Vue d’ensemble de la sécurité
Cette page résume la posture de sécurité de Ferndesk concernant l’accès à GitHub, le traitement du code source des clients, le traitement par l’IA, la conservation des données, l’état de conformité et les prestataires de services tiers.
Sujet | Résumé |
|---|---|
Chiffrement | Les données sont chiffrées en transit. Les identifiants d’intégration sont chiffrés avant leur stockage. |
Contrôle des accès | L’accès à Ferndesk est limité aux utilisateurs authentifiés et aux rôles d’espace de travail autorisés. |
Conservation des données | Le contenu client est conservé pendant toute la durée de l’abonnement et supprimé dans les 30 jours suivant la résiliation ou la demande de suppression. |
Stockage du code source | Ferndesk ne stocke pas le code source des clients dans ses bases de données produit. |
Indexation du code source | Ferndesk ne crée ni ne gère d’index persistant de recherche ou d’intégration du code source des clients. |
Analyse temporaire | L’analyse des dépôts utilise des espaces de travail temporaires et limités dans le temps, qui sont automatiquement nettoyés. |
Entraînement de l’IA | Le code source des clients n’est pas utilisé pour entraîner les modèles de Ferndesk ni les modèles de base de tiers. |
État actuel de la conformité | Ferndesk n’est actuellement pas certifié SOC 2. La certification SOC 2 Type I est en cours. |
Contrôles de sécurité
Les données sont chiffrées en transit.
Les identifiants d’intégration sont chiffrés avant leur stockage.
Les charges utiles brutes des messages des tickets d’assistance sont stockées sous forme chiffrée.
Les informations personnelles identifiables contenues dans les tickets d’assistance sont masquées pendant le traitement
Les signatures des webhooks GitHub sont validées avant l’acceptation des événements webhook.
L’accès à Ferndesk est limité aux utilisateurs authentifiés et aux rôles d’espace de travail autorisés.
Traitement des données
Ferndesk stocke les données de compte, de configuration, de centre d’aide, de facturation et de service nécessaires au fonctionnement du service.
Si un client connecte des systèmes d’assistance, Ferndesk peut traiter les conversations d’assistance et les métadonnées associées afin d’identifier les lacunes documentaires et de rédiger des mises à jour.
Si un client connecte GitHub, les données des dépôts sont traitées uniquement pour les workflows liés à la documentation activés par le client.
Accès au code
Ferndesk se connecte à GitHub via une application GitHub lorsqu’un client active cette intégration.
L’accès à GitHub est en lecture seule.
Ferndesk utilise un accès en lecture seule aux dépôts pour analyser leur contenu, l’historique des commits et le contexte des pull requests dans le cadre des workflows documentaires.
Ferndesk n’a pas besoin d’autorisations d’écriture, d’administration, de gestion des dépôts ou d’administration de l’organisation.
L’installation de l’application GitHub peut être limitée à certains dépôts uniquement.
Ferndesk utilise des webhooks de pull requests pour détecter les modifications fusionnées et déclencher les workflows de révision de la documentation.
Ferndesk n’utilise pas l’accès à GitHub pour réécrire dans les dépôts, fusionner des pull requests, modifier les paramètres des dépôts ou effectuer des opérations d’administration des dépôts.
Traitement du code source
Ferndesk ne stocke pas le code source des clients dans ses bases de données produit.
Ferndesk ne crée ni ne gère d’index persistant de recherche ou d’intégration du code source des clients.
Les systèmes de recherche persistants de Ferndesk sont utilisés pour le contenu de connaissances publié et les données de recherche associées, et non pour le code source des clients.
Lorsqu’une analyse du code est nécessaire, Ferndesk utilise des espaces de travail de dépôt temporaires et limités dans le temps, qui sont automatiquement nettoyés.
Ferndesk ne conserve que les métadonnées limitées des dépôts nécessaires à la gestion des workflows documentaires, telles que le nom du dépôt, la référence de la pull request, l’horodatage de la fusion et les résumés des modifications générés.
