Présentation de la sécurité
Cette page résume la posture de sécurité de Ferndesk en ce qui concerne l'accès à GitHub, le traitement du code source des clients, le traitement par l'IA, la conservation des données, le statut de conformité et les prestataires de services tiers.
Sujet | Résumé |
|---|---|
Chiffrement | Les données sont chiffrées en transit. Les identifiants d'intégration sont chiffrés avant leur stockage. |
Contrôle d'accès | L'accès à Ferndesk est limité aux utilisateurs authentifiés et aux rôles d'espace de travail autorisés. |
Conservation des données | Le contenu client est conservé pendant toute la durée de l'abonnement et supprimé dans les 30 jours suivant la résiliation ou la demande de suppression. |
Stockage du code source | Ferndesk ne stocke pas le code source des clients dans ses bases de données produit. |
Indexation du code source | Ferndesk ne crée ni ne gère d'index persistant de recherche ou d'embeddings du code source des clients. |
Analyse temporaire | L'analyse des dépôts utilise des espaces de travail temporaires et limités dans le temps, qui sont automatiquement nettoyés. |
Entraînement de l'IA | Le code source des clients n'est pas utilisé pour entraîner les modèles de Ferndesk ou les modèles de fondation de tiers. |
Statut de conformité actuel | Ferndesk n'est actuellement pas certifié SOC 2. La certification SOC 2 Type I est en cours. |
Contrôles de sécurité
Les données sont chiffrées en transit.
Les identifiants d'intégration sont chiffrés avant leur stockage.
Les charges utiles brutes des messages des tickets d'assistance sont stockées sous forme chiffrée.
Les informations personnelles identifiables des tickets d'assistance sont masquées lors du traitement
Les signatures des webhooks GitHub sont validées avant l'acceptation des événements webhook.
L'accès à Ferndesk est limité aux utilisateurs authentifiés et aux rôles d'espace de travail autorisés.
Traitement des données
Ferndesk stocke les données de compte, de configuration, de centre d'aide, de facturation et de service nécessaires au fonctionnement du service.
Si un client connecte des systèmes d'assistance, Ferndesk peut traiter les conversations d'assistance et les métadonnées associées afin d'identifier les lacunes documentaires et de rédiger des mises à jour.
Si un client connecte GitHub, les données des dépôts sont traitées uniquement pour les workflows liés à la documentation que le client active.
Accès au code source
Ferndesk prend en charge l'installation d'une GitHub App et l'accès à GitHub basé sur OAuth lorsqu'un client active cette intégration.
L'accès à GitHub est en lecture seule.
Ferndesk utilise un accès en lecture seule aux dépôts pour analyser leur contenu, l'historique des commits et le contexte des pull requests dans le cadre des workflows de documentation.
Ferndesk n'a pas besoin d'autorisations d'écriture, d'administration, de gestion des dépôts ou d'administration de l'organisation.
L'installation de la GitHub App peut être limitée à certains dépôts uniquement.
Ferndesk utilise des webhooks de pull requests pour détecter les modifications fusionnées et déclencher les workflows de révision de la documentation.
Ferndesk n'utilise pas l'accès à GitHub pour réécrire dans les dépôts, fusionner des pull requests, modifier les paramètres des dépôts ou administrer les dépôts.
Traitement du code source
Ferndesk ne stocke pas le code source des clients dans ses bases de données produit.
Ferndesk ne crée ni ne gère d'index persistant de recherche ou d'embeddings du code source des clients.
Les systèmes de recherche persistants de Ferndesk sont utilisés pour le contenu de connaissances publié et les données de recherche associées, et non pour le code source des clients.
Lorsqu'une analyse du code est nécessaire, Ferndesk utilise des espaces de travail de dépôt temporaires et limités dans le temps, qui sont automatiquement nettoyés.
