Keamanan & penanganan data

Bagaimana data Anda ditangani

Kontrol kontraktual, teknis, dan personel yang berlaku atas data klien, dijelaskan sebagaimana benar-benar berjalan — termasuk bagian yang jawaban jujurnya adalah "tanyakan kepada kami dan kami akan memberi tahu Anda".

Halaman keamanan biasanya ditulis untuk menenangkan. Halaman ini ditulis agar peninjau keamanan Anda dapat mengetahui apa yang benar tanpa perlu menelepon.

Risiko dalam pekerjaan anotasi ada pada manusianya, bukan pada infrastrukturnya

Anotasi tergolong tidak lazim di antara layanan data karena manusia mau tidak mau membaca datanya. Enkripsi saat tersimpan itu perkara mudah; pertanyaan yang lebih sulit adalah siapa yang berada dalam posisi dapat membaca sebuah record, dari perangkat apa, di bawah perjanjian apa, dan sampai berapa lama setelah proyeknya berakhir.

Karena itu kontrol yang paling menentukan di sini adalah kontrol yang mengatur akses dan personel — siapa yang ditugaskan di sebuah proyek, apa yang dapat mereka jangkau, apa yang terjadi di layar mereka, dan kewajiban apa yang tetap berlaku setelah mereka meninggalkannya. Kontrol infrastruktur tetap diperlukan dan dijelaskan di bawah, tetapi bukan di situ pekerjaan semacam ini biasanya kacau.

Semua hal di halaman ini disepakati untuk tiap kerja sama dan dituliskan ke dalam kontrak. Bila persyaratan Anda lebih ketat daripada default kami, persyaratan itu menjadi ketentuan kontrak, bukan sekadar jaminan lisan.

Sekilas

Kontraktual
NDA sebelum data apa pun dibagikan. Perjanjian pemrosesan data bila menyangkut informasi pribadi.
Akses
Berbasis peran, hak akses minimum, autentikasi multifaktor, terbatas pada orang-orang yang ditugaskan di proyek tersebut.
Lingkungan
Lingkungan kerja yang terisolasi untuk tiap kerja sama; terenkripsi saat transit maupun saat tersimpan.
Siklus hidup
Masa retensi dan metode penghapusan disepakati dalam kontrak, dengan konfirmasi setelah selesai.
Sertifikasi
Kami tidak mengklaim sertifikasi yang tidak kami miliki. Tanyakan, dan Anda akan mendapat jawaban langsung.

Kontrol

Apa yang sudah berjalan

Enam bidang, masing-masing dapat dinaikkan tingkatnya untuk kerja sama yang membutuhkannya.

Kontrol kontraktual

Tidak ada yang dibagikan sebelum NDA ditandatangani, dan informasi pribadi ditangani di bawah perjanjian pemrosesan data yang menyebutkan tujuan, cakupan, dan masa retensinya.

  • NDA timbal balik sebelum transfer data
  • Perjanjian pemrosesan data bila berlaku
  • Tujuan dan ketentuan retensi yang disebutkan
  • Subkontrak diungkapkan, bukan diandaikan

Kontrol akses

Akses diberikan per proyek kepada orang-orang yang ditugaskan di dalamnya, pada tingkat minimum yang dibutuhkan perannya, dan dicabut ketika penugasannya berakhir, bukan ketika ada yang teringat.

  • Akses berbasis peran, hak akses minimum
  • Autentikasi multifaktor diwajibkan
  • Akses ditinjau saat susunan tim berubah
  • Log akses disimpan dan dapat diaudit

Lingkungan kerja

Setiap kerja sama berjalan di lingkungan yang terisolasi, dan kami dapat bekerja di dalam platform Anda sebagai gantinya jika kebijakan Anda mensyaratkan data tidak boleh keluar dari sana.

  • Isolasi untuk tiap kerja sama
  • Terenkripsi saat transit dan saat tersimpan
  • Bekerja di dalam perangkat yang disediakan klien bila diminta
  • Pembatasan unduhan dan ekspor bila disyaratkan

Kontrol personel

Anotator terikat perjanjian kerahasiaan individual, diberi pengarahan tentang aturan penanganan untuk proyek yang bersangkutan, dan kewajiban mereka tetap berlaku setelah proyeknya berakhir.

  • Perjanjian kerahasiaan individual
  • Pengarahan penanganan per proyek
  • Kewajiban tetap berlaku setelah proyek berakhir
  • Daftar personel tersedia untuk klien

Siklus hidup data

Data hanya disimpan selama masa yang disepakati dan dihapus dengan metode yang disepakati, disertai konfirmasi tertulis setelah penghapusan selesai.

  • Masa retensi yang disepakati
  • Metode penghapusan yang ditetapkan
  • Konfirmasi penghapusan tertulis
  • Tidak ada penyimpanan untuk pemakaian ulang internal

Penanganan insiden

Jalur eskalasi internal yang ditetapkan, pemberitahuan segera kepada Anda, dan keterangan tertulis tentang apa yang terjadi, bukan sekadar penegasan bahwa masalahnya sudah ditangani.

  • Jalur eskalasi yang ditetapkan
  • Pemberitahuan segera kepada klien
  • Keterangan insiden tertulis
  • Tindakan perbaikan dicatat

Siklus hidup

Apa yang terjadi pada data Anda, secara berurutan

Tiap langkah adalah ketentuan kontrak, bukan pernyataan kebijakan.

  1. 01

    Sebelum transfer

    NDA ditandatangani, dan bila informasi pribadi termasuk dalam cakupan, ditambah perjanjian pemrosesan data yang menyebutkan tujuan, cakupan, dan retensinya. Metode transfer disepakati secara tertulis.

