Безпека професійного рівня
Безпека ваших даних — наш найвищий пріоритет. Ми впроваджуємо галузеві стандарти безпеки для захисту вашого бізнесу та інформації ваших клієнтів. Наш застосунок і база даних розміщені в Німеччині (ЄС) на інфраструктурі Hetzner; кілька субпроцесорів, як-от ШІ-асистент і обробка платежів, працюють за межами ЄЕЗ і зазначені в нашому реєстрі субпроцесорів.
Захист даних
Шифрування у спокої
AES-256-GCMНотатки сеансів, записи про результати роботи з клієнтами, облікові дані інтеграцій, платіжні токени та секрети двофакторної автентифікації шифруються за алгоритмом AES-256-GCM на рівні застосунку ще до потрапляння в базу даних. Контактні поля клієнтів, як-от ім'я, основна електронна адреса та основний телефон, зберігаються незашифрованими, щоб працювали пошук і зіставлення повідомлень.
Шифрування під час передачі
TLS 1.3Усі дані, що передаються між вашим браузером і нашими серверами, шифруються за допомогою TLS 1.3 із сучасними наборами шифрів.
Вхід і паролі
OAuth 2.0 · bcryptВи можете увійти через Google, Facebook або Apple за допомогою OAuth 2.0 чи за адресою електронної пошти й паролем. Пароль ніколи не зберігається в тому вигляді, в якому ви його ввели, — лише його bcrypt-хеш, який неможливо перетворити назад на пароль.
Безпека JWT-токенів
РотаціяТокени доступу закінчуються через 1 годину. Токени оновлення ротуються під час кожного використання і можуть бути миттєво відкликані.
Безпека інфраструктури
Hetzner ISO 27001Розміщено у Hetzner у Німеччині. Центри обробки даних Hetzner сертифіковані за ISO 27001 і забезпечують фізичну безпеку корпоративного рівня та захист від DDoS на межі мережі.
Резервне копіювання бази даних
БекапиPostgreSQL резервно копіюється щоночі, а також перед кожним розгортанням у продакшн і кожною міграцією. Резервні копії шифруються AES-256 — на сервері та у зовнішньому об'єктному сховищі — і зберігаються 30 днів локально та 90 днів поза сервером. Щотижня автоматична перевірка завантажує зовнішню копію, розшифровує її та відновлює у тимчасовій базі даних, тож відновлення доведене, а не припущене.
Практики безпеки
Моніторинг помилок
Помилки застосунку та невдалі спроби автентифікації реєструються та відстежуються через Sentry для раннього виявлення аномалій.
Регулярні оновлення
Залежності та системи регулярно оновлюються для усунення вразливостей безпеки та дотримання найкращих практик.
Контроль доступу
Ізоляція даних за користувачами та рольове керування доступом (RBAC) гарантують, що члени команди мають доступ лише до даних, необхідних для їхньої ролі.
Внутрішній огляд коду
Зміни коду проходять внутрішню перевірку безпеки, а автоматизований статичний аналіз (Bandit) і сканування вразливостей залежностей Python виконуються як обов'язковий контроль на кожному пуші.
Відповідність і захист даних
Орієнтовано на GDPR
- Угоди про обробку даних
- Право на доступ і видалення
- Переносність даних
- Повідомлення про порушення
Обсяг PCI DSS (через iyzico)
- Безпечна обробка платежів через iyzico
- Дані картки не зберігаються
- Тонкенізовані транзакції
- Захист від шахрайства
Реагування на інцидент
Наші зобов'язання
У малоймовірному випадку інциденту безпеки, який вплине на ваші дані, ми зобов’язуємося:
- Повідомлення постраждалих користувачів протягом 72 годин після виявлення
- Надання чіткої інформації про те, які дані постраждали
- Вжиття негайних заходів для локалізації та усунення інциденту
- Проведення ретельного аналізу після інциденту
Повідомити про вразливість
Ми цінуємо відповідальне розкриття інформації. Якщо ви виявили уразливість безпеки, будь ласка, повідомте нас за адресою contact@clientflow.center
Ми підтвердимо отримання протягом 24 годин і співпрацюватимемо з вами, щоб зрозуміти та швидко вирішити проблему.