χρήστης, αναγνώστης.
  • Λεπτομερή δικαιώματα (έγγραφα, συμβάσεις, ροές εργασίας, μέλη, έλεγχος κ.λπ.) που ελέγχονται από guards σε κάθε endpoint.
  • Πρόσθετα πεδία εφαρμογής: τμήμα, τομέας και δικαιώματα ανά έγγραφο — ένα μέλος βλέπει μόνο ό,τι επιτρέπουν τα δικαιώματα και το πεδίο εφαρμογής του.
  • Ξεχωριστή κονσόλα διαχείρισης πλατφόρμας, με δικά της δικαιώματα και guards.

Οργανισμός και χώρος εργασίας

Το DocPilot είναι multi-tenant: κάθε οργανισμός διαθέτει απομονωμένο χώρο.

  • Ο ενεργός οργανισμός προσδιορίζεται από το διακριτικό ταυτοποίησης. Μια κεφαλίδα πελάτη τύπου «οργανισμός» δεν χρησιμοποιείται για την επιλογή του tenant.
  • Ερωτήματα βάσης δεδομένων περιορισμένα στον οργανισμό, με ενίσχυση μέσω πολιτικών RLS της PostgreSQL όταν ο ρόλος εφαρμογής είναι ενεργός.
  • Αντικείμενα αποθηκευμένα κάτω από αποκλειστικό πρόθεμα ανά οργανισμό (`tenants/{id}/…`).
  • Ένας οργανισμός σε αναστολή δεν μπορεί πλέον να ταυτοποιηθεί.
  • Αυτοματοποιημένες δοκιμές απομόνωσης σε έγγραφα, αναζήτηση, έλεγχο και πρόσβαση μεταξύ οργανισμών.

Αποθήκευση

Τα αρχεία διατηρούνται σε αποθήκευση αντικειμένων συμβατή με S3, εκτός της βάσης δεδομένων της εφαρμογής.

  • Ιδιωτικό bucket: καμία ανώνυμη δημόσια πρόσβαση.
  • Κρυπτογράφηση στην πλευρά του διακομιστή κατά την εγγραφή (SSE-S3, AES-256).
  • Πρόσβαση στα αρχεία μέσω υπογεγραμμένων URL περιορισμένης διάρκειας (ανέβασμα, λήψη, προεπισκόπηση).
  • Αμετάβλητες εκδόσεις: μια νέα έκδοση προστίθεται· το πρωτότυπο δεν αντικαθίσταται σιωπηρά.
  • Έλεγχος του τύπου αρχείου (magic bytes) κατά την ολοκλήρωση ενός ανεβάσματος.
  • Έλεγχος για ιούς (ClamAV) στη διαδικασία εισαγωγής μέσω email, πριν από το OCR και τη δρομολόγηση.

Μετάδοση

Η επικοινωνία μεταξύ πελατών και API προστατεύεται σε επίπεδο μεταφοράς και εφαρμογής.

  • HTTPS μεταξύ των εφαρμογών (web, κινητό) και της API.
  • Κεφαλίδες ασφαλείας HTTP (Helmet): πολιτική CSP, frame deny, HSTS στο περιβάλλον παραγωγής, nosniff.
  • CORS περιορισμένο στις διαμορφωμένες προελεύσεις, με cookies ταυτοποίησης επιτρεπόμενα μόνο για αυτές τις προελεύσεις.
  • Έλεγχος CSRF στις μεταβολές όταν υπάρχει το cookie ταυτοποίησης (επαλήθευση Origin / Referer).
  • Απαντήσεις API με σήμανση no-store (εκτός από health και τεχνική τεκμηρίωση).
  • Περιορισμός ρυθμού αιτημάτων στον reverse proxy (API, ταυτοποίηση, front).

Έλεγχος

Οι ευαίσθητες ενέργειες καταγράφονται για λόγους επιχειρησιακής ιχνηλασιμότητας και υποστήριξης.

  • Αρχείο καταγραφής ελέγχου ανά οργανισμό, μόνο προσθήκης (append-only): δεν υπάρχει API για τροποποίηση ή διαγραφή εγγραφών.
  • Ενέργειες που καλύπτονται: ταυτοποίηση, έγγραφα, ροές εργασίας, δικαιώματα, μέλη και άλλα ευαίσθητα συμβάντα του καταλόγου του προϊόντος.
  • Εμπλουτισμένα μεταδεδομένα (χρήστης, ημερομηνία, διεύθυνση IP, agent, αναγνωριστικό αιτήματος)· τα μυστικά αφαιρούνται πριν από την καταγραφή.
  • Συμπληρωματικό αρχείο δραστηριότητας εγγράφων για την παρακολούθηση ενός φακέλου.
  • Ξεχωριστό αρχείο καταγραφής ελέγχου για τις ενέργειες της κονσόλας πλατφόρμας.

Απόρρητο

Το απόρρητο των δεδομένων βασίζεται στην τεχνική απομόνωση και στις δεσμεύσεις που περιγράφονται στην πολιτική απορρήτου.

  • Φιλοξενία της υπηρεσίας σε υποδομή cloud εντός της Ευρωπαϊκής Ένωσης.
  • Αρχεία καταγραφής εφαρμογής με απόκρυψη των ευαίσθητων πεδίων (κωδικοί πρόσβασης, διακριτικά, κεφαλίδες εξουσιοδότησης).
  • Λογική διαγραφή (soft-delete) λογαριασμών, συμμετοχών και εγγράφων σύμφωνα με τις διαδικασίες του προϊόντος.
  • Εισερχόμενα webhooks που επαληθεύονται (υπογραφή) πριν από την επεξεργασία (εισαγωγή email, χρεώσεις).
  • Πάροχοι OCR / τεχνητής νοημοσύνης που επιλέγονται ανά οργανισμό· το DocPilot δεν διεκδικεί εκπαίδευση μοντέλων στα έγγραφά σας.
  • Λεπτομέρειες για τις επεξεργασίες, τις διάρκειες και τα δικαιώματα των υποκειμένων: πολιτική απορρήτου. Σύνοψη των πρακτικών: σελίδα ΓΚΠΔ.

Διαβάστε την πολιτική απορρήτου

Τι δεν διεκδικεί το DocPilot

Η σελίδα αυτή περιγράφει μέτρα που υπάρχουν πραγματικά στο προϊόν. Δεν αποτελεί βεβαίωση συμμόρφωσης.

  • Δεν διεκδικείται καμία πιστοποίηση ISO, SOC 2 ή HDS.
  • Καμία γενική κανονιστική εγγύηση δεν εμφανίζεται στον παρόντα ιστότοπο.
  • Η ταυτοποίηση πολλαπλών παραγόντων (MFA) και το SSO (SAML / OIDC) δεν προσφέρονται σε αυτό το στάδιο.

Δείτε τη σελίδα ΓΚΠΔ

Επικοινωνία

Για μια ερώτηση σχετικά με την ασφάλεια ή ένα ερωτηματολόγιο προμηθευτή: social@docpilot-app.com.