Ferndesk ne conserve que les métadonnées limitées des dépôts nécessaires à la gestion des workflows de documentation, telles que le nom du dépôt, la référence de la pull request, l'horodatage de la fusion et les résumés des modifications générés.
En pratique, Ferndesk peut traiter temporairement le contenu des dépôts afin de rédiger ou d'évaluer des mises à jour de la documentation, mais Ferndesk ne transforme pas le code source des clients en enregistrement persistant dans une base de données produit ni en index de recherche de code conservé à long terme.
Traitement par l'IA
Ferndesk utilise des services d'IA tiers pour générer des brouillons, des résumés et des embeddings utilisés dans les workflows de documentation.
OpenRouter est utilisé pour le routage des modèles, la génération, les embeddings et le reclassement des résultats de recherche.
Ces services traitent les entrées nécessaires à l'exécution du workflow demandé.
Ferndesk n'utilise pas le code source des clients pour entraîner les modèles.
Les fonctionnalités d'IA de Ferndesk servent à faciliter la génération de documentation, la synthèse, la classification et la recherche. Elles ne servent pas à créer un corpus d'entraînement réutilisable à partir du code source des clients.
Conservation et suppression des données
Le contenu client est conservé pendant toute la durée de l'abonnement.
Le contenu client est supprimé dans les 30 jours suivant la résiliation ou la demande de suppression, sauf si un délai de suppression plus court s'applique.
Les copies de sauvegarde sont remplacées dans un délai de 60 jours.
Les journaux de facturation, d'audit et de sécurité peuvent être conservés plus longtemps lorsque cela est nécessaire à des fins juridiques, comptables ou de sécurité.
La suppression d'un espace de travail supprime les données de recherche gérées associées utilisées par Ferndesk.
Les charges utiles brutes des messages des tickets d'assistance sont traitées séparément des résultats documentaires conservés à long terme. Lorsque Ferndesk stocke des données brutes de messages d'assistance pour les traiter, ces charges utiles sont chiffrées.
Statut de conformité
Ferndesk n'est actuellement pas certifié SOC 2.
La certification SOC 2 Type I est en cours.
Ferndesk ne publie actuellement pas de centre de confiance public.
Ferndesk ne dispose actuellement d'aucun rapport SOC à partager sous NDA.
Sous-traitants et prestataires de services
Prestataires de services principaux
Ces prestataires prennent en charge le produit hébergé et peuvent traiter des données client ou de service dans le cadre des opérations principales de Ferndesk.
Prestataire | Finalité |
|---|---|
Cloudflare | Infrastructure de CDN, de mise en cache et de stockage d'objets |
OpenRouter | Passerelle de modèles d'IA pour les workflows de génération |
Turbopuffer | infrastructure de recherche gérée pour le contenu de connaissances des clients |
Stripe | facturation et paiements |
Resend | distribution des e-mails et traitement des e-mails entrants |
Bento | distribution des e-mails |
Sentry | surveillance des erreurs applicatives |
Axiom | télémétrie et traces |
Prestataires supplémentaires et à périmètre limité
Ces prestataires sont utilisés pour des fonctions plus ciblées telles que les embeddings, l'analyse produit, les contenus intégrés, les widgets de journal des modifications et l'attribution des visites sur le site web.
Prestataire | Finalité |
|---|---|
Google Vertex AI | embeddings et services de modèles associés |
Mixpanel | analyse du produit et du site web |
Featurebase | widget du journal des modifications et des commentaires |
Google Ads / | attribution des visites sur le site web et analyse marketing |
Iframely | rendu des contenus intégrés et récupération des métadonnées |
Les intégrations activées par le client, telles que GitHub, Zendesk, Intercom, Help Scout, Slack et les systèmes similaires, sont distinctes des sous-traitants de Ferndesk et sont utilisées uniquement lorsqu'elles sont activées par le client.
Demandes de revue de sécurité
Pour les revues de sécurité, les contrôles préalables des fournisseurs ou les demandes de DPA, contactez [email protected].