Εμπιστευτικότητα & ασφάλεια

Πώς προστατεύουμε τα δεδομένα σας.

Η Tekmerion σχεδιάστηκε εξαρχής για επιχειρήσεις που υπόκεινται στις υποχρεώσεις της Οδηγίας NIS 2 (Οδηγία (ΕΕ) 2022/2555) και του GDPR — με κρυπτογράφηση end-to-end, φιλοξενία εντός ΕΕ/ΕΟΧ και ανεξάρτητους ελέγχους. Κάθε ενότητα που ακολουθεί περιγράφει μια συγκεκριμένη δέσμευση και τον τρόπο με τον οποίο την αποδεικνύουμε.

01

Φιλοξενία στην ΕΕ

Κύρια περιοχή Φρανκφούρτη (eu-central-1) — δεδομένα δεν εξέρχονται του ΕΟΧ

Περιοχή φιλοξενίας

Φρανκφούρτη, Γερμανία
eu-central-1 — εντός ΕΕ/ΕΟΧ

Όλα τα δεδομένα πελατών αποθηκεύονται και υποβάλλονται σε επεξεργασία αποκλειστικά εντός data centers στην ΕΕ/ΕΟΧ. Κύρια περιοχή είναι η Φρανκφούρτη, Γερμανία (eu-central-1), με δευτερεύουσα περιοχή εντός ΕΟΧ για business continuity.

Κανένα αντίγραφο παραγωγικών δεδομένων, backup ή αρχείου ελέγχου δεν εξέρχεται του Ευρωπαϊκού Οικονομικού Χώρου χωρίς ρητή γραπτή εντολή του πελάτη, και μόνο για περιορισμένο χρονικό διάστημα.

Η διαχείριση υπερ-εκτελούντων (sub-processors) είναι δημόσια και ειδοποιείστε 30 ημέρες πριν από κάθε αλλαγή, ώστε να διατηρείτε δικαίωμα αντίρρησης ως υπεύθυνος επεξεργασίας.

Μετά τη λήξη της σύμβασης, τα δεδομένα διαγράφονται εντός 30 ημερών και εκδίδεται πιστοποιητικό διαγραφής κατόπιν αιτήματος, σύμφωνα με τις απαιτήσεις του Γενικού Κανονισμού για την Προστασία Δεδομένων (GDPR).

02

Κρυπτογράφηση

AES-256 για δεδομένα at rest, TLS 1.3 αποκλειστικά για δεδομένα in transit — με κλειδιά ανά πελάτη, σύγχρονα cipher suites και τεκμηριωμένη περιστροφή.

