Beveiligings- en privacypraktijken voor Enterprise Search

In dit help-artikel

Lees meer over onze beveiligings- en privacypraktijken voor Enterprise Search, waarmee je informatie kunt vinden uit apps die je met Notion koppelt 🔒


Notion's Enterprise Search stelt je workspace in staat om veilig content te doorzoeken en te analyseren vanuit gekoppelde applicaties (zoals Slack, Microsoft Teams, Jira en meer) via Notion AI-connectors. Dit document biedt uitgebreide beveiligings- en privacyinformatie voor teams die de Enterprise Search-mogelijkheden van Notion evalueren.

Enterprise Search en AI Connectors volgen Notion’s AI Security & Privacy practices.

Notion AI-connectors gebruiken een veilige, privacybeschermende architectuur om je gekoppelde gegevens te indexeren en doorzoeken.

Notion ontvangt een ingesloten item voor gegevens die binnenkomen via gekoppelde apps met AI-connectors en slaat deze op in een vectordatabase (bijv. Turbopuffer). De vectordatabase is een gegevensopslag die is geoptimaliseerd voor ingesloten items en maakt het mogelijk om de meest relevante pagina's snel te vinden op basis van je verzoek.

Belangrijkste architectuurcomponenten

Veilige API-koppelingen

  • OAuth 2.0-authenticatie met Microsoft, Atlassian en Slack

  • Alle koppelingen gebruiken TLS 1.2 of hoger versleuteling tijdens de overdracht

  • API-aanroepen zonder gegevensretentie om gegevensopslag op het niveau van de connector te voorkomen

Ingesloten items

  • Inhoud wordt verwerkt tot ingesloten items (numerieke representaties) die de betekenis behouden en tegelijkertijd de privacy beschermen

  • Maakt gebruik van de API voor ingesloten items zonder gegevensretentie van OpenAI

  • Zie dit artikel voor meer informatie over hoe ingesloten items werken

Vectordatabase

  • Ingesloten items worden opgeslagen in Turbopuffer, een SOC 2 Type 2-gecertificeerde vectordatabase

  • Maakt snel semantisch zoeken mogelijk met behoud van beveiliging

  • Volledige gegevensisolatie tussen klantworkspaces

Queryproces

  • Alle zoekopdrachten respecteren je machtigingen voor elke gekoppelde app (machtigingen worden periodiek gesynchroniseerd; zie de documentatie van de individuele AI-connector voor specifieke details)

  • Resultaten worden gefilterd op basis van jouw toegangsrechten in zowel Notion als gekoppelde apps

  • Geen caching van gevoelige content

Beveiligingsprincipes

Gegevensversleuteling

  • Versleutelingssleutels worden beheerd door de infrastructuur voor sleutelbeheer van Notion

  • Ingesloten items in de vectordatabase zijn in rust versleuteld

Tijdens overdracht

  • Wanneer je Notion AI gebruikt, worden je gegevens tijdens de overdracht versleuteld met TLS 1.2 of hoger

  • End-to-end-versleuteling tussen Notion en alle subverwerkers

Synchronisatie van machtigingen

  • Machtigingen worden gecontroleerd op het moment van de zoekopdracht, niet alleen tijdens het indexeren

  • Gebruikerskoppeling tussen Notion en gekoppelde services wordt continu geverifieerd

  • Wijzigingen in machtigingen van het bronsysteem worden binnen 1 uur doorgevoerd (kan langer duren voor grote workspaces)

  • Verwijderde content wordt ondoorzoekbaar; dit kan ongeveer 30 minuten tot een uur duren. Zie de documentatie van de individuele AI-connector voor specifieke details.

Bewaartermijn en verwijdering van gegevens

Tijdslijnen voor automatische verwijdering

  • Wanneer je een connector loskoppelt: Gegevens worden binnen 24 uur verwijderd

  • Wanneer brongegevens worden verwijderd: Direct ondoorzoekbaar, ingesloten items worden binnen 60 dagen verwijderd

  • Wanneer een Notion-workspace wordt verwijderd: Alle bijbehorende ingesloten items worden binnen 60 dagen verwijderd

  • LLM-providers bewaren gegevens gedurende 0 dagen (Enterprise) of maximaal 30 dagen (alle andere Abonnementen)

Controle door de klant

  • Vraag onmiddellijke verwijdering aan via InstellingenNotion AI{connected app}Verbinding verbreken

  • Verwijderingsverzoeken worden automatisch verwerkt zonder handmatige tussenkomst

