Документ за съответствие на HandoverTool
Версия: 1.0
Дата: 20 февруари 2026
Тип документ: Информационен
Важно правно уведомление
Този документ е само с информационна цел и не представлява правен, регулаторен, одитен, данъчен или съвет по сигурността.
Използването на HandoverTool само по себе си не гарантира съответствие с който и да е закон или рамка. Клиентите остават отговорни за правилната конфигурация, вътрешните контроли и независимата валидация. При противоречие между подписан договор и този документ, предимство има подписаният договор.
Съдържание
- Цел и обхват
- Преглед на продукта
- Модел на сигурност (високо ниво)
- Роли и граници на достъп
- Управление на жизнения цикъл на протоколите
- Одитни логове и проследимост
- Имейл известия
- PDF артефакти и съхранение
- Модел на споделена отговорност
- Позиция за съпоставяне към рамки
- Приложение A: Примерно съпоставяне на контроли (информационно)
1. Цел и обхват
Този документ описва избрани възможности на HandoverTool, предназначени да подпомагат сигурни и одитируеми процеси по предаване на оборудване.
2. Преглед на продукта
HandoverTool управлява протоколи за предаване между предаващ и получател. Протоколите преминават през: Чернова → Изчакване → Активен → Неактивен.
3. Модел на сигурност (високо ниво)
- RLS върху основните таблици за авторизация на ниво запис.
- RPC-first жизнен цикъл чрез SECURITY DEFINER функции, валидиращи роля, собственост и статус.
- Клиенти с минимални привилегии: anon ключ за потребители; service role ключ на сървърна страна за привилегировани операции.
- Неизменяеми доказателства: опционален подписан PDF артефакт и съхранен SHA-256 хеш.
4. Роли и граници на достъп
- Администратор: пълен достъп, управление на потребители/роли, настройки и видимост на одита.
- Мениджър: създава и управлява свои чернови, изпраща за подпис и маркира като неактивни, когато е позволено.
- Потребител: вижда протоколи, в които участва, подписва или заявява връщане, когато е позволено.
5. Управление на жизнения цикъл на протоколите
- Чернова: редактируема от предаващия; не е видима за получателя.
- Изчакване: изпратен за подпис; получателят може да прегледа и подпише.
- Активен: подписан, заключен и PDF може да бъде генериран и съхранен.
- Неактивен: протоколът е затворен със записана причина.
6. Одитни логове и проследимост
Критичните действия се записват в неизменяема одитна следа (create/update/send/sign/return-request/deactivate и администраторски операции).
7. Имейл известия
Препоръчителен модел: RPC функции добавят записи в email_queue; отделна Supabase Edge Function ги изпраща чрез доставчик.
8. PDF артефакти и съхранение
Подписаните протоколи могат да генерират детерминистичен PDF, съхраняван в частен bucket. Достъпът е чрез краткоживеещи подписани URL адреси.
9. Модел на споделена отговорност
HandoverTool предоставя платформени възможности, а клиентите остават отговорни за политики, конфигурация и ефективност на контрола.
- Определяне на правните и регулаторни задължения, приложими за тяхната организация.
- Конфигуриране на потребители, роли, одобрения и настройки за съхранение.
- Провеждане на прегледи на достъпа, мониторинг и контрол по управление.
- Осигуряване на независима правна и одитна валидация.
10. Позиция за съпоставяне към рамки
Препратките към рамки (GDPR, SOC 2 и др.) са само информативни и не означават сертификация.
Приложение A: Примерно съпоставяне на контроли (информационно)
| Тема на контрола | Възможност на HandoverTool (пример) |
|---|---|
| Контрол на достъпа / минимални привилегии | RLS върху основните таблици, ролеви политики и настройки/одитна видимост само за администратори. |
| Управление на промени | Преходи на състояния само чрез RPC и одитируеми събития по жизнения цикъл. |
| Цялост на записите | Подписан протоколен артефакт и съхранен SHA-256 хеш. |
| Жизнен цикъл на акаунти | Присвояване на администраторски роли и управление на активен/неактивен статус на потребители. |
| Известяване и процес | Имейл опашка, обработвана от Edge Function. |
| Съхранение на доказателства | Съхранени протоколи, одитни логове и PDF артефакти според политика за съхранение, дефинирана от клиента. |