  2. 02

    Saat diterima

    Data masuk ke lingkungan yang disepakati untuk kerja sama tersebut. Akses disiapkan hanya untuk tim proyek, pada tingkat yang dibutuhkan masing-masing peran.

  3. 03

    Selama proyek berjalan

    Pekerjaan berlangsung di dalam lingkungan itu. Akses berubah mengikuti perubahan susunan tim, dan log akses disimpan selama masa tersebut.

  4. 04

    Saat pengiriman

    Hasil kerja ditransfer dengan metode yang disepakati. Salinan kerja dikonsolidasikan sehingga apa yang tersisa diketahui, bukan diandaikan.

  5. 05

    Setelah selesai

    Data dihapus pada akhir masa retensi yang disepakati dengan metode yang disepakati, dan kami mengonfirmasi penghapusannya secara tertulis.

Pernyataan terus terang

Apa yang tidak kami klaim

Bagian ini ada karena tidak adanya sebuah klaim mudah terlewat di halaman keamanan.

Kami tidak memiliki dan tidak mengklaim sertifikasi, laporan audit, atau atestasi apa pun yang tidak dinyatakan secara eksplisit dalam kontrak kami dengan Anda. Jika sebuah skema sertifikasi penting bagi proses pengadaan Anda, tanyakan langsung kepada kami dan Anda akan mendapat jawaban langsung tentang apakah kami memilikinya — termasuk ketika jawabannya tidak.

Kami tidak mempublikasikan angka uptime, statistik pelanggaran data, atau jaminan akurasi, karena angka-angka itu belum diverifikasi secara independen dan angka yang tak terverifikasi di halaman keamanan lebih buruk daripada tidak ada angka sama sekali.

Kami tidak menyimpan data klien untuk dipakai ulang secara internal, untuk melatih model, atau untuk keperluan portofolio. Materi contoh yang ditampilkan di situs web ini adalah milik kami sendiri, dibuat untuk ilustrasi.

Jika suatu saat kami benar-benar memperoleh sertifikasi, sertifikasi itu akan ditambahkan di sini secara sengaja, lengkap dengan cakupan dan tanggalnya. Ia tidak akan muncul sebagai pengisi ruang.

Pengadaan

Untuk tinjauan keamanan Anda

Hal-hal yang layak Anda tanyakan kepada kami, dan apa yang dapat kami sediakan tanpa proses panjang.

  • Kuesioner keamanan yang telah diisi dalam format Anda sendiri, bukan sekadar tautan ke halaman ini.
  • Kontrol spesifik yang akan berlaku untuk kerja sama Anda, dituliskan ke dalam kontrak sebagai ketentuan.
  • Konfirmasi tentang di mana data akan disimpan dan diproses, serta oleh siapa.
  • Daftar personel untuk proyek Anda, dan perjanjian kerahasiaan yang mengikat mereka.
  • Jawaban kami atas skema sertifikasi apa pun yang Anda syaratkan — termasuk kata tidak secara terus terang bila memang itu jawabannya.
  • Ketentuan retensi dan penghapusan, serta bentuk konfirmasi penghapusannya.

FAQ

Seputar keamanan dan penanganan data

Pertanyaan yang pertama kali diajukan seorang peninjau keamanan.

Kami tidak mengklaim sertifikasi apa pun yang tidak tertulis di dalam kontrak kami dengan Anda. Tanyakan langsung kepada kami tentang skema tertentu dan Anda akan mendapat jawaban langsung, bukan pengalihan. Kami lebih memilih kalah dalam proses pengadaan karena berkata jujur daripada menang lalu ketahuan saat audit.

Tidak. Akses diberikan per proyek, pada tingkat minimum yang dibutuhkan perannya, kepada orang-orang yang ditugaskan di dalamnya. Bila sebuah dataset memuat materi yang hanya dibutuhkan sebagian tim, aksesnya dipartisi sesuai kebutuhan itu. Daftar personel untuk proyek Anda tersedia bila Anda memintanya.

Bisa. Kami rutin bekerja di dalam platform anotasi dan desktop virtual yang disediakan klien ketika kebijakan mensyaratkan data tidak boleh keluar dari infrastruktur Anda. Hal itu mengubah perangkatnya, bukan pedoman atau proses tinjauannya, dan kami akan memberi tahu Anda bila sebuah pembatasan benar-benar membatasi apa yang bisa dilakukan proses QA.

Bila sebuah proyek melibatkan informasi pribadi, kami bertindak sebagai pemroses di bawah perjanjian pemrosesan data yang menyebutkan tujuan, cakupan, dan masa retensinya, dan kami mengikuti instruksi penanganan dalam perjanjian itu, bukan kebijakan umum. Undang-Undang Perlindungan Informasi Pribadi Jepang, dan bila relevan juga GDPR, membentuk ketentuan tersebut. Kami tidak berada dalam posisi memberi Anda nasihat hukum tentang kewajiban Anda sendiri, dan kami akan mengatakannya alih-alih berimprovisasi.

Data dihapus pada akhir masa retensi yang disepakati dalam kontrak, dengan metode yang disepakati, dan kami mengonfirmasikan penghapusannya kepada Anda secara tertulis. Kami tidak menyimpan data klien untuk pemakaian ulang internal, untuk melatih model, atau sebagai materi portofolio. Jika Anda membutuhkan masa retensi yang lebih pendek daripada default kami, hal itu menjadi ketentuan kontrak.

Keamanan

Kirimkan kuesioner Anda kepada kami.

Kami lebih memilih menjawab tinjauan keamanan Anda dalam format Anda, sebelum pilot dimulai, daripada menjelaskan sikap keamanan kami secara umum di sebuah halaman web.

NDA sebelum Anda membagikan data apa pun. Penentuan cakupan pilot tanpa biaya.