Przejdź do treści

Aktualizacja:

Bezpieczeństwo i dane w Voice2Bug

Ta strona opisuje aktualny model techniczny i jego ograniczenia. Nie jest certyfikatem, audytem bezpieczeństwa, deklaracją zgodności ani poradą prawną.

1. Co może zebrać rozszerzenie

Podczas sesji odtwarzania problemu Voice2Bug może zebrać:

  • akcje użytkownika i kolejność kroków,
  • odwiedzone adresy URL,
  • ręcznie wykonane zrzuty widocznego obszaru aktywnej karty,
  • opcjonalne audio i transkrypcję,
  • system operacyjny, architekturę, przeglądarkę, język i rozdzielczość,
  • logi konsoli,
  • metadane, dozwolone nagłówki oraz zredagowane fragmenty body żądań i wybranych odpowiedzi sieciowych.

Voice2Bug nie używa ciągłego nagrania wideo ekranu. Głos i zrzuty nie są wymagane do każdej sesji.

2. Kiedy rozpoczyna się zbieranie

Zbieranie kontekstu rozpoczyna użytkownik w rozszerzeniu podczas odtwarzania problemu. Audio wymaga uruchomienia funkcji głosowej, a zrzut jest wykonywany dla widocznego obszaru aktywnej karty na żądanie. Organizacja powinna określić, na jakich stronach i dla jakich danych wolno używać narzędzia.

3. Co użytkownik widzi przed przekazaniem

W ręcznym widoku raportu użytkownik może zmienić lub usunąć wybrane elementy wersji roboczej, w tym tytuł, kroki i część dowodów. Nie jest to jednak jedyny tryb działania. Administrator Obszaru roboczego może włączyć automatyczne przekazywanie raportów do skonfigurowanych miejsc docelowych. W takim trybie raport może zostać wysłany po wygenerowaniu bez osobnego zatwierdzenia w widoku raportu.

Przed pilotażem administrator powinien sprawdzić ustawienia destynacji i zdecydować, czy proces ma być ręczny, czy automatyczny.

4. Filtrowanie i redakcja danych technicznych

Polityka dowodowa ogranicza liczbę i rozmiar wpisów, odrzuca część nieistotnego ruchu, dopuszcza tylko wybrane nagłówki oraz redaguje rozpoznane sekrety, tokeny, adresy e-mail i wybrane dane w URL-ach lub treści żądań. Żądania zmieniające dane i błędy mogą zostać zachowane jako dowód nawet wtedy, gdy zwykły ruch został pominięty.

Redakcja jest warstwą ograniczającą ryzyko, a nie gwarancją. Użytkownik nadal powinien unikać odtwarzania problemów na danych produkcyjnych zawierających sekrety, dane osobowe lub informacje objęte szczególną ochroną.

5. Gdzie dane mogą się znaleźć

  • Lokalnie: chrome.storage i IndexedDB mogą przechowywać ustawienia, sesję i materiał roboczy.
  • DigitalOcean Redis: dane zadania z kontekstem i czasowo audio.
  • Supabase: uwierzytelnianie, dane Organizacji, licencji i raportów oraz część miejsca przechowywania.
  • DigitalOcean Spaces: część zrzutów, raportów HTML i powiązanych plików.
  • AWS: obsługa dostępu, wiadomości, wybrane dane formularza, logi oraz wzbogacanie raportu przez Bedrock.
  • System Organizacji: Jira Cloud lub skrzynka e-mail po przekazaniu raportu.

6. Przetwarzanie przez AI

OpenAI może otrzymać audio do transkrypcji, tekst i transkrypcję, akcje, URL-e, dane używane do tworzenia kroków, zrzuty ekranu do moderacji oraz przefiltrowane dane raportu, konsoli lub sieci zależnie od zadania. AWS Bedrock służy do wzbogacania raportu, a OpenAI może działać jako mechanizm awaryjny.

Voice2Bug nie deklaruje aktywnego Zero Data Retention, jednego regionu OpenAI ani wykorzystania wyłącznie europejskich serwerów.

7. Ochrona podczas przesyłania

Publiczne punkty dostępowe Voice2Bug używają HTTPS. HTTPS chroni połączenie podczas przesyłania, lecz nie usuwa danych z urządzenia, serwera, logu ani systemu odbiorcy. Voice2Bug nie opisuje raportów jako szyfrowanych od nadawcy do odbiorcy.

