Прокат хранит паспортные данные клиентов — это персональные данные со всеми вытекающими обязанностями. Ниже не общие слова про «надёжность», а перечень того, что сделано, и честные оговорки там, где они есть.
Каждая организация видит только свои данные. Изоляция действует на уровне приложения для всех данных; для персональных и чувствительных дополнительно работает уровень самой базы данных.
Мы формулируем это именно так, а не «полная изоляция средствами СУБД»: дополнительный уровень базы закрывает персональные и чувствительные данные, а не всю схему целиком. Разница честная и проверяемая.
Чувствительные поля хранятся зашифрованными. Каждое обращение к персональным данным попадает в отдельный журнал: видно, кто и когда смотрел паспорт клиента.
Журнал неизменяем — записи нельзя подправить задним числом. Это нужно не для недоверия к сотрудникам, а для ответа на вопрос «кто это видел», который однажды задаст либо клиент, либо проверяющий.
Копии снимаются ежедневно, хранятся зашифрованными и дублируются вне основного сервера. Восстановление отрепетировано на учениях — это не то же самое, что «копии делаются»: копия, которую никогда не восстанавливали, стоит ровно ноль.
Перед каждой выкаткой обновления снимается отдельная копия, а выкатка не проходит, если свежей копии нет.
Двухфакторная аутентификация доступна всем ролям, включая владельца. Активные сессии видны в профиле, любую можно завершить.
Права роли решают, что сотрудник видит: кассир оформляет выдачи, но не видит финансовых отчётов сети. Ограничение — не про недоверие, а про то, что лишние данные однажды уходят вместе с уволившимся человеком.
Технический контур построен под требования закона о персональных данных: шифрование, журнал доступа, сроки хранения, ответы на запросы субъекта данных.
Мы не пишем «полное соответствие 152-ФЗ»: соответствие — это ещё и документы оператора, часть которых готовится юристом. Обещать больше сделанного в этом вопросе особенно неуместно.
Внешний пентест не проводился — когда проведём, напишем об этом прямо и с датой. Мы не называем систему «неуязвимой» и не обещаем «военного шифрования»: такие формулировки не значат ничего и обычно скрывают отсутствие конкретики.
Зато можно проверить конкретное: как разделены данные, что попадает в журнал, как часто снимаются копии и что происходит при восстановлении. На эти вопросы у нас есть ответы, а не эпитеты.
Отказ отдельной части системы не должен останавливать прокат. Помощники — необязательная часть: если модель недоступна, программа работает как обычно. Живое обновление мессенджера в сетях, режущих соединение, честно сообщает о деградации, вместо того чтобы молча перестать показывать сообщения.
Обновления выкатываются с гейтом: если свежей резервной копии нет или проверки не прошли, выкатка не состоится. Это скучная часть работы, но именно она отделяет «у нас всё под контролем» от реального контроля.
Выгрузка доступна владельцу организации в любой момент, а не в качестве жеста доброй воли при расставании. Мы считаем это нормой: система, удерживающая клиента невозможностью забрать свои данные, держится не на качестве.
Прокату, который работает с юрлицами и тендерами, вопросы о защите данных задают в анкетах поставщика. Прокату, который берёт паспорт в залог доверия, они прилетают от самих клиентов. Ответы выше можно показывать как есть — они описывают устройство, а не намерения.
На серверах в России. Резервные копии дублируются на отдельной площадке.
Доступ выдаётся по необходимости и фиксируется. Обращения к персональным данным попадают в журнал.
Да, выгрузка доступна владельцу организации. Данные ваши, и уносить их вы вправе.
Вход защищён паролем, при включённой двухфакторной аутентификации — вторым фактором; активные сессии видны и завершаются из профиля.