Ymddiriedaeth
Diogelwch
Mae NumoForms yn cadw cynnwys arolygon, ymatebion a ffeiliau a lwythwyd i
fyny yn Supabase yn rhanbarth Llundain (AWS eu-west-2). Caiff
data ei amgryptio wrth ei drosglwyddo gyda TLS ac wrth ei gadw gydag
AES-256, caiff mynediad ei reoli gan ddiogelwch ar lefel rhes gyda’r
sefydliad wedi’i bennu ar y gweinydd, ac mae ffeiliau’n eistedd mewn
bwced preifat na ellir ei ddarllen ond drwy URLau wedi’u llofnodi sy’n dod
i ben ar ôl 300 eiliad. Nid ydym yn dal tystysgrif ISO 27001 ac nid ydym
wedi cwblhau archwiliad SOC 2.
Adolygwyd ddiwethaf ar 22 Gorffennaf 2026.
Beth nad ydym yn ei honni
Mae’n werth dechrau yma, oherwydd mae’r rhan fwyaf o dudalennau diogelwch yn ei gladdu. Nid yw NumoForms wedi’i ardystio i ISO 27001, nid yw wedi cwblhau archwiliad SOC 2 Math I na Math II, ac nid yw’n dal Cyber Essentials na Cyber Essentials Plus. Os yw proses gaffael yn mynnu un o’r rheini fel amod absoliwt, nid ydym yn ei bodloni heddiw, a byddai’n well gennym i chi ddarganfod hynny ar y dudalen hon na thair wythnos i mewn i werthusiad.
Yr hyn sy’n dilyn yw disgrifiad o reolaethau sy’n bodoli yn y cynnyrch nawr. Mae pob eitem yn rhywbeth y gallech ei wirio yn ymddygiad y rhaglen. Os oes angen tystiolaeth ysgrifenedig arnoch o unrhyw ran ohono ar gyfer asesiad cyflenwr, gofynnwch drwy’r dudalen gyswllt a byddwn yn ateb holiadur diogelwch neu DPIA yn hytrach nag anfon pamffled.
Ble mae eich data’n cael ei gadw
Mae cronfa ddata’r rhaglen, dilysu a storio ffeiliau i gyd yn rhedeg ar
Supabase, wedi’u cynnal ar Amazon Web Services yn rhanbarth Llundain
(eu-west-2). Caiff diffiniadau arolygon, ymatebion, atebion
rhannol a ffeiliau a lwythwyd i fyny eu cadw yno. Mewn defnydd arferol, nid
yw data arolygon yn gadael y Deyrnas Unedig.
Mae dau ddarparwr y tu allan i’r DU. Mae Resend yn danfon negeseuon hysbysu sy’n dweud bod ymateb wedi cyrraedd, ac nid yw’r atebion yn cael eu cynnwys ynddynt. Mae Anthropic yn prosesu’r testun y mae awdur arolwg yn ei deipio wrth ddefnyddio drafftio drwy AI neu gyfieithu. Nid yw’r naill na’r llall byth yn derbyn ateb ymatebydd, ac nid yw crynhoi atebion testun rhydd yn awtomatig wedi’i adeiladu o hyd. Mae’r trosglwyddiadau hynny’n dibynnu ar Atodiad Trosglwyddo Data Rhyngwladol y DU neu Gymalau Cytundebol Safonol yr UE. Mae pob darparwr, beth mae’n ei brosesu a ble, ar y dudalen is-broseswyr, y byddwn yn ei diweddaru cyn i ddarparwr newydd ddechrau prosesu.
Amgryptio
Caiff traffig rhwng porwr a’r rhaglen ei amgryptio wrth ei drosglwyddo gan ddefnyddio TLS. Caiff data ei amgryptio wrth ei gadw gydag AES-256 gan y platfform, sy’n cwmpasu’r gronfa ddata a’r bwced storio sy’n dal ffeiliau a lwythwyd i fyny. Caiff arolygon eu gweini a’u cyflwyno dros HTTPS.
Rheoli mynediad y tu mewn i’r gronfa ddata
Diogelwch ar lefel rhes
Caiff mynediad ei orfodi yn y gronfa ddata, nid yn y rhyngwyneb yn unig. Mae polisïau diogelwch ar lefel rhes ar waith ar draws y tablau sy’n dal cynnwys arolygon ac ymatebion, felly nid yw ymholiad nad oes ganddo hawl i res yn ei dychwelyd, beth bynnag y mae’r cod sy’n galw yn gofyn amdano.
Mae ynysu sefydliadau wedi’i bennu ar y gweinydd
Gall cyfrif berthyn i sawl sefydliad. Caiff y sefydliad y mae cais yn gweithredu ar ei ran ei ddatrys ar y gweinydd o’r sesiwn sydd wedi’i ddilysu, nid ei ddarllen o werth y mae’r porwr yn ei gyflenwi. Dyma’r rheolaeth sydd bwysicaf mewn cynnyrch aml-denant: ni all cleient sy’n golygu ei gais ei hun ehangu ei fynediad, oherwydd nid yw’r dynodydd y byddai’n rhaid iddo ei newid yn un y caiff ei anfon.
Rolau, a diogelu’r perchennog olaf
Mae aelodau sefydliad yn dal un o dair rôl — perchennog, gweinyddwr neu aelod. Mae perchennog olaf sefydliad wedi’i ddiogelu ar lefel y gronfa ddata rhag gael ei dynnu neu ei israddio. Rheol fach ag effaith fawr yw hi: ni ellir gadael sefydliad, ar ddamwain nac yn faleisus, mewn cyflwr lle na all neb ei weinyddu.
