Sicherheitsübersicht
Diese Seite fasst die Sicherheitslage von Ferndesk in Bezug auf den GitHub-Zugriff, den Umgang mit Quellcode von Kunden, KI-Verarbeitung, Datenaufbewahrung, den Compliance-Status und Drittanbieter-Dienstleister zusammen.
Thema | Zusammenfassung |
|---|---|
Verschlüsselung | Daten werden während der Übertragung verschlüsselt. Integrationszugangsdaten werden vor der Speicherung verschlüsselt. |
Zugriffskontrolle | Der Zugriff auf Ferndesk ist auf authentifizierte Benutzer und autorisierte Workspace-Rollen beschränkt. |
Datenaufbewahrung | Kundeninhalte werden für die Dauer des Abonnements aufbewahrt und innerhalb von 30 Tagen nach Kündigung oder Löschanfrage gelöscht. |
Speicherung von Quellcode | Ferndesk speichert den Quellcode von Kunden nicht in seinen Produktdatenbanken. |
Quellcode-Indexierung | Ferndesk erstellt oder pflegt keinen persistenten Such- oder Embedding-Index des Quellcodes von Kunden. |
Temporäre Analyse | Die Repository-Analyse verwendet temporäre, zeitlich begrenzte Arbeitsbereiche, die automatisch bereinigt werden. |
KI-Training | Der Quellcode von Kunden wird nicht zum Trainieren von Ferndesk-Modellen oder Drittanbieter-Grundlagenmodellen verwendet. |
Aktueller Compliance-Status | Ferndesk ist derzeit nicht SOC-2-zertifiziert. SOC 2 Type I ist in Arbeit. |
Sicherheitskontrollen
Daten werden während der Übertragung verschlüsselt.
Integrationszugangsdaten werden vor der Speicherung verschlüsselt.
Rohdaten von Support-Ticket-Nachrichten werden verschlüsselt gespeichert.
PII in Support-Tickets wird während der Verarbeitung geschwärzt
GitHub-Webhook-Signaturen werden validiert, bevor Webhook-Ereignisse akzeptiert werden.
Der Zugriff auf Ferndesk ist auf authentifizierte Benutzer und autorisierte Workspace-Rollen beschränkt.
Datenverarbeitung
Ferndesk speichert die für den Betrieb des Dienstes erforderlichen Konto-, Konfigurations-, Hilfe-Center-, Abrechnungs- und Servicedaten.
Wenn ein Kunde Supportsysteme verbindet, kann Ferndesk Support-Konversationen und zugehörige Metadaten verarbeiten, um Dokumentationslücken zu identifizieren und Entwürfe für Aktualisierungen zu erstellen.
Wenn ein Kunde GitHub verbindet, werden Repository-Daten nur für die vom Kunden aktivierten dokumentationsbezogenen Workflows verarbeitet.
Codebase-Zugriff
Ferndesk verbindet sich über eine GitHub-App mit GitHub, wenn ein Kunde diese Integration aktiviert.
Der GitHub-Zugriff ist nur lesend.
Ferndesk verwendet schreibgeschützten Repository-Zugriff, um Repository-Inhalte, Commit-Verlauf und Pull-Request-Kontext für Dokumentations-Workflows zu analysieren.
Ferndesk benötigt keine Berechtigungen für Schreiben, Admin, Repository-Verwaltung oder Organisationsverwaltung.
Die Installation der GitHub-App kann auf bestimmte Repositories beschränkt werden.
Ferndesk verwendet Pull-Request-Webhook-Events, um zusammengeführte Änderungen zu erkennen und Workflows zur Überprüfung der Dokumentation auszulösen.
Ferndesk verwendet den GitHub-Zugriff nicht, um in Repositories zurückzuschreiben, Pull Requests zusammenzuführen, Repository-Einstellungen zu ändern oder Repository-Administration durchzuführen.
Umgang mit Quellcode
Ferndesk speichert den Quellcode von Kunden nicht in seinen Produktdatenbanken.
Ferndesk erstellt oder pflegt keinen persistenten Such- oder Embedding-Index des Quellcodes von Kunden.
Die persistenten Suchsysteme von Ferndesk werden für veröffentlichte Wissensinhalte und zugehörige Suchdaten verwendet, nicht für den Quellcode von Kunden.
Wenn eine Codeanalyse erforderlich ist, verwendet Ferndesk temporäre, zeitlich begrenzte Repository-Arbeitsbereiche, die automatisch bereinigt werden.
