מרכז האמון

אבטחה ופרטיות הן היסוד של Tamloot

Tamloot נבנה עבור אנשי מקצוע שעובדים דרך שיחות — מאמנים, מטפלים, יועצים ומנטורים, וכל מי שהעבודה שלו נשענת על מה שקורה בשיחת אחד-על-אחד. השיחות האלה אישיות מאוד, ולכן אבטחה ופרטיות אינן תכונות שהוספנו — הן מעצבות כל שכבה בפלטפורמה וכל החלטה שאנו מקבלים לגבי הנתונים שלכם.

עודכן לאחרונה: 19 ביוני 2026איש קשר לאבטחה: security@tamloot.cc

במבט מהיר

הצפנת AES-256 במנוחה ובתעבורהבידוד משתמשים ברמת השורהתואם GDPR · DPA לפי בקשההנתונים שלכם לא מאמנים מודלים
01

תאימות והסמכות

הנקודה שבה אנו נמצאים היום בתקנים החשובים למי שמפקיד בידינו שיחות רגישות.

SOC 2 Type Iבתהליך · רבעון 3 2026

ביקורת בלתי תלויה של בקרות האבטחה שלנו מתקיימת, ודוח Type I צפוי ברבעון השלישי של 2026.

SOC 2 Type IIמתוכנן

דוח Type II המכסה את הפעלת הבקרות אורך זמן יגיע אחרי Type I.

ISO 27001בתהליך · מחצית 2 2026

אנו בונים את מערכת ניהול אבטחת המידע שלנו, ומכוונים להסמכת ISO 27001 במחצית השנייה של 2026.

GDPRתואם

אנו פועלים לפי עקרונות הגנת המידע של GDPR ומספקים הסכם עיבוד נתונים (DPA) לפי בקשה.

תקנות הגנת הפרטיות (אבטחת מידע)תואם

אנו מיישמים את תקנות הגנת הפרטיות (אבטחת מידע), התשע״ז-2017, עם אמצעי הגנה מעבר לרף הבסיסי. הסכם עיבוד הנתונים (DPA) שלנו משקף את חובות המחזיק לפי תקנה 15, לצד סעיף 28 ל-GDPR.

הצפנהתמיד פעילה

הצפנת AES-256 במנוחה ו-TLS 1.2+ בתעבורה מגנות על הנתונים בכל מקום.

בידוד משתמשיםתמיד פעיל

אבטחה ברמת השורה (RLS) של PostgreSQL מבטיחה שכל משתמש יכול לגשת רק לנתונים שלו.

SOC 2 ו-ISO 27001 הן הסמכות בלתי תלויות. נתאר את עצמנו כ“מוסמכים” רק לאחר שהדוח הרלוונטי יונפק על ידי גוף הביקורת; עד אז אלה משקפים עבודה בתהליך, ותאריכי היעד המוצגים הם הערכות בתום לב ואינם התחייבות.

02

איך הנתונים שלכם מטופלים

כל פריט מידע עובר דרך צינור שתוכנן לסודיות בכל שלב:

  1. 1
    הקלטות שיחות נלכדות דרך אפליקציית המחשב, תוסף הכרום, האפליקציה למובייל או העלאת קובץ, מועברות ב-TLS ומאוחסנות מוצפנות במנוחה (AES-256) עם הצפנה בצד השרת וגרסאות.
  2. 2
    תמלילים נוצרים על ידי ספק התמלול שלנו ומאוחסנים מוצפנים במסד הנתונים.
  3. 3
    הערות שנוצרו בבינה מלאכותית (סיכומים, נושאים מרכזיים, פריטי פעולה) מיוצרות דרך גישת API ארגונית שמוגדרת כך שהנתונים שלכם לעולם לא משמשים לאימון מודלים.
  4. 4
    נתונים על האנשים שאיתם אתם עובדים (שמות, פרטי קשר, היסטוריית שיחות) מאוחסנים עם אבטחה ברמת השורה כך שכל משתמש יכול לגשת רק לנתונים שלו.
כל הנתונים מוצפנים בתעבורה באמצעות TLS 1.2+ ובמנוחה באמצעות הצפנת AES-256. אבטחה ברמת השורה מבטיחה בידוד מוחלט — הנתונים שלכם לעולם לא נגישים למשתמשים אחרים.
03

בקרות אבטחה

מבחר מהבקרות הטכניות והארגוניות שמגנות על Tamloot, מקובצות לפי תחום.

הגנות קריפטוגרפיות

  • הצפנה במנוחה (AES-256) בכל מסדי הנתונים והאחסון
  • הצפנה בתעבורה (TLS 1.2+) לכל התעבורה
  • הצפנה בצד השרת (SSE-S3) באחסון ההקלטות
  • אחסון אובייקטים מבוקר ומגורסן

גישה ואימות

  • גישה מבוססת תפקידים ומינימום הרשאות למערכות הייצור
  • הרשאה בצד השרת לכל פעולות הניהול (כשל סגור)
  • סקירות גישה מועדפת רבעוניות
  • אימות רב-שלבי במערכות ניהול

בידוד משתמשים

  • אבטחה ברמת השורה של PostgreSQL בכל טבלאות הלקוחות
  • מדיניות RLS שמונעת גישה כברירת מחדל (אלא אם הותרה במפורש)
  • פונקציות מסד נתונים מורשות ונעולות

