Безопасность

Редакция 1.0. Вступила в силу .

Оператор персональных данных / Исполнитель: Гончаров Алексей Валерьевич, физическое лицо, применяющее специальный налоговый режим «Налог на профессиональный доход» (самозанятый).
ИНН: 1928387488.
Адрес регистрации и адрес для юридически значимых сообщений: Российская Федерация, Ставропольский край, с. Кочубеевское, ул. Юбилейная, д. 18.
Электронная почта: i@sellum.co.
Сайт: https://getasya.ru.
Telegram-бот: @AsyaAIxBot.
Поддержка: @asya_support.

1. Подход к безопасности

Оператор рассматривает безопасность и конфиденциальность как непрерывный процесс. Меры выбираются с учетом характера данных, архитектуры Сервиса, вероятных угроз, стоимости реализации и возможного вреда Пользователю.

Настоящий документ описывает меры на высоком уровне и не раскрывает сведения, которые могли бы облегчить атаку.

2. Архитектурные принципы

  • основная база данных пользователей размещается в Российской Федерации;
  • ответы формируются собственной моделью Оператора;
  • сообщения не отправляются сторонним коммерческим LLM;
  • данные платежей логически отделены от содержания диалогов;
  • полные карточные реквизиты обрабатываются платежным провайдером;
  • собирается минимально необходимый объем данных;
  • необязательная аналитика не загружается без согласия;
  • содержание диалогов не используется для обучения модели по умолчанию;
  • установлены ограниченные сроки хранения и автоматическое удаление.

3. Организационные меры

Оператор:

  • утверждает внутренние правила обработки и безопасности;
  • ведет перечень целей, систем, данных, получателей и сроков;
  • ограничивает круг лиц, имеющих доступ;
  • оформляет обязательства конфиденциальности и поручения на обработку;
  • регулярно пересматривает доступы;
  • ведет учет инцидентов, запросов и удаления;
  • проверяет соответствие подрядчиков и платежных маршрутов;
  • проводит периодическую оценку рисков и обновляет документы;
  • обеспечивает процедуру реагирования на обращения субъектов.

4. Технические меры

В объеме, соответствующем фактической инфраструктуре, применяются:

  • TLS для передачи данных;
  • многофакторная аутентификация административных учетных записей;
  • принцип наименьших привилегий;
  • отдельные учетные записи и запрет совместного использования паролей;
  • хранение секретов вне исходного кода и публичных репозиториев;
  • шифрование носителей и резервных копий, где это обосновано;
  • сетевые ограничения административного доступа;
  • разделение production, development и testing;
  • использование синтетических данных в тестовой среде;
  • журналирование событий безопасности без полного текста диалогов;
  • защита от перебора, ограничения частоты запросов и антибот-механизмы;
  • своевременные обновления и исправление уязвимостей;
  • резервное копирование и периодическая проверка восстановления;
  • мониторинг доступности и аномальной активности;
  • удаление данных по срокам и запросам.

5. Доступ к сообщениям

Сообщения обрабатываются автоматически. Оператор не обещает, что доступ технически невозможен. Ручной доступ допускается только:

  • по явному обращению Пользователя в поддержку, когда без просмотра проблемы ее нельзя решить;
  • для расследования конкретного инцидента безопасности;
  • для предотвращения злоупотребления, если иные методы недостаточны;
  • при наличии законного требования государственного органа;
  • в иных прямо предусмотренных законом случаях.

Доступ ограничивается минимальным объемом и, когда возможно, фиксируется.

6. Управление уязвимостями

Сообщить об уязвимости можно на i@sellum.co с темой «Security report».

Сообщение должно содержать описание, шаги воспроизведения, потенциальное влияние и безопасные доказательства. Не следует:

  • получать доступ к чужим аккаунтам или сообщениям;
  • скачивать или публиковать персональные данные;
  • проводить DDoS, фишинг, социальную инженерию или физические атаки;
  • изменять и уничтожать данные;
  • требовать оплату под угрозой раскрытия;
  • продолжать тестирование после получения достаточного доказательства.

Настоящий раздел не является разрешением на несанкционированное тестирование. Вознаграждение не гарантируется и возможно только по отдельному письменному решению Оператора.

7. Реагирование на инциденты

При выявлении инцидента Оператор:

  1. ограничивает доступ и сохраняет необходимые доказательства;
  2. оценивает состав затронутых данных и возможный вред;
  3. устраняет причину и меняет скомпрометированные секреты;
  4. уведомляет Роскомнадзор в предусмотренных законом случаях;
  5. при необходимости информирует затронутых Пользователей;
  6. документирует выводы и предупреждающие меры.

8. Ограничения

Передача через интернет и Telegram не может быть абсолютно защищенной. Ни шифрование, ни внутренние меры не исключают все риски. Пользователю следует защищать устройство и Telegram-аккаунт, использовать MFA и не передавать секретные или медицинские сведения.

9. Обновление

Политика пересматривается при существенном изменении архитектуры, угроз, поставщиков или законодательства.

Ася онлайнНаписать Асе