Безопасность и защита данных
Последнее обновление
Шифрование
Все подключения к IGP one — с сайта, из веб-приложения и из наших мобильных приложений — используют HTTPS с TLS. Данные в нашей базе данных, файловом хранилище и резервных копиях хранятся в зашифрованном виде.
Где хранятся данные
Данные рабочих пространств хранятся в Европейском союзе: база данных — на Supabase во Франкфурте (Германия), файлы — в Cloudflare R2 в ЕС. Серверы приложения работают у Hetzner в Германии и Финляндии. Журналы сервиса, в которых нет содержания сообщений, хранятся у Better Stack в США.
Изоляция данных разных компаний
Данные каждого бизнеса хранятся отдельно. Защита на уровне строк (row-level security) в базе данных гарантирует, что рабочее пространство может читать и изменять только собственные записи; это дополняет проверки в коде нашего приложения.
Голосовой режим
В голосовом режиме аудио передаётся по зашифрованному соединению в OpenAI для обработки в реальном времени. Аудиозаписи мы не храним: в истории чата сохраняется только текстовая расшифровка, защищённая так же, как и всё ваше рабочее пространство.
Контроль доступа
В приложении участники команды получают разрешения на основе ролей, которые задаёт владелец рабочего пространства.
Наши внутренние инструменты и администрирование защищены единым входом (SSO) и прокси-сервером доступа, а доступ сотрудников предоставляется по принципу минимальных привилегий. Действия в инструментах администрирования записываются в журнал.
Журналы аудита
Чувствительные действия в рабочем пространстве, например публикация и изменение подключений или разрешений, а также все действия в наших инструментах администрирования записываются в журналы аудита.
Резервное копирование и восстановление
Мы ежедневно создаём зашифрованные резервные копии, храним циклические копии до 35 дней и регулярно проверяем, что их можно восстановить.
Мониторинг
Мы постоянно отслеживаем ошибки и доступность сервиса и получаем оповещения о проблемах. Подпись вебхуков от платёжных провайдеров и платформ проверяется до того, как мы начинаем их обрабатывать.
Платежи
Платежи картой обрабатывает Stripe. Номера карт передаются напрямую в Stripe и никогда не попадают на наши серверы.
Безопасность ИИ
Контент с сайтов, из документов и сообщений считается недоверенным и никогда не может изменить разрешения или настройки. Важные действия требуют вашего одобрения.
Реагирование на инциденты
Если инцидент безопасности затрагивает ваши данные, мы локализуем его, расследуем и уведомим затронутых клиентов и органы власти, как того требует закон, в том числе в течение 72 часов — органы ЕС, если применяется GDPR. Бизнес-клиенты уведомляются в течение 48 часов с момента, когда нам стало известно об утечке персональных данных, как указано в нашем Соглашении об обработке данных.
Как сообщить об уязвимости
Если вы считаете, что нашли проблему безопасности, напишите на [email protected], указав подробности и шаги для воспроизведения. Пожалуйста, дайте нам разумное время на исправление, прежде чем сообщать о ней публично.
Проводите тестирование только на собственном аккаунте. Никогда не получайте доступ к данным других клиентов, не изменяйте и не удаляйте их, не нарушайте работу Сервиса и не используйте социальную инженерию. Если вы действуете добросовестно в рамках этих правил, мы не будем предпринимать против вас юридических действий и будем держать вас в курсе исправления.
Сейчас у нас нет платной программы вознаграждений за найденные уязвимости (bug bounty).
Чего мы не заявляем
Сейчас у нас нет сертификатов безопасности, таких как SOC 2 или ISO 27001. Если это изменится, мы сообщим об этом здесь.
Токены доступа к соцсетям
Токены доступа Instagram шифруются на уровне полей в защищённом хранилище, а ключи хранятся вне базы данных. Токены никогда не показываются в браузере, и мы никогда не просим вас вставить пароль или токен.