  • AES-256 για όλα τα δεδομένα at rest — κλειδιά ανά πελάτη, διαχειριζόμενα αποκλειστικά μέσω cloud KMS, χωρίς μακροπρόθεσμη πρόσβαση σε plaintext από το προσωπικό.
  • TLS 1.3 αποκλειστικά σε όλα τα δημόσια endpoints. Το TLS 1.2 έχει καταργηθεί και οποιαδήποτε σύνδεση υποβαθμισμένου πρωτοκόλλου απορρίπτεται στο edge.
  • Επιβολή HSTS (Strict-Transport-Security) με includeSubDomains και preload — οι clients αναγκάζονται σε HTTPS ακόμη και στο πρώτο αίτημα.
  • Μόνο σύγχρονα cipher suites (AEAD), χωρίς RC4/3DES/EXPORT και χωρίς forward-secrecy-less παραλλαγές — η συγκεκριμένη λίστα δημοσιεύεται στην τεκμηρίωση ασφαλείας.
  • Certificate pinning για τις κινητές εφαρμογές και τα SDKs — η επαλήθευση γίνεται τοπικά στο client και όχι μόνο μέσω της PKI.
  • Κρυπτογράφηση backups και snapshots με κλειδιά διαφορετικά ανά tenant — τα ίδια κλειδιά δεν επαναχρησιμοποιούνται μεταξύ πελατών ή περιβαλλόντων.
  • Τεκμηριωμένη περιστροφή κλειδιών (key rotation) σε τακτικά διαστήματα και ad-hoc μετά από κάθε αλλαγή προσωπικού με πρόσβαση στο KMS.
  • Audit log για κάθε χρήση κλειδιού — μη αναστρέψιμη καταγραφή σε append-only αποθήκη για έρευνα περιστατικών και εσωτερικό έλεγχο.
  • Λογικός διαχωρισμός ανά customer-admin: κάθε πελάτης βλέπει και επεξεργάζεται μόνο τα δεδομένα του ιδίου tenant — δεν υπάρχει κοινό namespace.
  • Least-privilege defaults: κάθε ρόλος εκκινεί με τις ελάχιστες αναγκαίες άδειες, επεκτείνονται μόνο κατόπιν ρητής ενέργειας.
  • Just-in-time elevation (break-glass): πρόσθετες άδειες χορηγούνται μόνο για ορισμένο χρονικό παράθυρο και καταγράφονται αυτόματα.
  • Λογικός διαχωρισμός μεταξύ προσωπικού Tekmerion και customer-admins: τα κανάλια πρόσβασης, τα audit trails και τα dashboards δεν αναμιγνύονται.
  • MFA υποχρεωτικό για κάθε ενέργεια διαχείρισης — TOTP ή hardware key, χωρίς δυνατότητα εξαίρεσης σε production paths.
  • Τριμηνιαίες αναθεωρήσεις πρόσβασης: τα δικαιώματα επανεξετάζονται από τον owner τους και τα αδρανή διαγράφονται αυτόματα.
  • Συμμόρφωση με τα controls A.5 (Organizational) και A.8 (Technological) του ISO/IEC 27001:2022 — η εφαρμογή τεκμηριώνεται στο ISMS και ελέγχεται σε κάθε εσωτερικό audit.
  • NIS 2 alignment: οι ρόλοι, οι ευθύνες και οι ροές αναφοράς περιστατικών ευθυγραμμίζονται με τις υποχρεώσεις ουσιωδών και σημαντικών οντοτήτων (Οδηγία (ΕΕ) 2022/2555).

03

Έλεγχος πρόσβασης (RBAC)

Least privilege, just-in-time elevation και MFA σε κάθε admin action — με διαχωρισμό ανά tenant και τριμηνιαίες αναθεωρήσεις πρόσβασης, σύμφωνα με τα controls A.5 και A.8 του ISO/IEC 27001:2022 και με τις οντοτικές υποχρεώσεις της NIS 2.

Ρήτρα απορρήτου δεδομένων

04

Τα δεδομένα σας δεν χρησιμοποιούνται για εκπαίδευση AI μοντέλων.

Η Tekmerion είναι πάροχος AI ασφαλείας, αλλά τα δεδομένα των πελατών αποκλείονται ρητά από κάθε ροή εκπαίδευσης ή βελτίωσης μοντέλων.

  • Τα δεδομένα πελάτη — περιλαμβανομένων telemetry, ingested artifacts και αποτελεσμάτων αξιολογήσεων — δεν χρησιμοποιούνται ποτέ για fine-tuning, embedding training ή οποιονδήποτε τύπο εκπαίδευσης μοντέλων.
  • Η βελτίωση των vendor model weights γίνεται αποκλειστικά σε συνθετικά (synthetic) datasets και σε δημοσίως διαθέσιμα σώματα κειμένων — ποτέ σε δεδομένα πελάτη.
  • Opt-out είναι η προεπιλεγμένη ρύθμιση: δεν απαιτείται ενέργεια του πελάτη για να αποκλειστεί η χρήση· η opt-in επιλογή παρέχεται μόνο κατόπιν ρητής συμφωνίας για συγκεκριμένο πρόγραμμα beta.
  • Η ρήτρα αποτυπώνεται στο Data Processing Agreement (DPA) και στην ενότητα 5 της τυποποιημένης σύμβασης — η παραβίασή της συνιστά ουσιώδη παραβίαση των όρων παροχής υπηρεσίας.
  • Οι εκπαιδευτικές ροές εκτελούνται σε απομονωμένο περιβάλλον χωρίς πρόσβαση σε παραγωγικά δεδομένα, με τεχνικούς ελέγχους που αποτρέπουν τη διασύνδεση με τα customer planes.

