חדש - async simple: סוכן AI לעסק תוך דקות להתחיל עכשיו
Async
התחברות לקבל דמו
משפטי · אבטחת מידע

נספח אבטחת מידע

איך אנחנו שומרים על המידע שלכם ושל הלקוחות שלכם - בשפה ברורה, בלי ערפול.

עודכן לאחרונה: 15 באוגוסט 2026

נספח זה מתאר את אמצעי האבטחה הטכניים והארגוניים שמיישמת Async (פאלס אייצ' אר בע"מ) בהפעלת השירות, ואת חלוקת האחריות בינינו לבין הלקוח.

הנספח מהווה חלק בלתי נפרד מתנאי השירות ללקוחות עסקיים ומנספח עיבוד המידע (DPA), ומשלים את סעיף אבטחת המידע שבהם.

אנחנו נוקטים אמצעים בהתאם לרמת האבטחה החלה על המאגר לפי תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017, ובהתאם לסיכונים הרלוונטיים לשירות.

תשתית בישראל

סביבת הייצור מתארחת על Google Cloud באזור ישראל.

המידע שלכם הוא שלכם

אתם בעלי המאגר. אנחנו מעבדים עבורכם בלבד, ולא מוכרים מידע מזוהה.

מומחיות סייבר בבית

מומחי סייבר בצוות המייסדים, וסקרי אבטחה תקופתיים לקוד ולסביבת הענן.

1.

תשתית ואירוח

  • השירות מתארח על Google Cloud Platform, כאשר סביבת הייצור ממוקמת באזור ישראל.
  • חלק מהקבצים, המדיה ושירותי הצד השלישי (ספקי AI, WhatsApp, אנליטיקה) עשויים להיות מעובדים באזורים אחרים, כמפורט ברשימת ספקי המשנה שב-DPA.
  • סביבות פיתוח וייצור מופרדות, ועדכוני גרסה מתבצעים בתהליך מבוקר.
2.

הצפנה

  • כל התעבורה אל השירות ומתוכו מוצפנת בתקן TLS, עם אכיפת HTTPS בדומיינים שלנו.
  • המידע מוצפן במנוחה ברמת התשתית של ספק הענן.
  • אסימוני גישה למערכות שאתם מחברים נשמרים מוגנים ואינם ניתנים לשליפה חוזרת.
3.

בקרת גישה והרשאות

  • גישה למידע ניתנת לפי עקרון הצורך לדעת בלבד, ומוגבלת למספר מצומצם של מורשים.
  • סביבת הייצור אינה נגישה ישירות מהאינטרנט, והגישה אליה מזוהה ומוגבלת.
  • ממשקי הניהול הפנימיים מוגנים באימות דו-שלבי.
  • הרשאות הצוות מנוהלות בתפקידים מוגדרים, ופעולות רגישות שמורות לבעלי הרשאה גבוהה בלבד.
  • גישה של נציג מטעמנו לחשבון לקוח נרשמת ביומן ביקורת.
4.

הפרדה בין לקוחות

  • המערכת רב-דיירית (multi-tenant): לכל לקוח מזהה עסק נפרד, וכל גישה למידע מסוננת לפיו.
  • ההפרדה נאכפת בשכבת ההרשאות של המערכת ולא בממשק המשתמש.
  • שמירת ההפרדה נבדקת אוטומטית בכל גרסה.
5.

ניהול סודות ומפתחות

  • סודות ומפתחות גישה מנוהלים בשירות ייעודי ואינם נכתבים בקוד המקור.
  • מפתח שאנחנו מנפיקים מוצג פעם אחת בעת היצירה ואינו ניתן לצפייה מחדש.
  • פרטי גישה למערכות שאתם מחברים (חנות, יומן, CRM) משמשים אך ורק לאותה אינטגרציה, וניתנים לניתוק בכל רגע מהדשבורד.
6.

גיבויים והתאוששות

  • גיבוי יומי אוטומטי של מסד הנתונים.
  • הגנה מפני מחיקה בשוגג של משאבי הייצור.
  • תהליכי השחזור מתועדים ונבדקים.
7.

