Descripción general de la seguridad
Esta página resume la postura de seguridad de Ferndesk en relación con el acceso a GitHub, el tratamiento del código fuente de los clientes, el procesamiento mediante IA, la conservación de datos, el estado de cumplimiento y los proveedores de servicios externos.
Tema | Resumen |
|---|---|
Cifrado | Los datos se cifran durante la transmisión. Las credenciales de integración se cifran antes de almacenarse. |
Control de acceso | El acceso a Ferndesk está limitado a usuarios autenticados y roles de espacio de trabajo autorizados. |
Conservación de datos | El contenido del cliente se conserva durante la vigencia de la suscripción y se elimina en un plazo de 30 días a partir de la terminación o la solicitud de eliminación. |
Almacenamiento del código fuente | Ferndesk no almacena el código fuente de los clientes en sus bases de datos del producto. |
Indexación del código fuente | Ferndesk no crea ni mantiene un índice persistente de búsqueda o embeddings del código fuente de los clientes. |
Análisis temporal | El análisis de repositorios utiliza espacios de trabajo temporales y limitados en el tiempo que se limpian automáticamente. |
Entrenamiento de IA | El código fuente de los clientes no se utiliza para entrenar los modelos de Ferndesk ni modelos fundacionales de terceros. |
Estado de cumplimiento actual | Ferndesk no cuenta actualmente con la certificación SOC 2. El proceso para SOC 2 Type I está en curso. |
Controles de seguridad
Los datos se cifran durante la transmisión.
Las credenciales de integración se cifran antes de almacenarse.
Las cargas útiles sin procesar de los mensajes de tickets de soporte se almacenan cifradas.
La información de identificación personal (PII) de los tickets de soporte se redacta durante el procesamiento
Las firmas de los webhooks de GitHub se validan antes de aceptar los eventos de webhook.
El acceso a Ferndesk está limitado a usuarios autenticados y roles de espacio de trabajo autorizados.
Tratamiento de datos
Ferndesk almacena los datos de cuenta, configuración, centro de ayuda, facturación y servicio necesarios para operar el servicio.
Si un cliente conecta sistemas de soporte, Ferndesk puede procesar conversaciones de soporte y metadatos relacionados para identificar brechas en la documentación y redactar actualizaciones.
Si un cliente conecta GitHub, los datos del repositorio se procesan únicamente para los flujos de trabajo relacionados con la documentación que el cliente habilite.
Acceso al código base
Ferndesk se conecta a GitHub mediante una GitHub App cuando un cliente habilita esa integración.
El acceso a GitHub es de solo lectura.
Ferndesk utiliza acceso de solo lectura a los repositorios para analizar su contenido, el historial de confirmaciones y el contexto de las solicitudes de incorporación de cambios en los flujos de trabajo de documentación.
Ferndesk no requiere permisos de escritura, administración, gestión de repositorios ni administración de organizaciones.
La instalación de la GitHub App puede restringirse únicamente a repositorios específicos.
Ferndesk utiliza webhooks de solicitudes de incorporación de cambios para detectar cambios fusionados y activar flujos de trabajo de revisión de documentación.
Ferndesk no utiliza el acceso a GitHub para escribir en los repositorios, fusionar solicitudes de incorporación de cambios, cambiar la configuración de los repositorios ni realizar tareas de administración de repositorios.
Tratamiento del código fuente
Ferndesk no almacena el código fuente de los clientes en sus bases de datos del producto.
Ferndesk no crea ni mantiene un índice persistente de búsqueda o embeddings del código fuente de los clientes.
Los sistemas de búsqueda persistentes de Ferndesk se utilizan para contenido de conocimiento publicado y datos de búsqueda relacionados, no para el código fuente de los clientes.
Cuando se requiere un análisis del código, Ferndesk utiliza espacios de trabajo temporales y limitados en el tiempo para los repositorios, que se limpian automáticamente.
