Безопасность
Безопасность ваших данных — наш главный приоритет. Мы применяем стандартные для отрасли меры безопасности, чтобы защитить ваш бизнес и информацию ваших клиентов. Наше приложение и база данных размещены в Германии (ЕС) на инфраструктуре Hetzner; несколько субпроцессоров, например ИИ-ассистент и обработка платежей, работают за пределами ЕЭЗ и указаны в нашем реестре субпроцессоров.
Защита данных
Шифрование в покое
AES-256-GCMЗаметки о сессиях, записи о результатах работы с клиентами, учётные данные интеграций, платёжные токены и секреты двухфакторной аутентификации шифруются алгоритмом AES-256-GCM на уровне приложения ещё до попадания в базу данных. Контактные поля клиентов — имя, основной адрес электронной почты и основной телефон — хранятся в незашифрованном виде, чтобы работали поиск и сопоставление сообщений.
Шифрование при передаче
TLS 1.3Все данные, передаваемые между вашим браузером и нашими серверами, шифруются с использованием TLS 1.3 и современных наборов шифров.
Вход и пароли
OAuth 2.0 · bcryptВы можете войти через Google, Facebook или Apple по OAuth 2.0 либо по адресу электронной почты и паролю. Пароль никогда не хранится в том виде, в котором вы его ввели, — только его bcrypt-хеш, который невозможно преобразовать обратно в пароль.
Безопасность JWT-токенов
РотацияТокены доступа истекают через 1 час. Refresh-токены ротируются при каждом использовании и могут быть отозваны мгновенно.
Безопасность инфраструктуры
Hetzner ISO 27001Размещено в Hetzner в Германии. Центры обработки данных Hetzner сертифицированы по ISO 27001 и обеспечивают физическую безопасность корпоративного уровня и защиту от DDoS на границе сети.
Резервные копии базы данных
БэкапыPostgreSQL резервно копируется каждую ночь, а также перед каждым развёртыванием в продакшн и каждой миграцией. Резервные копии шифруются AES-256 — на сервере и во внешнем объектном хранилище — и хранятся 30 дней локально и 90 дней вне сервера. Каждую неделю автоматическая проверка скачивает внешнюю копию, расшифровывает её и восстанавливает во временной базе данных, поэтому восстановление доказано, а не предполагается.
Практики безопасности
Мониторинг ошибок
Ошибки приложения и неудачные попытки аутентификации регистрируются и отслеживаются через Sentry для раннего выявления аномалий.
Регулярные обновления
Зависимости и системы регулярно обновляются для устранения уязвимостей безопасности и соблюдения лучших практик.
Контроль доступа
Изоляция данных по пользователям и ролевое управление доступом (RBAC) гарантируют, что члены команды получают доступ только к данным, необходимым для их роли.
Внутренний код-ревью
Изменения кода проходят внутреннюю проверку безопасности; автоматизированный статический анализ (Bandit) и сканирование зависимостей Python на уязвимости выполняются как обязательная проверка при каждом push.
Соответствие и защита данных
Ориентировано на GDPR
- Соглашения об обработке данных
- Право на доступ и удаление
- Переносимость данных
- Уведомление о нарушении
Область действия PCI DSS (через iyzico)
- Безопасная обработка платежей через iyzico
- Данные карт не хранятся
- Токенизированные транзакции
- Защита от мошенничества
Реагирование на инциденты
Наши обязательства
В маловероятном случае инцидента безопасности, затрагивающего ваши данные, мы обязуемся:
- Уведомить затронутых пользователей в течение 72 часов с момента обнаружения
- Предоставить четкую информацию о том, какие данные были затронуты
- Немедленно принять меры по локализации и устранению инцидента
- Провести тщательный анализ после инцидента
Сообщить об уязвимости
Мы ценим ответственное раскрытие информации. Если вы обнаружите уязвимость безопасности, сообщите нам об этом по адресу contact@clientflow.center
Мы подтвердим получение в течение 24 часов и будем работать с вами, чтобы понять и оперативно решить проблему.