ניטור ובקרה

  • ניטור זמינות רציף עם התראות לצוות בזמן אמת.
  • תיעוד גישה ופעולות במערכת, לרבות יומני ביקורת של גישה למידע.
  • תוכן שיחות ופרטי אימות אינם נכתבים ללוגים התפעוליים.
8.

אירוע אבטחת מידע

  • קיים נוהל טיפול באירועי אבטחה הכולל זיהוי, בלימה, תיקון, תחקיר והפקת לקחים.
  • במקרה של אירוע אבטחה חמור הנוגע למידע שאנו מעבדים עבורכם, נודיע לכם ללא שיהוי בלתי סביר.
  • ההודעה תכלול, ככל שידוע, את תיאור האירוע, סוגי המידע והיקפו, ההשלכות הצפויות והצעדים שננקטו.
  • נסייע לכם באופן סביר בעמידה בחובות הדיווח החלות עליכם כבעלי המאגר, לרבות מול הרשות להגנת הפרטיות.
9.

פיתוח מאובטח ובדיקות

  • בצוות המייסדים יש מומחי סייבר, ואבטחה נשקלת בשלב התכנון ולא אחרי שהמוצר עלה.
  • כל שינוי בקוד עובר בקרה ובדיקות אוטומטיות לפני עלייה לייצור.
  • אנחנו מבצעים סקרי אבטחה תקופתיים לקוד ולסביבת הענן, לרבות בדיקה חיצונית, ומטפלים בממצאים לפי סדר עדיפות.
  • תלויות ורכיבי צד שלישי מתעדכנים באופן שוטף.
10.

עובדים וספקי משנה

  • כל מי שנחשף למידע כפוף לחובת סודיות, בהסכם או מכוח דין.
  • הרשאות מבוטלות עם סיום התפקיד או ההתקשרות.
  • ספקי המשנה שלנו כפופים להתחייבויות הגנת מידע ואבטחה שאינן פחותות מהותית מאלה שבנספח עיבוד המידע. רשימת סוגי הספקים ומטרות השימוש מפורטת ב-DPA.
11.

שימוש ב-AI ובמידע

  • עיבוד השפה מתבצע באמצעות ספקי מודלים מובילים, במסגרת ממשקים עסקיים ובכפוף להתחייבויותיהם.
  • איננו מוכרים מידע אישי מזוהה לצדדים שלישיים.
  • השימוש במידע לצורך שיפור ואימון מוסדר בסעיפים 6-7 לנספח עיבוד המידע, ונעשה ככל האפשר על בסיס מידע שעבר הסרת פרטים מזהים או המרה למידע מצרפי.
12.

שמירה ומחיקה

  • המידע נשמר לאורך תקופת ההתקשרות ולתקופות השמירה הנדרשות לפי דין.
  • בתום ההתקשרות ניתן לבקש ייצוא או מחיקה של המידע, בפנייה בכתב תוך 30 יום ממועד הסיום.
  • מידע מסוים עשוי להישמר מעבר לכך כאשר קיימת חובה חוקית, לצורך הגנה מפני תביעות, או בגיבויים עד למחזור הגיבוי הרלוונטי.
13.

האחריות שלכם

  • שמירה על סודיות פרטי ההתחברות של המשתמשים מטעמכם.
  • ניהול סביר של הרשאות המשתמשים והסרתן עם סיום תפקיד.
  • הגדרת גבולות הפעולה של הסוכן ואישור התכנים שהוא נחשף אליהם.
  • הימנעות מהזנת מידע רגיש שאינו נדרש לצורך מתן השירות.

דיווח על ליקוי אבטחה או שאלה בנושא

מצאתם חשש לליקוי אבטחה, או שאתם צריכים מענה לשאלון אבטחה לפני התקשרות? כתבו לנו ונחזור אליכם. אנחנו מבקשים לא לפרסם ממצא ברבים לפני שניתנה לנו הזדמנות סבירה לטפל בו.

פאלס אייצ' אר בע"מ
ח.פ.: 517299970
דוא"ל: team@async.co.il
טלפון: 050-974-9999

מסמכים משלימים

וובינר 13.10 20:00 לפרטים