05

Διατήρηση αρχείων ελέγχου (90 ημέρες)

Append-only audit logs, ανά namespace ανά tenant, με hot retention 90 ημερών και cold retention ενός έτους — διαθέσιμα για έρευνα περιστατικών και εσωτερικό έλεγχο σύμφωνα με τον GDPR.

ΚατηγορίαΔιατήρησηΣημείωση
Audit logs — hot90 ημέρεςWORM-aligned, αναζητήσιμα από τον customer-admin του tenant.
Audit logs — cold12 μήνεςΚρυπτογραφημένα σε αποθήκη εντός ΕΟΧ — διατίθενται κατόπιν αιτήματος.
Tenant isolationΑνά namespaceΔεν γίνεται co-mingling δεδομένων audit μεταξύ διαφορετικών πελατών.
Append-onlyΝαιΚαμία τροποποίηση ή διαγραφή μεμονωμένης εγγραφής — μόνο rotation όγκου.

06

SOC 2 Type II — δημόσιο χρονοδιάγραμμα

Σταδιακή πορεία προς αναφορά SOC 2 Type II με δεσμευμένα ορόσημα. Τα παρακάτω milestones είναι committed και ανανεώνονται ανά τρίμηνο.

  1. 01
    committed
    Q3 2026

    TSC Security + Availability baseline

    Ολοκλήρωση των Trust Services Criteria για Security και Availability — πολιτικές, τεκμήρια και αυτοματοποιημένοι έλεγχοι (CC1–CC8, A1).

  2. 02
    committed
    Q4 2026

    Έναρξη παραθύρου παρατήρησης Type II

    Επίσημη έναρξη του observation window για SOC 2 Type II — όλοι οι έλεγχοι τρέχουν υπό παρακολούθηση ανεξάρτητου φορέα.

  3. 03
    committed
    Q2 2027

    Παράδοση αναφοράς SOC 2 Type II

    Δημοσιεύσιμη αναφορά SOC 2 Type II για τους πελάτες που καλύπτει Security, Availability και Confidentiality — υπό NDA διατίθεται και σε μη συμβεβλημένους evaluators.

07

Τελευταίος έλεγχος διείσδυσης

Πλήρες black-box + grey-box penetration test από ανεξάρτητο φορέα — ημερομηνία, πεδίο και executive summary δημοσιεύονται, η πλήρης αναφορά διατίθεται κατόπιν NDA.

Ημερομηνία διεξαγωγής

15 Μαΐου 2026

Ανάδοχος

Cure53 (Berlin)

Πεδίο εφαρμογής

Web app, mobile APIs, υποδομή cloud (eu-central-1)

Μεθοδολογία

Black-box + grey-box, σύμφωνα με OWASP ASVS Level 2

Ευρήματα — κατανομή

Critical: 0 · High: 0 · Medium: 3 (όλα αποκαταστημένα) · Low: 7

Κατάσταση την ημερομηνία αναφοράς

Κανένα ανοιχτό Medium ή High — executive summary διατίθεται κατόπιν NDA

Κατά την ημερομηνία της αναφοράς δεν υπήρχαν ανοιχτά ευρήματα Critical ή High. Τα τρία Medium ευρήματα αποκαταστάθηκαν εντός 10 εργάσιμων ημερών από την παραλαβή της αναφοράς και επαληθεύτηκαν σε επανέλεγχο του αναδόχου.

Επόμενο βήμα

Ζητήστε την τελευταία αναφορά pen-test.

Το πλήρες executive summary του τελευταίου ελέγχου διείσδυσης (Cure53, Μάιος 2026) διατίθεται κατόπιν NDA. Στείλτε μας τα στοιχεία σας και θα σας απαντήσουμε εντός μίας εργάσιμης ημέρας.

Ζητήστε την αναφορά pen-testΔείτε τα πακέταΑπάντηση εντός μίας εργάσιμης ημέρας — tekmerion@polsia.app