Ferndesk
Sonstiges

Sicherheitsübersicht

Diese Seite fasst die Sicherheitslage von Ferndesk in Bezug auf den GitHub-Zugriff, den Umgang mit Quellcode von Kunden, KI-Verarbeitung, Datenaufbewahrung, den Compliance-Status und Drittanbieter-Dienstleister zusammen.

Thema

Zusammenfassung

Verschlüsselung

Daten werden während der Übertragung verschlüsselt. Integrationszugangsdaten werden vor der Speicherung verschlüsselt.

Zugriffskontrolle

Der Zugriff auf Ferndesk ist auf authentifizierte Benutzer und autorisierte Workspace-Rollen beschränkt.

Datenaufbewahrung

Kundeninhalte werden für die Dauer des Abonnements aufbewahrt und innerhalb von 30 Tagen nach Kündigung oder Löschanfrage gelöscht.

Speicherung von Quellcode

Ferndesk speichert den Quellcode von Kunden nicht in seinen Produktdatenbanken.

Quellcode-Indexierung

Ferndesk erstellt oder pflegt keinen persistenten Such- oder Embedding-Index des Quellcodes von Kunden.

Temporäre Analyse

Die Repository-Analyse verwendet temporäre, zeitlich begrenzte Arbeitsbereiche, die automatisch bereinigt werden.

KI-Training

Der Quellcode von Kunden wird nicht zum Trainieren von Ferndesk-Modellen oder Drittanbieter-Grundlagenmodellen verwendet.

Aktueller Compliance-Status

Ferndesk ist derzeit nicht SOC-2-zertifiziert. SOC 2 Type I ist in Arbeit.

Sicherheitskontrollen

  • Daten werden während der Übertragung verschlüsselt.

  • Integrationszugangsdaten werden vor der Speicherung verschlüsselt.

  • Rohdaten von Support-Ticket-Nachrichten werden verschlüsselt gespeichert.

  • PII in Support-Tickets wird während der Verarbeitung geschwärzt

  • GitHub-Webhook-Signaturen werden validiert, bevor Webhook-Ereignisse akzeptiert werden.

  • Der Zugriff auf Ferndesk ist auf authentifizierte Benutzer und autorisierte Workspace-Rollen beschränkt.

Datenverarbeitung

  • Ferndesk speichert die für den Betrieb des Dienstes erforderlichen Konto-, Konfigurations-, Hilfe-Center-, Abrechnungs- und Servicedaten.

  • Wenn ein Kunde Supportsysteme verbindet, kann Ferndesk Support-Konversationen und zugehörige Metadaten verarbeiten, um Dokumentationslücken zu identifizieren und Entwürfe für Aktualisierungen zu erstellen.

  • Wenn ein Kunde GitHub verbindet, werden Repository-Daten nur für die vom Kunden aktivierten dokumentationsbezogenen Workflows verarbeitet.

Codebase-Zugriff

Ferndesk verbindet sich über eine GitHub-App mit GitHub, wenn ein Kunde diese Integration aktiviert.

  • Der GitHub-Zugriff ist nur lesend.

  • Ferndesk verwendet schreibgeschützten Repository-Zugriff, um Repository-Inhalte, Commit-Verlauf und Pull-Request-Kontext für Dokumentations-Workflows zu analysieren.

  • Ferndesk benötigt keine Berechtigungen für Schreiben, Admin, Repository-Verwaltung oder Organisationsverwaltung.

  • Die Installation der GitHub-App kann auf bestimmte Repositories beschränkt werden.

  • Ferndesk verwendet Pull-Request-Webhook-Events, um zusammengeführte Änderungen zu erkennen und Workflows zur Überprüfung der Dokumentation auszulösen.

Ferndesk verwendet den GitHub-Zugriff nicht, um in Repositories zurückzuschreiben, Pull Requests zusammenzuführen, Repository-Einstellungen zu ändern oder Repository-Administration durchzuführen.

Umgang mit Quellcode

  • Ferndesk speichert den Quellcode von Kunden nicht in seinen Produktdatenbanken.

  • Ferndesk erstellt oder pflegt keinen persistenten Such- oder Embedding-Index des Quellcodes von Kunden.

  • Die persistenten Suchsysteme von Ferndesk werden für veröffentlichte Wissensinhalte und zugehörige Suchdaten verwendet, nicht für den Quellcode von Kunden.

  • Wenn eine Codeanalyse erforderlich ist, verwendet Ferndesk temporäre, zeitlich begrenzte Repository-Arbeitsbereiche, die automatisch bereinigt werden.