En pratique, Ferndesk peut traiter temporairement le contenu des dépôts afin de rédiger ou d’évaluer des mises à jour de la documentation, mais Ferndesk ne transforme pas le code source des clients en enregistrement persistant dans une base de données produit ni en index de recherche de code conservé à long terme.
Traitement par l’IA
Ferndesk utilise des services d’IA tiers pour générer des brouillons, des résumés et des intégrations utilisés dans les workflows documentaires.
OpenRouter est utilisé pour le routage des modèles, la génération, les intégrations et le reclassement des résultats de recherche.
Ces services traitent les données d’entrée nécessaires à l’exécution du workflow demandé.
Ferndesk n’utilise pas le code source des clients pour entraîner ses modèles.
Les fonctionnalités d’IA de Ferndesk servent à faciliter la génération de documentation, la synthèse, la classification et la recherche. Elles ne sont pas utilisées pour constituer un corpus d’entraînement réutilisable à partir du code source des clients.
Conservation et suppression des données
Le contenu client est conservé pendant toute la durée de l’abonnement.
Le contenu client est supprimé dans les 30 jours suivant la résiliation ou la demande de suppression, sauf si un délai de suppression plus court s’applique.
Les copies de sauvegarde sont écrasées dans un délai de 60 jours.
Les données de facturation, les journaux d’audit et les journaux de sécurité peuvent être conservés plus longtemps lorsque cela est nécessaire à des fins juridiques, comptables ou de sécurité.
La suppression d’un espace de travail supprime les données de recherche gérées associées et utilisées par Ferndesk.
Les charges utiles brutes des messages des tickets d’assistance sont traitées séparément des résultats documentaires conservés à long terme. Lorsque Ferndesk stocke des données brutes de messages d’assistance pour les traiter, ces charges utiles sont chiffrées.
État de conformité
Ferndesk n’est actuellement pas certifié SOC 2.
La certification SOC 2 Type I est en cours.
Ferndesk ne publie actuellement pas de centre de confiance public.
Ferndesk ne dispose actuellement d’aucun rapport SOC pouvant être partagé dans le cadre d’un accord de confidentialité (NDA).
Sous-traitants et prestataires de services
Prestataires de services principaux
Ces prestataires prennent en charge le produit hébergé et peuvent traiter des données client ou de service dans le cadre du fonctionnement principal de Ferndesk.
Prestataire | Objectif |
|---|---|
Cloudflare | Infrastructure de CDN, de mise en cache et de stockage d’objets |
OpenRouter | Passerelle de modèles d’IA pour les workflows de génération |
Turbopuffer | infrastructure de recherche gérée pour le contenu de connaissances des clients |
Stripe | facturation et paiements |
Resend | envoi d’e-mails et gestion des e-mails entrants |
Bento | envoi d’e-mails |
Sentry | surveillance des erreurs de l’application |
Axiom | télémétrie et traces |
Prestataires supplémentaires et à portée limitée
Ces prestataires sont utilisés pour des fonctions plus ciblées, telles que les intégrations, l’analyse produit, les contenus intégrés, les widgets de changelog et l’attribution des visites sur le site web.
Prestataire | Objectif |
|---|---|
Google Vertex AI | intégrations et services de modèles associés |
Mixpanel | analyse du produit et du site web |
Featurebase | widget de changelog et de retours |
Google Ads / | attribution des visites sur le site web et analyse marketing |
Iframely | rendu des contenus intégrés et récupération des métadonnées |
Les intégrations activées par le client, telles que GitHub, Zendesk, Intercom, Help Scout, Slack et les systèmes similaires, sont distinctes des sous-traitants de Ferndesk et ne sont utilisées que lorsqu’elles sont activées par le client.
Demandes de revue de sécurité
Pour les revues de sécurité, les vérifications préalables des fournisseurs ou les demandes de DPA, contactez [email protected].