Ferndesk conserva únicamente los metadatos limitados del repositorio necesarios para gestionar los flujos de trabajo de documentación, como el nombre del repositorio, la referencia de la solicitud de incorporación de cambios, la marca de tiempo de la fusión y los resúmenes de cambios generados.
En la práctica, Ferndesk puede procesar temporalmente el contenido de los repositorios para redactar o evaluar actualizaciones de documentación, pero Ferndesk no convierte el código fuente de los clientes en un registro persistente de la base de datos del producto ni en un índice de búsqueda de código de larga duración.
Procesamiento mediante IA
Ferndesk utiliza servicios de IA de terceros para generar borradores, resúmenes y embeddings utilizados en los flujos de trabajo de documentación.
OpenRouter se utiliza para el enrutamiento de modelos, la generación, los embeddings y la reordenación de resultados de búsqueda.
Estos servicios procesan las entradas necesarias para completar el flujo de trabajo solicitado.
Ferndesk no utiliza el código fuente de los clientes para entrenar modelos.
Las funciones de IA de Ferndesk se utilizan para ayudar a generar documentación, resumir, clasificar y realizar búsquedas. No se utilizan para crear un corpus de entrenamiento reutilizable a partir del código fuente de los clientes.
Conservación y eliminación de datos
El contenido del cliente se conserva durante la vigencia de la suscripción.
El contenido del cliente se elimina en un plazo de 30 días a partir de la terminación o la solicitud de eliminación, salvo que se aplique un período de eliminación más breve.
Las copias de respaldo se sobrescriben en un plazo de 60 días.
Los registros de facturación, auditoría y seguridad pueden conservarse durante más tiempo cuando sea necesario por motivos legales, contables o de seguridad.
Al eliminar un espacio de trabajo, se eliminan los datos de búsqueda administrados asociados que utiliza Ferndesk.
Las cargas útiles sin procesar de los mensajes de tickets de soporte se gestionan por separado de los resultados de documentación de larga duración. Cuando Ferndesk almacena datos sin procesar de mensajes de soporte para su procesamiento, dichas cargas útiles se cifran.
Estado de cumplimiento
Ferndesk no cuenta actualmente con la certificación SOC 2.
El proceso para SOC 2 Type I está en curso.
Ferndesk no publica actualmente un centro de confianza público.
Ferndesk no dispone actualmente de un informe SOC para compartir bajo un acuerdo de confidencialidad (NDA).
Subencargados y proveedores de servicios
Proveedores de servicios principales
Estos proveedores respaldan el producto alojado y pueden procesar datos de clientes o del servicio como parte de la operación principal de Ferndesk.
Proveedor | Finalidad |
|---|---|
Cloudflare | Infraestructura de CDN, almacenamiento en caché y almacenamiento de objetos |
OpenRouter | Puerta de enlace de modelos de IA para flujos de generación |
Turbopuffer | infraestructura de búsqueda administrada para contenido de conocimiento de los clientes |
Stripe | facturación y pagos |
Resend | entrega de correo electrónico y gestión del correo entrante |
Bento | entrega de correo electrónico |
Sentry | supervisión de errores de la aplicación |
Axiom | telemetría y trazas |
Proveedores adicionales y de alcance limitado
Estos proveedores se utilizan para funciones más específicas, como embeddings, análisis de productos, contenido incrustado, widgets de registro de cambios y atribución del sitio web.
Proveedor | Finalidad |
|---|---|
Google Vertex AI | embeddings y servicios de modelos relacionados |
Mixpanel | análisis de productos y del sitio web |
Featurebase | widget de registro de cambios y comentarios |
Google Ads / | atribución del sitio web y análisis de marketing |
Iframely | renderizado de contenido incrustado y recuperación de metadatos |
Las integraciones habilitadas por el cliente, como GitHub, Zendesk, Intercom, Help Scout, Slack y sistemas similares, son independientes de los subencargados de Ferndesk y solo se utilizan cuando el cliente las habilita.
Solicitudes de revisión de seguridad
Para revisiones de seguridad, diligencia debida de proveedores o solicitudes de DPA, contacta con [email protected].