Редакция 1.0. Вступила в силу .
Оператор персональных данных / Исполнитель: Гончаров Алексей Валерьевич, физическое лицо, применяющее специальный налоговый режим «Налог на профессиональный доход» (самозанятый).
ИНН: 1928387488.
Адрес регистрации и адрес для юридически значимых сообщений: Российская Федерация, Ставропольский край, с. Кочубеевское, ул. Юбилейная, д. 18.
Электронная почта: i@sellum.co.
Сайт: https://getasya.ru.
Telegram-бот: @AsyaAIxBot.
Поддержка: @asya_support.
1. Подход к безопасности
Оператор рассматривает безопасность и конфиденциальность как непрерывный процесс. Меры выбираются с учетом характера данных, архитектуры Сервиса, вероятных угроз, стоимости реализации и возможного вреда Пользователю.
Настоящий документ описывает меры на высоком уровне и не раскрывает сведения, которые могли бы облегчить атаку.
2. Архитектурные принципы
- основная база данных пользователей размещается в Российской Федерации;
- ответы формируются собственной моделью Оператора;
- сообщения не отправляются сторонним коммерческим LLM;
- данные платежей логически отделены от содержания диалогов;
- полные карточные реквизиты обрабатываются платежным провайдером;
- собирается минимально необходимый объем данных;
- необязательная аналитика не загружается без согласия;
- содержание диалогов не используется для обучения модели по умолчанию;
- установлены ограниченные сроки хранения и автоматическое удаление.
3. Организационные меры
Оператор:
- утверждает внутренние правила обработки и безопасности;
- ведет перечень целей, систем, данных, получателей и сроков;
- ограничивает круг лиц, имеющих доступ;
- оформляет обязательства конфиденциальности и поручения на обработку;
- регулярно пересматривает доступы;
- ведет учет инцидентов, запросов и удаления;
- проверяет соответствие подрядчиков и платежных маршрутов;
- проводит периодическую оценку рисков и обновляет документы;
- обеспечивает процедуру реагирования на обращения субъектов.
4. Технические меры
В объеме, соответствующем фактической инфраструктуре, применяются:
- TLS для передачи данных;
- многофакторная аутентификация административных учетных записей;
- принцип наименьших привилегий;
- отдельные учетные записи и запрет совместного использования паролей;
- хранение секретов вне исходного кода и публичных репозиториев;
- шифрование носителей и резервных копий, где это обосновано;
- сетевые ограничения административного доступа;
- разделение production, development и testing;
- использование синтетических данных в тестовой среде;
- журналирование событий безопасности без полного текста диалогов;
- защита от перебора, ограничения частоты запросов и антибот-механизмы;
- своевременные обновления и исправление уязвимостей;
- резервное копирование и периодическая проверка восстановления;
- мониторинг доступности и аномальной активности;
- удаление данных по срокам и запросам.
5. Доступ к сообщениям
Сообщения обрабатываются автоматически. Оператор не обещает, что доступ технически невозможен. Ручной доступ допускается только:
- по явному обращению Пользователя в поддержку, когда без просмотра проблемы ее нельзя решить;
- для расследования конкретного инцидента безопасности;
- для предотвращения злоупотребления, если иные методы недостаточны;
- при наличии законного требования государственного органа;
- в иных прямо предусмотренных законом случаях.
Доступ ограничивается минимальным объемом и, когда возможно, фиксируется.
6. Управление уязвимостями
Сообщить об уязвимости можно на i@sellum.co с темой «Security report».
Сообщение должно содержать описание, шаги воспроизведения, потенциальное влияние и безопасные доказательства. Не следует:
- получать доступ к чужим аккаунтам или сообщениям;
- скачивать или публиковать персональные данные;
- проводить DDoS, фишинг, социальную инженерию или физические атаки;
- изменять и уничтожать данные;
- требовать оплату под угрозой раскрытия;
- продолжать тестирование после получения достаточного доказательства.
Настоящий раздел не является разрешением на несанкционированное тестирование. Вознаграждение не гарантируется и возможно только по отдельному письменному решению Оператора.
7. Реагирование на инциденты
При выявлении инцидента Оператор:
- ограничивает доступ и сохраняет необходимые доказательства;
- оценивает состав затронутых данных и возможный вред;
- устраняет причину и меняет скомпрометированные секреты;
- уведомляет Роскомнадзор в предусмотренных законом случаях;
- при необходимости информирует затронутых Пользователей;
- документирует выводы и предупреждающие меры.
8. Ограничения
Передача через интернет и Telegram не может быть абсолютно защищенной. Ни шифрование, ни внутренние меры не исключают все риски. Пользователю следует защищать устройство и Telegram-аккаунт, использовать MFA и не передавать секретные или медицинские сведения.
9. Обновление
Политика пересматривается при существенном изменении архитектуры, угроз, поставщиков или законодательства.

