Безопасность прежде всего

Безопасность

Безопасность ваших данных — наш главный приоритет. Мы применяем стандартные для отрасли меры безопасности, чтобы защитить ваш бизнес и информацию ваших клиентов. Наше приложение и база данных размещены в Германии (ЕС) на инфраструктуре Hetzner; несколько субпроцессоров, например ИИ-ассистент и обработка платежей, работают за пределами ЕЭЗ и указаны в нашем реестре субпроцессоров.

Активно
Мониторинг
<72ч
Уведомление о нарушении
TLS 1.3
Транспортное шифрование
GDPR
Соответствие

Защита данных

Шифрование в покое

AES-256-GCM

Заметки о сессиях, записи о результатах работы с клиентами, учётные данные интеграций, платёжные токены и секреты двухфакторной аутентификации шифруются алгоритмом AES-256-GCM на уровне приложения ещё до попадания в базу данных. Контактные поля клиентов — имя, основной адрес электронной почты и основной телефон — хранятся в незашифрованном виде, чтобы работали поиск и сопоставление сообщений.

Шифрование при передаче

TLS 1.3

Все данные, передаваемые между вашим браузером и нашими серверами, шифруются с использованием TLS 1.3 и современных наборов шифров.

Вход и пароли

OAuth 2.0 · bcrypt

Вы можете войти через Google, Facebook или Apple по OAuth 2.0 либо по адресу электронной почты и паролю. Пароль никогда не хранится в том виде, в котором вы его ввели, — только его bcrypt-хеш, который невозможно преобразовать обратно в пароль.

Безопасность JWT-токенов

Ротация

Токены доступа истекают через 1 час. Refresh-токены ротируются при каждом использовании и могут быть отозваны мгновенно.

Безопасность инфраструктуры

Hetzner ISO 27001

Размещено в Hetzner в Германии. Центры обработки данных Hetzner сертифицированы по ISO 27001 и обеспечивают физическую безопасность корпоративного уровня и защиту от DDoS на границе сети.

Резервные копии базы данных

Бэкапы

PostgreSQL резервно копируется каждую ночь, а также перед каждым развёртыванием в продакшн и каждой миграцией. Резервные копии шифруются AES-256 — на сервере и во внешнем объектном хранилище — и хранятся 30 дней локально и 90 дней вне сервера. Каждую неделю автоматическая проверка скачивает внешнюю копию, расшифровывает её и восстанавливает во временной базе данных, поэтому восстановление доказано, а не предполагается.

Практики безопасности

Мониторинг ошибок

Ошибки приложения и неудачные попытки аутентификации регистрируются и отслеживаются через Sentry для раннего выявления аномалий.

Регулярные обновления

Зависимости и системы регулярно обновляются для устранения уязвимостей безопасности и соблюдения лучших практик.

Контроль доступа

Изоляция данных по пользователям и ролевое управление доступом (RBAC) гарантируют, что члены команды получают доступ только к данным, необходимым для их роли.

Внутренний код-ревью

Изменения кода проходят внутреннюю проверку безопасности; автоматизированный статический анализ (Bandit) и сканирование зависимостей Python на уязвимости выполняются как обязательная проверка при каждом push.

Соответствие и защита данных

Ориентировано на GDPR

  • Соглашения об обработке данных
  • Право на доступ и удаление
  • Переносимость данных
  • Уведомление о нарушении

Область действия PCI DSS (через iyzico)

  • Безопасная обработка платежей через iyzico
  • Данные карт не хранятся
  • Токенизированные транзакции
  • Защита от мошенничества

Реагирование на инциденты

Наши обязательства

В маловероятном случае инцидента безопасности, затрагивающего ваши данные, мы обязуемся:

  • Уведомить затронутых пользователей в течение 72 часов с момента обнаружения
  • Предоставить четкую информацию о том, какие данные были затронуты
  • Немедленно принять меры по локализации и устранению инцидента
  • Провести тщательный анализ после инцидента

Сообщить об уязвимости

Мы ценим ответственное раскрытие информации. Если вы обнаружите уязвимость безопасности, сообщите нам об этом по адресу contact@clientflow.center

Мы подтвердим получение в течение 24 часов и будем работать с вами, чтобы понять и оперативно решить проблему.

Связанные документы