Ferndesk speichert nur begrenzte Repository-Metadaten, die zur Verwaltung von Dokumentations-Workflows erforderlich sind, wie etwa Repository-Name, Pull-Request-Referenz, Merge-Zeitpunkt und generierte Änderungszusammenfassungen.
In der Praxis kann Ferndesk Repository-Inhalte vorübergehend verarbeiten, um Dokumentationsaktualisierungen zu entwerfen oder zu bewerten, aber Ferndesk wandelt den Quellcode von Kunden nicht in einen persistenten Produktdatenbankeintrag oder einen langlebigen Code-Suchindex um.
KI-Verarbeitung
Ferndesk verwendet KI-Dienste von Drittanbietern, um Entwürfe, Zusammenfassungen und Embeddings zu generieren, die in Dokumentations-Workflows verwendet werden.
OpenRouter wird für Modellrouting und Generierung verwendet.
Google Vertex AI wird für Embeddings und verwandte Modelldienste verwendet.
Diese Dienste verarbeiten die Eingaben, die erforderlich sind, um den angeforderten Workflow abzuschließen.
Ferndesk verwendet den Quellcode von Kunden nicht für das Modelltraining.
Die KI-Funktionen von Ferndesk werden verwendet, um die Erstellung von Dokumentationen, Zusammenfassungen, Klassifizierung und Suche zu unterstützen. Sie werden nicht verwendet, um aus dem Quellcode von Kunden einen wiederverwendbaren Trainingskorpus aufzubauen.
Datenaufbewahrung und Löschung
Kundeninhalte werden für die Dauer des Abonnements aufbewahrt.
Kundeninhalte werden innerhalb von 30 Tagen nach Kündigung oder Löschanfrage gelöscht, sofern kein kürzeres Löschfenster gilt.
Sicherungskopien werden innerhalb von 60 Tagen überschrieben.
Abrechnungs-, Prüf- und Sicherheitsprotokolle können länger aufbewahrt werden, wenn dies aus rechtlichen, buchhalterischen oder sicherheitsrelevanten Gründen erforderlich ist.
Durch das Löschen eines Workspace werden die zugehörigen von Ferndesk verwendeten verwalteten Suchdaten entfernt.
Rohdaten von Support-Ticket-Nachrichten werden getrennt von langlebigen Dokumentationsergebnissen verarbeitet. Wenn Ferndesk rohe Support-Nachrichtendaten zur Verarbeitung speichert, sind diese Nutzdaten verschlüsselt.
Compliance-Status
Ferndesk ist derzeit nicht SOC-2-zertifiziert.
SOC 2 Type I ist in Arbeit.
Ferndesk veröffentlicht derzeit kein öffentliches Trust Center.
Ferndesk hat derzeit keinen SOC-Bericht, der unter NDA weitergegeben werden kann.
Unterauftragsverarbeiter und Dienstleister
Kern-Dienstleister
Diese Dienstleister unterstützen das gehostete Produkt und können im Rahmen des Kerngeschäfts von Ferndesk Kunden- oder Dienstdaten verarbeiten.
Anbieter | Zweck |
|---|---|
Cloudflare | CDN-, Caching- und Objektspeicher-Infrastruktur |
OpenRouter | KI-Modell-Gateway für Generierungs-Workflows |
Turbopuffer | verwaltete Suchinfrastruktur für Wissensinhalte von Kunden |
Stripe | Abrechnung und Zahlungen |
Resend | E-Mail-Zustellung und Verarbeitung eingehender E-Mails |
Bento | E-Mail-Zustellung |
Sentry | Überwachung von Anwendungsfehlern |
Axiom | Telemetrie und Traces |
Zusätzliche Dienstleister mit begrenztem Umfang
Diese Dienstleister werden für engere Funktionen wie Embeddings, Produktanalysen, Embeds, Changelog-Widgets und Website-Attribution verwendet.
Anbieter | Zweck |
|---|---|
Google Vertex AI | Embeddings und verwandte Modelldienste |
Mixpanel | Produkt- und Website-Analysen |
Featurebase | Changelog- und Feedback-Widget |
Google Ads / | Website-Attribution und Marketing-Analysen |
Iframely | Einbettungsdarstellung und Metadatenabruf |
Vom Kunden aktivierte Integrationen wie GitHub, Zendesk, Intercom, Help Scout, Slack und ähnliche Systeme sind getrennt von den Unterauftragsverarbeitern von Ferndesk und werden nur verwendet, wenn sie vom Kunden aktiviert wurden.
Anfragen zur Sicherheitsprüfung
Für Sicherheitsprüfungen, die Due Diligence von Anbietern oder DPA-Anfragen wenden Sie sich an [email protected].