  • Ferndesk speichert nur begrenzte Repository-Metadaten, die zur Verwaltung von Dokumentations-Workflows erforderlich sind, wie etwa Repository-Name, Pull-Request-Referenz, Merge-Zeitpunkt und generierte Änderungszusammenfassungen.

In der Praxis kann Ferndesk Repository-Inhalte vorübergehend verarbeiten, um Dokumentationsaktualisierungen zu entwerfen oder zu bewerten, aber Ferndesk wandelt den Quellcode von Kunden nicht in einen persistenten Produktdatenbankeintrag oder einen langlebigen Code-Suchindex um.

KI-Verarbeitung

Ferndesk verwendet KI-Dienste von Drittanbietern, um Entwürfe, Zusammenfassungen und Embeddings zu generieren, die in Dokumentations-Workflows verwendet werden.

  • OpenRouter wird für Modellrouting und Generierung verwendet.

  • Google Vertex AI wird für Embeddings und verwandte Modelldienste verwendet.

  • Diese Dienste verarbeiten die Eingaben, die erforderlich sind, um den angeforderten Workflow abzuschließen.

  • Ferndesk verwendet den Quellcode von Kunden nicht für das Modelltraining.

Die KI-Funktionen von Ferndesk werden verwendet, um die Erstellung von Dokumentationen, Zusammenfassungen, Klassifizierung und Suche zu unterstützen. Sie werden nicht verwendet, um aus dem Quellcode von Kunden einen wiederverwendbaren Trainingskorpus aufzubauen.

Datenaufbewahrung und Löschung

  • Kundeninhalte werden für die Dauer des Abonnements aufbewahrt.

  • Kundeninhalte werden innerhalb von 30 Tagen nach Kündigung oder Löschanfrage gelöscht, sofern kein kürzeres Löschfenster gilt.

  • Sicherungskopien werden innerhalb von 60 Tagen überschrieben.

  • Abrechnungs-, Prüf- und Sicherheitsprotokolle können länger aufbewahrt werden, wenn dies aus rechtlichen, buchhalterischen oder sicherheitsrelevanten Gründen erforderlich ist.

  • Durch das Löschen eines Workspace werden die zugehörigen von Ferndesk verwendeten verwalteten Suchdaten entfernt.

Rohdaten von Support-Ticket-Nachrichten werden getrennt von langlebigen Dokumentationsergebnissen verarbeitet. Wenn Ferndesk rohe Support-Nachrichtendaten zur Verarbeitung speichert, sind diese Nutzdaten verschlüsselt.

Compliance-Status

  • Ferndesk ist derzeit nicht SOC-2-zertifiziert.

  • SOC 2 Type I ist in Arbeit.

  • Ferndesk veröffentlicht derzeit kein öffentliches Trust Center.

  • Ferndesk hat derzeit keinen SOC-Bericht, der unter NDA weitergegeben werden kann.

Unterauftragsverarbeiter und Dienstleister

Kern-Dienstleister

Diese Dienstleister unterstützen das gehostete Produkt und können im Rahmen des Kerngeschäfts von Ferndesk Kunden- oder Dienstdaten verarbeiten.

Anbieter

Zweck

Cloudflare

CDN-, Caching- und Objektspeicher-Infrastruktur

OpenRouter

KI-Modell-Gateway für Generierungs-Workflows

Turbopuffer

verwaltete Suchinfrastruktur für Wissensinhalte von Kunden

Stripe

Abrechnung und Zahlungen

Resend

E-Mail-Zustellung und Verarbeitung eingehender E-Mails

Bento

E-Mail-Zustellung

Sentry

Überwachung von Anwendungsfehlern

Axiom

Telemetrie und Traces

Zusätzliche Dienstleister mit begrenztem Umfang

Diese Dienstleister werden für engere Funktionen wie Embeddings, Produktanalysen, Embeds, Changelog-Widgets und Website-Attribution verwendet.

Anbieter

Zweck

Google Vertex AI

Embeddings und verwandte Modelldienste

Mixpanel

Produkt- und Website-Analysen

Featurebase

Changelog- und Feedback-Widget

Google Ads / gtag.js

Website-Attribution und Marketing-Analysen

Iframely

Einbettungsdarstellung und Metadatenabruf

Vom Kunden aktivierte Integrationen wie GitHub, Zendesk, Intercom, Help Scout, Slack und ähnliche Systeme sind getrennt von den Unterauftragsverarbeitern von Ferndesk und werden nur verwendet, wenn sie vom Kunden aktiviert wurden.

Anfragen zur Sicherheitsprüfung

Für Sicherheitsprüfungen, die Due Diligence von Anbietern oder DPA-Anfragen wenden Sie sich an [email protected].

War das hilfreich?