  • Audit-trail beschikbaar voor verwijderingsbevestigingen

AVG en privacyrechten

Rechten van betrokkenen gerapporteerd

  • Recht op verwijdering: Verwijder specifieke content of volledige connector-gegevens

  • Recht op overdraagbaarheid: Exporteer ingesloten items en metagegevens

  • Verwerkersovereenkomst (DPA) beschikbaar voor alle klanten

Beveiliging van gegevenssynchronisatie

Tijdens de initiële synchronisatieperiode van 36 uur

  • Alle gegevensoverdrachten maken gebruik van versleutelde kanalen (TLS 1.2+)

  • Incrementele verwerking voorkomt overbelasting van het systeem

  • Geen tijdelijke kopieën opgeslagen op onbeveiligde locaties

  • Snelheidsbeperking voorkomt misbruik en zorgt voor stabiele verbindingen

  • Mislukte synchronisaties worden automatisch opnieuw geprobeerd met exponentieel uitstel (backoff)

  • Voortgangsbewaking beschikbaar in connectorinstellingen

Beveiligingsmaatregelen tijdens synchronisatie

  • Continue toestemmingsvalidatie tijdens het synchronisatieproces

  • Anomaliedetectie voor ongebruikelijke datavolumes

  • Automatische pauze bij gedetecteerde authenticatiefouten

  • Geen gegevens toegankelijk via zoekopdrachten totdat de synchronisatie succesvol is voltooid

  • Auditspoor van alle synchronisatieactiviteiten en fouten

Identiteitsbeheer

Authenticatievereisten

  • Workspace-eigenaren vereist voor initiële configuratie van de connector

  • Beheerdersrechten vereist in bronsystemen (Slack-beheerder, Google Workspace-beheerder, enz.)

  • Onze connectoren koppelen automatisch gebruikers die hetzelfde primaire e-mailadres hebben in Notion en in de gekoppelde app. Als je in de gekoppelde app een ander primair e-mailadres gebruikt, verschijnt er een prompt waarin je wordt gevraagd om te authenticeren.

  • Gastgebruikers zijn expliciet uitgesloten van toegang tot de AI-connector

Huidige subverwerkers

Notion is model-agnostisch; we zullen de nieuwste en beste AI-modellen blijven evalueren en integreren. Voor functies zoals Researchmodus gebruiken we verschillende modellen om meerdere zoekopdrachten uit te voeren, zodat we de meest uitgebreide antwoorden kunnen bieden.

  • OpenAI: Genereren van ingesloten items (geen retentie)

  • Anthropic: LLM-zoekopdrachten (geen retentie voor Enterprise)

  • Turbopuffer: Vectordatabase (SOC 2 Type 2-gecertificeerd)

Modellen worden niet getraind op je gegevens

  • Notion heeft contractuele overeenkomsten met alle AI-aanbieders die training op je gegevens verbieden

  • Notion gebruikt verschillende grote taalmodellen (LLM's) met verwerking zonder retentie

  • Ingesloten items kunnen niet door reverse-engineering worden hersteld naar de oorspronkelijke inhoud

  • Er worden geen klantgegevens gebruikt om de modellen van Notion of van derden te verbeteren

Certificeringen van Notion

Huidige compliance

  • SOC 2 Type 2 (jaarlijks vernieuwd)

  • ISO 27001:2022-gecertificeerd

  • Voldoet aan HIPAA (met BAA voor Enterprise)

  • Voldoet aan de AVG met aangestelde FG

  • Voldoet aan de CCPA

Dekking van AI Connector

  • Opgenomen in de reikwijdte van SOC 2 Type 2

  • Gedekt onder ISO 27001-certificering

  • HIPAA-compliance ingeschakeld via API's zonder retentie

Industriestandaarden

Beveiligingskaders

  • Afgestemd op het NIST Cybersecurity Framework

  • OWASP Top 10-beveiligingen

  • Implementatie van CIS Controls

  • Regelmatige penetratietests door derden

Respons-proces

Onze toewijding

  • 24/7-team voor respons op beveiligingsincidenten

  • Gedefinieerde escalatieprocedures

  • 72-uurs melding van inbreuk (of sneller volgens lokale vereisten)

  • Analyse van de bronoorzaak voor alle beveiligingsevenementen

  • Transparante communicatie via status.notion.com

Klantmelding

Wat we je zullen vertellen

  • Aard en omvang van elk incident

  • Getroffen gegevens en systemen

  • Genomen herstelmaatregelen

  • Aanbevelingen voor jouw actie

  • Doorlopende updates tot aan de oplossing


Geef feedback

Was deze bron nuttig?


Powered by Fruition