עמידה בתקינה ב-RecordX
סטטוס לפי מסגרת
| מסגרת | סטטוס | מה אנחנו עושים היום |
|---|---|---|
| SOC 2 | לא מוסמכים. במפת הדרכים. | אנחנו פועלים לפי בקרות ה-Common Criteria של SOC 2 (בקרת גישה, ניהול שינויים, ניטור, תגובה לאירועים). התשתית של AWS מוסמכת SOC 2 Type II. |
| GDPR | מיושר | נתונים באיחוד האירופי. זכויות נשוא המידע (עיון, תיקון, מחיקה, ניידות) נתמכות דרך האפליקציה וערוץ התמיכה. איננו מוכרים מידע. איננו מאמנים AI על תוכן משתמשים. |
| HIPAA | לא מוסמכים. BAA זמין לפי בקשה למקרים ממוקדים. | הצפנה במעבר ובאחסון, בקרות גישה, יומני audit. RecordX אינו מוצע כברירת מחדל כספק Business Associate של HIPAA - צרו קשר ב-legal@recordx.io לפני הקלטת PHI. |
| חוק הגנת הפרטיות, תשמ"א-1981 | הדין החל | RecordX פועל תחת חוק הגנת הפרטיות הישראלי. זכויות עיון, תיקון ומחיקה לפי §13, §14 ותקנות אבטחת המידע 2017 מכובדות. |
| CCPA (קליפורניה) | מיושר | זכות לדעת, זכות למחיקה, זכות להתנגד למכירה. איננו מוכרים מידע אישי. |
| ISO 27001 | לא מוסמכים. במפת הדרכים. | אנחנו פועלים לפי עקרונות ISMS. ספק הענן שלנו מוסמך ISO 27001 / 27017 / 27018 לתשתית. |
איך אנחנו חושבים על עמידה בתקינה
RecordX חברה צעירה. אנחנו מעדיפים לומר בדיוק איפה אנחנו עומדים על פני להדביק קיר של סמלים שלא הרווחנו. התמונה האמיתית:
- הבקרות שהסמכות בודקות פעילות: הצפנה במעבר ובאחסון, ניהול זהויות, גישה במינימום הכרחי, הפרדת סביבות, סקירת קוד, סריקת פגיעויות ויומני audit.
- ביקורות חיצוניות בלתי תלויות שהופכות את הבקרות לדו"ח חתום נמצאות במפת הדרכים ועדיין לא הושלמו.
- איפה שנדרש הסכם (BAA להיקף HIPAA, DPA לפי GDPR), פנו אלינו ונגדיר את זה יחד.
Sub-processors וספקים
- AWS (פרנקפורט,
eu-central-1) - אחסון, זהויות מנוהלות, KMS. - ספק בוט לפגישות - בשימוש רק כשאתם מבקשים מ-RecordX לשלוח בוט לפגישת Google Meet, Zoom, Teams או Webex, תחת הסכם עיבוד מידע.
- ספקי תשלומים (Creem, Google Play, PayPal) - לחיוב בלבד; RecordX לא שומר מספרי כרטיסי אשראי.
רשימת sub-processors מלאה זמינה לפי בקשה. ראו את מדיניות הפרטיות לפרטי טיפול הנתונים.
מה קונים בדרך כלל מבקשים
- סיכום בקרות אבטחה ומענה לשאלון - זמין לפי בקשה מ-security@recordx.io.
- הסכם עיבוד נתונים (GDPR Article 28) - זמין לפי בקשה.
- Business Associate Agreement (HIPAA) - זמין למקרים ממוקדים, צרו קשר ב-legal@recordx.io.
- סיכום מבחני חדירה וסקירת ניהול פגיעויות - זמין תחת NDA.
פנייה לבדיקת אבטחה
שלחו דוא"ל אל security@recordx.io לשאלות עמידה בתקינה, תיעוד בקרות או תחילת סקירת רכש. להסכמים משפטיים (DPA, BAA), שלחו ל-legal@recordx.io. אנחנו עונים תוך שני ימי עסקים.
קריאה נוספת: סקירת אבטחה, GDPR, SOC 2, HIPAA, מדיניות פרטיות.