Sicherheitsübersicht
Diese Seite fasst die Sicherheitslage von Ferndesk in Bezug auf den GitHub-Zugriff, den Umgang mit Kundencode, die KI-Verarbeitung, die Datenaufbewahrung, den Compliance-Status und Drittanbieter zusammen.
Thema | Zusammenfassung |
|---|---|
Verschlüsselung | Daten werden während der Übertragung verschlüsselt. Integrationsanmeldedaten werden vor der Speicherung verschlüsselt. |
Zugriffskontrolle | Der Zugriff auf Ferndesk ist auf authentifizierte Benutzer und autorisierte Workspace-Rollen beschränkt. |
Datenaufbewahrung | Kundeninhalte werden für die Dauer des Abonnements aufbewahrt und innerhalb von 30 Tagen nach Beendigung oder einer Löschanfrage gelöscht. |
Speicherung von Quellcode | Ferndesk speichert keinen Kundenquellcode in seinen Produktdatenbanken. |
Indexierung von Quellcode | Ferndesk erstellt oder pflegt keinen dauerhaften Such- oder Embedding-Index für Kundenquellcode. |
Temporäre Analyse | Für die Repository-Analyse werden temporäre, zeitlich begrenzte Arbeitsbereiche verwendet, die automatisch bereinigt werden. |
KI-Training | Kundenquellcode wird weder zum Trainieren von Ferndesk-Modellen noch von Foundation-Modellen Dritter verwendet. |
Aktueller Compliance-Status | Ferndesk ist derzeit nicht SOC 2-zertifiziert. SOC 2 Type I befindet sich in Vorbereitung. |
Sicherheitskontrollen
Daten werden während der Übertragung verschlüsselt.
Integrationsanmeldedaten werden vor der Speicherung verschlüsselt.
Rohe Nachrichten-Payloads aus Support-Tickets werden verschlüsselt gespeichert.
Personenbezogene Daten in Support-Tickets werden während der Verarbeitung unkenntlich gemacht
GitHub-Webhook-Signaturen werden validiert, bevor Webhook-Ereignisse akzeptiert werden.
Der Zugriff auf Ferndesk ist auf authentifizierte Benutzer und autorisierte Workspace-Rollen beschränkt.
Datenverarbeitung
Ferndesk speichert die Konto-, Konfigurations-, Help-Center-, Abrechnungs- und Servicedaten, die für den Betrieb des Dienstes erforderlich sind.
Wenn ein Kunde Supportsysteme verbindet, kann Ferndesk Supportgespräche und zugehörige Metadaten verarbeiten, um Lücken in der Dokumentation zu erkennen und Aktualisierungen zu entwerfen.
Wenn ein Kunde GitHub verbindet, werden Repository-Daten ausschließlich für die dokumentationsbezogenen Workflows verarbeitet, die der Kunde aktiviert.
Zugriff auf die Codebasis
Ferndesk verbindet sich über eine GitHub App mit GitHub, wenn ein Kunde diese Integration aktiviert.
Der GitHub-Zugriff ist schreibgeschützt.
Ferndesk verwendet einen schreibgeschützten Repository-Zugriff, um Repository-Inhalte, Commit-Verläufe und den Kontext von Pull Requests für Dokumentations-Workflows zu analysieren.
Ferndesk benötigt keine Berechtigungen zum Schreiben, für die Administration, zur Repository-Verwaltung oder zur Organisationsverwaltung.
Die Installation der GitHub App kann auf bestimmte Repositories beschränkt werden.
Ferndesk verwendet Pull-Request-Webhooks, um zusammengeführte Änderungen zu erkennen und Workflows zur Überprüfung der Dokumentation auszulösen.
Ferndesk verwendet den GitHub-Zugriff nicht, um in Repositories zu schreiben, Pull Requests zusammenzuführen, Repository-Einstellungen zu ändern oder Repository-Administrationsaufgaben auszuführen.
Umgang mit Quellcode
Ferndesk speichert keinen Kundenquellcode in seinen Produktdatenbanken.
Ferndesk erstellt oder pflegt keinen dauerhaften Such- oder Embedding-Index für Kundenquellcode.
Die dauerhaften Suchsysteme von Ferndesk werden für veröffentlichte Wissensinhalte und zugehörige Suchdaten verwendet, nicht für Kundenquellcode.
Wenn eine Codeanalyse erforderlich ist, verwendet Ferndesk temporäre, zeitlich begrenzte Repository-Arbeitsbereiche, die automatisch bereinigt werden.