Atebion rhannol
Mae’r nodwedd cadw a pharhau
yn cadw ymatebion sydd wedi’u cwblhau’n rhannol fel y gall ymatebydd
ailddechrau o ddolen sydd wedi’i seilio ar docyn 24 nod. Caiff y rheini eu
dal mewn tabl heb unrhyw bolisïau diogelwch ar lefel rhes o gwbl, sy’n
golygu nad oes mynediad uniongyrchol gan gleient yn bosibl; dim ond drwy
ffwythiannau cronfa ddata SECURITY DEFINER sy’n gwirio’r tocyn
y gellir eu cyrraedd. Gwrthod yn ddiofyn, gyda drws cul wedi’i archwilio.
Ffeiliau a lwythwyd i fyny
Caiff ffeiliau a lwythir i fyny eu hysgrifennu i fwced preifat. Nid oes URLau gwrthrych cyhoeddus, felly ni all dolen ollwng drwy gael ei dyfalu, ei hanfon ymlaen na’i mynegeio. Pan fydd rhywun yn y sefydliad biau’r arolwg yn gweld neu’n lawrlwytho atodiad, mae’r rhaglen yn creu URL wedi’i lofnodi sy’n dod i ben ar ôl 300 eiliad. Mae clirio ymatebion prawf yn dileu’r ffeiliau a’r atebion rhannol cysylltiedig yn ogystal â rhesi’r ymatebion, fel nad yw tacluso cyn mynd yn fyw yn gadael dogfennau amddifad ar ôl.
Terfynau wedi’u gorfodi gan y gronfa ddata, nid gan y rhyngwyneb
Caiff ymatebion eu mewnosod yn uniongyrchol o borwr yr ymatebydd, sy’n golygu bod unrhyw reol sy’n cael ei gorfodi yn y rhyngwyneb yn unig yn gynghorol. Caiff dyddiadau cau ac uchafswm ymatebion eu gorfodi felly gan sbardun cronfa ddata. Unwaith y bydd arolwg wedi cau neu wedi cyrraedd ei uchafswm, caiff y cyflwyniad ei wrthod gan y gronfa ddata, nid ei atal gan fotwm cudd yn unig. Mae’r ymatebydd yn gweld y neges gau a ysgrifennodd perchennog yr arolwg.
Sgorio a meysydd cudd
Nid yw sgorio ond yn cyfrif y cwestiynau a welodd yr ymatebydd mewn gwirionedd, felly ni all canghennu gosbi rhywun am gwestiwn a guddiwyd gan resymeg amodol. Caiff meysydd cudd eu datgan fesul arolwg a’u darllen o’r query string — y llinyn ymholiad ar ddiwedd URL. Cânt eu cadw gyda’r ymateb, felly triniwch nhw fel data rydych wedi’i gasglu, a disgrifiwch nhw yn eich hysbysiad preifatrwydd eich hun yn unol â hynny.
Eich rhwymedigaethau chi, a’n rhai ni
Ar gyfer y rhan fwyaf o arolygon, chi yw’r rheolydd data a ni yw’r prosesydd data. Mae’r rhaniad hwnnw wedi’i nodi ar dudalen GDPR y DU, ac mae’r telerau sy’n ei lywodraethu yn ein cytundeb prosesu data, y gallwch ofyn amdano cyn i chi gofrestru. Yn ymarferol, mae’n golygu mai chi sy’n penderfynu pa gwestiynau i’w gofyn, am ba hyd i gadw’r atebion a phwy yn eich sefydliad gaiff eu gweld; rydym ni’n cadw’r platfform yn ddiogel ac yn gweithredu ar eich cyfarwyddyd.
Adrodd am wendid
Os ydych yn credu eich bod wedi dod o hyd i broblem ddiogelwch, adroddwch amdani drwy’r dudalen gyswllt gyda digon o fanylion i ail-greu’r broblem, a rhowch gyfnod rhesymol i ni ymateb cyn ei datgelu’n gyhoeddus. Ni fyddwn yn cymryd camau cyfreithiol yn erbyn neb sy’n adrodd am broblem wirioneddol yn ddidwyll ac nad yw’n cyrchu, newid na chadw data pobl eraill wrth ymchwilio. Nid oes rhaglen wobrwyo â thâl.
Newidiadau i’r dudalen hon
Mae’r dudalen hon yn disgrifio’r cynnyrch fel yr oedd ar 22 Gorffennaf 2026. Pan fydd rheolaeth yn newid yn sylweddol — rhanbarth newydd, is-brosesydd newydd, newid i’r ffordd y datrysir mynediad — rydym yn diweddaru’r dudalen hon a’r rhestr is-broseswyr cyn i’r newid ddod i rym lle gallwn, ac yn brydlon wedyn lle na allwn.
Gwiriwch y rheolaethau drosoch eich hun.
Ymddygiad y gallwch ei wylio yn y cynnyrch yw popeth a ddisgrifir ar y dudalen hon, nid honiad y mae’n rhaid i chi ei gymryd ar ymddiriedaeth. Adeiladwch arolwg, atodwch ffeil at ymateb prawf, yna cliriwch y data prawf a gwyliwch y ffeiliau’n mynd gydag ef.
- Cynnwys arolygon ac ymatebion yn cael eu cadw yn Llundain
- Diogelwch ar lefel rhes, gyda’r sefydliad yn cael ei bennu ar y gweinydd
- Ffeiliau mewn bwced preifat, yn cael eu darllen drwy URLau wedi’u llofnodi sy’n dod i ben