ניהול שינויים

  • ענף main מוגן עם שינויים דרך pull request
  • ביקורת קוד חובה דרך CODEOWNERS
  • בקרות תגיות גרסה להפצת לקוחות
  • תשתית כקוד עם נעילת מצב

ניהול פגיעויות ואיומים

  • סריקת תלויות אוטומטית (Dependabot)
  • ניתוח סטטי בכל pull request (Semgrep)
  • סריקת סודות עם הגנת דחיפה
  • בדיקות אבטחה דינמיות (DAST) עם יעדי תיקון

ניטור ותיעוד

  • תיעוד ביקורת לפעולות רגישות (append-only)
  • שמירת לוגים מרוכזת לצורך חקירות
  • אימות חתימות webhook (HMAC-SHA256)
  • התראות אבטחה וזמינות

טיפול בנתונים ופרטיות

  • סיווג ושמירת נתונים מתועדים
  • יצוא ומחיקת נתונים לפי בקשה
  • מעקב וגילוי ספקי משנה
  • עיבוד AI שלא משתמש בנתוניכם לאימון מודלים

זמינות וחוסן

  • נהלי גיבוי ושחזור מתועדים
  • נוהל התאוששות מאסון ותרגול מתוכנן
  • ניטור קיבולת וזמינות

ניהול ספקים

  • סקירה שנתית של ספקי משנה קריטיים
  • הסכמי עיבוד נתונים (DPA) עם ספקי משנה
  • הסתמכות על בקרות האבטחה של ספקי המשנה

ממשל וסיכון

  • חבילת מדיניות אבטחת מידע, נסקרת שנתית
  • מרשם סיכונים עם בעלים ותאריכי סקירה
  • נהלי תגובה לאירועים, התאוששות ובקשות נושאי מידע
04

ספקי משנה

הספקים הבאים מעבדים נתונים בשמנו כדי לספק את Tamloot.

אנו מקיימים הסכמי עיבוד נתונים (DPA) עם ספקי המשנה שלנו, ויכולים לספק את ה-DPA שלנו ללקוחות לפי בקשה. פנו אלינו בכתובת privacy@tamloot.cc כדי לבקש אותו.

ספקמטרהנתונים שנגישיםDPA
Supabaseמסד נתונים, אימות ואחסוןכל נתוני האפליקציה (מוצפנים במנוחה)צפייה
AWSאחסון אודיו, מחשוב ולוגיםקבצי אודיו, מחשובצפייה
Anthropicהערות AI, הכנה לפגישות ו-Copilotתמלילים (לא משמשים לאימון מודלים)צפייה
ElevenLabsתמלול דיבור לטקסטהקלטות אודיוצפייה
Vercelאירוח API ואתרנתונים בתעבורהצפייה
Recall.aiהקלטת שיחות בשולחן העבודהאודיו/וידאו של שיחותצפייה
Hookdeckניתוב webhooksמטעני webhook (בתעבורה)צפייה
CloudflareDNS, CDN ו-edgeמטא-נתוני תעבורהצפייה
Googleאימות ויומןטוקני OAuth, אירועי יומןצפייה
Sentryניטור שגיאותאבחון (מזער מידע מזהה)צפייה
PostHogאנליטיקת מוצראירועי שימוש (תוכן מוסתר)צפייה
Resendאימייל טראנזקציונליכתובות ותוכן אימיילצפייה

ערוצים נוספים (כגון Telegram או WhatsApp) מעבדים נתונים רק עבור משתמשים שמחברים אותם במפורש. תוכן שאתם מייצאים ליעדים שלכם (כגון Google Docs) הופך לעותק שבשליטתכם.

05

תיעוד ומשאבים

תיעוד אבטחה זמין ללקוחות ולמתעניינים לפי בקשה. פנו אלינו ונשתף את מה שאתם צריכים.

06

שמירת נתונים

נתוני חשבון
נשמרים כל עוד החשבון פעיל ו-30 יום לאחר מחיקה לצורך שחזור.
נתוני האנשים שאיתם אתם עובדים ושיחות
נשמרים עד שתמחקו אותם או תסגרו את החשבון.
הקלטות שיחות
נשמרות בהתאם להגדרות החשבון או עד שתמחקו אותן.
יומני שימוש
נשמרים עד 12 חודשים לצורכי אבטחה וניתוח.
יומני ביקורת
נשמרים באופן append-only כדי לתמוך בחקירות אבטחה.

לפרטים מלאים, ראו את מדיניות הפרטיות שלנו.

07

תגובה לאירועים

אנו מקיימים תהליך מתועד לתגובה לאירועים ונוהל הודעה על פריצות. במקרה של אירוע אבטחה שמשפיע על הנתונים שלכם:

  • נודיע ללקוחות המושפעים ללא דיחוי מיותר לאחר שאירוע אושר.
  • ההודעה שלנו תתאר את אופי האירוע, סוגי המידע שנחשפו, הצעדים שאנו נוקטים והמלצות לאנשים המושפעים.

לדיווח על דאגת אבטחה או פגיעות אפשרית, פנו אלינו בכתובת security@tamloot.cc.

שאלות, DPA או תיעוד האבטחה שלנו?

יש לכם שאלות לגבי עמדת האבטחה שלנו, אופן הטיפול בנתונים, או איך אנחנו מגנים על האנשים שאיתם אתם עובדים? צריכים הסכם עיבוד נתונים או את תיעוד האבטחה שלנו? אנחנו כאן כדי לעזור.