Ditulis untuk orang yang melakukan penilaian

Cara kami menangani data Anda, secara konkret

Bagian berikut menjelaskan cara kerja produk, bukan sekadar sikap kami soal keamanan. Setiap klaim yang didukung dokumen terbit menyertakan rujukannya.

Yang tidak diklaim halaman ini. GetMyBot tidak memegang sertifikasi keamanan pihak ketiga, tidak menerbitkan komitmen ketersediaan, dan tidak mengklaim kepatuhan terhadap regulasi apa pun. Jika proses Anda membutuhkan salah satunya, beri tahu kami yang mana sebelum Anda membangun di atas platform ini.

Siapa melihat apa

Isolasi ditegakkan di lapisan aplikasi, dan kami menyatakannya

Setiap permintaan yang menyebut sebuah bot lebih dulu menetapkan akses pemanggil ke bot itu sebelum penangan berjalan. Pemeriksaan itu ada di lapisan aplikasi. Kebijakan keamanan tingkat baris ada di skema basis data tetapi tidak ditegakkan saat berjalan, dan lebih baik Anda mendengarnya dari kami daripada mengira sebaliknya.

Akses ditetapkan pada tiap permintaan
Bot pada alamat dicocokkan dengan akun yang benar-benar dapat Anda akses, dan akses yang sudah ditetapkan ikut bersama permintaan alih-alih diturunkan ulang oleh tiap penangan.
Orang asing mendapat jawaban yang sama dengan id yang salah
Tanpa akses sama sekali jawabannya 404, sehingga sebuah token tidak bisa dipakai menguji apakah suatu bot ada di luar akunnya. Akses tanpa hak yang spesifik dijawab 403.
Hak diberikan per bot, bukan per akun
Tindakan kepemilikan seperti penghapusan, pemindahan, dan penggantian token tetap di tangan pemilik bot dan sama sekali tidak bisa didelegasikan lewat daftar akses.

Bagaimana kunci disimpan

Dienkripsi bila harus dibaca, di-hash bila tidak boleh

Token bot dan kredensial integrasi adalah rahasia yang memang harus dipakai layanan, jadi keduanya dienkripsi. Kata sandi dan token API tidak pernah perlu dibaca kembali, jadi keduanya di-hash.

AES-256-GCM saat disimpan
Token bot dan kredensial integrasi, termasuk kunci penyedia AI Anda, dienkripsi dengan AES-256-GCM sebelum sampai ke basis data.
TLS saat dikirim
Semua lalu lintas antara aplikasi, situs web, dan server kami berjalan di atas TLS, seperti yang dinyatakan kebijakan privasi yang sudah terbit.
Kata sandi di-hash, faktor kedua tersedia
Kata sandi akun disimpan sebagai hash argon2id dan tidak pernah dalam bentuk terbaca. Autentikasi dua faktor dengan kode sekali pakai berbasis waktu tersedia di akun.

Apa yang terjadi pada masukan Anda ke model

Penyedianya milik Anda, dan teksnya tidak disimpan

Dua pertanyaan selalu muncul untuk tiap fitur AI: siapa yang melihat permintaannya, dan apa yang dicatat setelahnya. Keduanya punya jawaban singkat.

Perutean yang netral terhadap penyedia
Agen memanggil titik akhir yang kompatibel dengan OpenAI yang Anda konfigurasikan, dengan kunci Anda. Tidak ada bagian logika perjalanan di sekitarnya yang terikat pada satu vendor tertentu.
Masukan dan jawaban disimpan sebagai hash
Ketika sebuah eksekusi direkam, masukan ke model dan jawabannya diringkas menjadi hash SHA-256 dari isinya beserta ukurannya. Teksnya sendiri tidak ditulis ke jejak eksekusi, dan tidak ada penyimpanan mentah terpisah untuk membacanya kembali.
Tidak dipakai melatih model
Kebijakan privasi menyatakannya dengan gamblang. Isi yang dipertukarkan bot Anda dengan pelanggannya adalah milik Anda, diproses hanya untuk menjalankan layanan bagi Anda, serta tidak dijual dan tidak dipakai untuk melatih model.
Lihat batas kerja agen

Apa yang bisa Anda telaah setelahnya

Catatan yang bisa dibaca tanpa berubah jadi kebocoran

Merekam apa yang terjadi berguna persis sejauh rekaman itu aman disimpan. Karena itu penyamaran adalah bagian dari perekaman, bukan penyaring yang dipasang saat ada orang melihat.

Jejak audit tidak membawa muatan
Satu baris audit menyebut tindakan, sasaran, dan hasilnya. Metadatanya memuat pengenal, jenis, dan jumlah, tidak pernah isi dari hal yang dikenai tindakan.
Bidang yang menyerupai kredensial melewati daftar izin
Panggilan ke luar menyimpan metode, alamat, status, dan durasinya; sebuah tindakan menyimpan namanya, nama argumennya, dan jenis hasilnya. Bidang yang belum pernah dikenal penyamar data dibuang, bukan disimpan, sehingga rahasia tidak bisa bocor hanya karena diberi nama yang tidak biasa.
Konten mentah tidak punya apa pun untuk diungkap
Konten disamarkan saat masuk, jadi tidak ada salinan tak tersamar yang bisa dibuka belakangan. Titik akhir pengungkapan membatasi dan mengaudit akses ke bidang yang memang sudah aman, dan tetap tertutup kecuali kelas masa simpan mengizinkannya.