8. Dostęp do zrzutów ekranu i plików raportu

Aktualny system serwerowy ma mechanizm prywatnego przesyłania i pośredniczenia w dostępie do plików raportu, ale zachowanie zależy od konfiguracji wdrożenia, ścieżki raportu i mechanizmu awaryjnego dla starszych danych. Z tego powodu Voice2Bug nie gwarantuje na tej stronie, że każdy istniejący zrzut został zapisany wyłącznie jako prywatny obiekt.

Przed testem na danych wrażliwych Organizacja powinna poprosić o potwierdzenie aktualnej konfiguracji i wykonać kontrolowany test własnego scenariusza.

Udostępnienie tworzy losowy token. Token w URL może zostać wymieniony na ograniczone cookie HttpOnly, a pliki raportu mogą być pobierane za pośrednictwem systemu serwerowego. Osoba posiadająca aktywny link jest traktowana jak posiadacz tokenu dostępu. Link należy przekazywać wyłącznie zamierzonym odbiorcom.

Wygaśnięcie lub wycofanie linku ogranicza dostęp przez ten token, lecz nie jest automatycznym usunięciem raportu i jego plików.

10. Retencja

  • Dane zadania w Redis mają czas życia do 24 godzin.
  • Po udanym wygenerowaniu raportu audio jest usuwane z danych zadania w trybie najlepszej możliwej próby; przy błędzie może pozostać do wygaśnięcia danych zadania.
  • Dla raportów, zapisów odtworzeń, powiązanych plików i wszystkich kopii danych formularza nie publikujemy jednej gwarantowanej automatycznej daty usunięcia, ponieważ aktywne mechanizmy różnią się między miejscami zapisu.
  • Dane wysłane do Jira Cloud lub e-maila podlegają także retencji Organizacji i dostawcy tego systemu.

11. Usunięcie raportu lub danych

Usunięcie lokalnych danych albo pojedynczego udostępnienia nie dowodzi usunięcia każdego rekordu i każdej kopii. Pełne żądanie dotyczące danych jest obsługiwane ręcznie po kontakcie i weryfikacji osoby lub administratora Organizacji. W tym celu napisz na support@voice2bug.com.

Voice2Bug nie deklaruje obecnie kompletnego usunięcia danych ze wszystkich miejsc przechowywania jednym przyciskiem.

12. Dostawcy i regiony

Techniczna architektura może obejmować Cloudflare, DigitalOcean, Supabase, Amazon Web Services, OpenAI, Atlassian Jira Cloud oraz - po zgodzie na stronie - Google Analytics i Microsoft Clarity. Panel może warunkowo używać Sentry do monitorowania błędów.

Dostawcy działają w różnych regionach. Kod kieruje Bedrock domyślnie do eu-central-1, a adres usługi przechowywania DigitalOcean może wskazywać Frankfurt, lecz nie oznacza to, że każdy element architektury, kopia zapasowa lub dostęp wsparcia pozostaje w EOG.

13. Ograniczenia i odpowiedzialność Organizacji

  • Voice2Bug nie zastępuje audytu bezpieczeństwa, procesu zatwierdzenia rozszerzenia ani klasyfikacji danych Organizacji.
  • Instalacja rozszerzenia, nagrywanie, zrzuty i przetwarzanie mogą wymagać zgody działu IT lub bezpieczeństwa.
  • Organizacja powinna ograniczyć test do kontrolowanych danych i uprawnionych użytkowników.
  • Administrator powinien sprawdzić automatyczną wysyłkę, odbiorców e-mail, projekt Jira Cloud i zasady udostępniania linków.
  • Voice2Bug nie deklaruje certyfikacji SOC 2, ISO 27001, HIPAA ani równoważnej certyfikacji.

14. Kontakt w sprawie bezpieczeństwa i powierzenia danych

Pytania o architekturę, aktualną konfigurację, zgłoszenie bezpieczeństwa lub warunki przetwarzania danych w pilotażu wyślij na support@voice2bug.com. Sama możliwość kontaktu nie oznacza, że została już podpisana umowa powierzenia dla konkretnej Organizacji.

Więcej informacji znajduje się w Polityce prywatności.