Ferndesk bewahrt nur die begrenzten Repository-Metadaten auf, die zur Verwaltung von Dokumentations-Workflows erforderlich sind, beispielsweise den Repository-Namen, die Pull-Request-Referenz, den Zeitpunkt des Merges und generierte Zusammenfassungen der Änderungen.
In der Praxis kann Ferndesk Repository-Inhalte vorübergehend verarbeiten, um Aktualisierungen der Dokumentation zu entwerfen oder zu bewerten. Ferndesk wandelt Kundenquellcode jedoch nicht in einen dauerhaften Datensatz in einer Produktdatenbank oder einen langfristig bestehenden Code-Suchindex um.
KI-Verarbeitung
Ferndesk verwendet KI-Dienste von Drittanbietern, um Entwürfe, Zusammenfassungen und Embeddings für Dokumentations-Workflows zu erstellen.
OpenRouter wird für das Routing von Modellen, die Generierung, Embeddings und das erneute Ranking von Suchergebnissen verwendet.
Diese Dienste verarbeiten die Eingaben, die zur Durchführung des angeforderten Workflows erforderlich sind.
Ferndesk verwendet Kundenquellcode nicht zum Trainieren von Modellen.
Die KI-Funktionen von Ferndesk unterstützen die Erstellung, Zusammenfassung und Klassifizierung von Dokumentation sowie die Suche. Sie werden nicht verwendet, um aus Kundenquellcode einen wiederverwendbaren Trainingskorpus zu erstellen.
Datenaufbewahrung und Löschung
Kundeninhalte werden für die Dauer des Abonnements aufbewahrt.
Kundeninhalte werden innerhalb von 30 Tagen nach Beendigung oder einer Löschanfrage gelöscht, sofern kein kürzerer Löschzeitraum gilt.
Sicherungskopien werden innerhalb von 60 Tagen überschrieben.
Abrechnungs-, Audit- und Sicherheitsprotokolle können länger aufbewahrt werden, wenn dies aus rechtlichen, buchhalterischen oder sicherheitsbezogenen Gründen erforderlich ist.
Durch das Löschen eines Workspaces werden die zugehörigen verwalteten Suchdaten entfernt, die von Ferndesk verwendet werden.
Rohe Nachrichten-Payloads aus Support-Tickets werden getrennt von langfristig gespeicherten Dokumentationsergebnissen verarbeitet. Wenn Ferndesk rohe Support-Nachrichtendaten zur Verarbeitung speichert, werden diese Payloads verschlüsselt.
Compliance-Status
Ferndesk ist derzeit nicht SOC 2-zertifiziert.
SOC 2 Type I befindet sich in Vorbereitung.
Ferndesk veröffentlicht derzeit kein öffentliches Trust Center.
Ferndesk verfügt derzeit über keinen SOC-Bericht, der unter einer Geheimhaltungsvereinbarung (NDA) weitergegeben werden kann.
Subprozessoren und Dienstleister
Zentrale Dienstleister
Diese Dienstleister unterstützen das gehostete Produkt und können im Rahmen des Kerngeschäfts von Ferndesk Kunden- oder Servicedaten verarbeiten.
Anbieter | Zweck |
|---|---|
Cloudflare | CDN-, Caching- und Objektspeicher-Infrastruktur |
OpenRouter | KI-Modell-Gateway für Generierungs-Workflows |
Turbopuffer | Verwaltete Suchinfrastruktur für Kundenwissensinhalte |
Stripe | Abrechnung und Zahlungen |
Resend | E-Mail-Zustellung und Verarbeitung eingehender E-Mails |
Bento | E-Mail-Zustellung |
Sentry | Überwachung von Anwendungsfehlern |
Axiom | Telemetrie und Traces |
Zusätzliche Anbieter mit begrenztem Einsatzbereich
Diese Dienstleister werden für spezifischere Funktionen wie Embeddings, Produktanalysen, Einbettungen, Changelog-Widgets und Website-Attribution verwendet.
Anbieter | Zweck |
|---|---|
Google Vertex AI | Embeddings und zugehörige Modelldienste |
Mixpanel | Produkt- und Website-Analysen |
Featurebase | Changelog- und Feedback-Widget |
Google Ads / | Website-Attribution und Marketinganalysen |
Iframely | Rendering von Einbettungen und Abruf von Metadaten |
Vom Kunden aktivierte Integrationen wie GitHub, Zendesk, Intercom, Help Scout, Slack und ähnliche Systeme sind von den Subprozessoren von Ferndesk getrennt und werden nur verwendet, wenn sie vom Kunden aktiviert wurden.
Anfragen zu Sicherheitsprüfungen
Für Sicherheitsprüfungen, die Due-Diligence-Prüfung von Anbietern oder DPA-Anfragen wenden Sie sich an [email protected].