Berapa lama tinggal, dan bagaimana perginya

Mengeluarkan data Anda adalah fitur, bukan tiket dukungan

Masa simpan ditetapkan per kelas alih-alih dibiarkan menumpuk, dan setiap tingkat penghapusan punya titik akhir API atau komitmen yang sudah terbit di belakangnya.

Rekaman eksekusi kedaluwarsa sesuai jadwal
Isi dari eksekusi yang direkam adalah bagian yang lebih sensitif sekaligus paling pendek umurnya, 7 hari secara bawaan, dibanding 30, 90, atau 365 hari untuk metadata eksekusi tergantung kelasnya. Isi tidak pernah hidup lebih lama daripada metadata.
Ekspor atau hapus satu pelanggan
Data satu pelanggan bot bisa diekspor atau dihapus lewat API, dan berapa lama tiap kategori data pelanggan disimpan adalah setelan, bukan angka yang dipatok.
Penghapusan akun, kecuali yang ditahan hukum
Anda bisa meminta salinan data Anda, koreksinya, atau penghapusannya, dan kebijakan yang sudah terbit mengikat kami untuk menjawab dalam 30 hari. Catatan pembayaran tetap disimpan bila aturan akuntansi mewajibkannya.

Memberi lebih sedikit daripada segalanya

Satu token berarti satu akun, satu set cakupan, satu masa berlaku

Akses programatik bukan soal semua atau tidak sama sekali. Satuannya adalah cakupan, dan token mempersempit apa yang sudah bisa dilakukan seseorang, bukan memperluasnya.

Baca dan tulis adalah cakupan terpisah
Satu cakupan terdiri dari sebuah sumber daya ditambah sebuah tindakan, sehingga integrasi pelaporan bisa diberi hak baca tanpa pernah bisa menulis. Cakupan yang kurang dijawab 403.
Satu token, satu akun
Token bekerja di tepat satu akun. Bot di akun mana pun yang lain menjawab 404, jawaban yang sama seperti untuk orang asing, sehingga token tidak bisa dipakai menebak id di luar cakupannya.
Ditampilkan sekali, disimpan sebagai hash
Nilai token hanya ditampilkan saat dibuat. Server menyimpan hash-nya, jadi token yang hilang diterbitkan ulang, bukan dipulihkan, dan masa berlakunya bisa ditetapkan saat pembuatan.
Lihat antarmuka integrasi

Siapa lagi yang menyentuhnya

Daftarnya pendek, dan sudah diterbitkan

Hanya yang disebut kebijakan privasi yang muncul di sini. Bila kami tidak bisa menunjuk sebuah dokumen, bagian ini memilih diam daripada mengucapkan sesuatu yang menenangkan.

Layanan berjalan di Uni Eropa
Kebijakan privasi menyatakan bahwa layanan dan basis datanya berjalan pada penyedia hosting di Uni Eropa. Tidak ada wilayah kedua yang ditawarkan hari ini, dan tidak ada yang diklaim.
Pemroses yang disebutkan
Google untuk analitik, laporan kegagalan aplikasi, dan pengiriman notifikasi. Telegram, Meta, dan VK untuk saluran yang Anda hubungkan. Penyedia pembayaran yang memproses paket berbayar. Analitik situs berjalan lewat Matomo dan Yandex Metrica.

Di mana sisi kami berakhir

Separuh ini milik kami dan separuh lagi milik Anda

Sebuah platform hanya bisa menjamin apa yang dikendalikannya. Inilah pembagiannya, ditulis supaya tidak ada hal penting yang tertinggal di celah antara dua asumsi.

Yang menjadi tanggung jawab GetMyBot

  • Menjalankan layanan, menjaga batas akun tetap utuh, dan menjawab permintaan ke bot yang tidak Anda akses seolah-olah bot itu tidak ada.
  • Mengenkripsi rahasia yang Anda titipkan, menyamarkan eksekusi yang direkamnya, dan mengakhiri simpanan sesuai jadwal yang dijelaskan di atas.
  • Memberi Anda jalur ekspor dan jalur penghapusan untuk data pelanggan, serta jejak audit untuk operasi yang mengubahnya.

Yang tetap ada di tangan Anda

  • Apa yang Anda masukkan ke sumber pengetahuan dan instruksi. Sumber yang boleh dibaca agen adalah sumber yang boleh dikutip agen.
  • Akun Anda di penyedia AI beserta ketentuannya. Permintaan meninggalkan infrastruktur kami menuju titik akhir yang Anda konfigurasikan, di bawah perjanjian yang Anda pegang dengan penyedia itu.
  • Siapa yang Anda undang, hak apa yang Anda berikan, dan token pribadi mana yang ada. Platform menegakkan hak yang Anda tetapkan, bukan hak yang Anda maksudkan.
  • Aturan saluran yang Anda hubungkan. Telegram, WhatsApp, dan VK masing-masing punya kebijakan sendiri tentang apa yang boleh dikirim dan kapan.

Jika penilaian Anda butuh jawaban yang tidak ada di halaman ini

Kirimkan pertanyaannya. Jawaban yang spesifik, atau penolakan yang jujur, lebih berguna bagi kita berdua daripada halaman yang menyiratkan lebih dari yang bisa didukungnya.

Ajukan pertanyaan tentang keamanan