Безопасность и соответствие
Данные клиентов под защитой на каждом шаге
Мы проектируем платформу так, чтобы утечка одного компонента не раскрывала остальное: данные зашифрованы отдельными ключами, файлы обрабатываются в изоляции, каждое действие сотрудника записывается в журнал.
Меры защиты
Размещение в Германии
Обработка, хранение и резервные копии выполняются в регионе платформы в Германии; ключ другого региона к данным не применяется.
Шифрование
AES-256-GCM с отдельным ключом данных на заявителя, дело, отчет и вебхук; ключи шифрования ключей хранятся в KMS региона.
Изоляция файлов
Документы, видео и данные чипа разбираются в отдельном исполнителе с ограничениями ядра; основной процесс файлы не разбирает.
Антивирусная проверка
Каждая загрузка проверяется антивирусом до допуска к обработке; при недоступности проверки загрузка не принимается.
Журнал аудита
Действия сотрудников заказчика, интеграции и владельца платформы записываются в неизменяемый журнал.
Удаление
Удаление данных заявителя уничтожает его ключ шифрования; из резервных копий данные исчезают не позже чем через 35 суток.
Доступ сотрудников
- Вход в консоль с обязательным вторым фактором (TOTP или ключ доступа) или через SSO вашей организации по OIDC или SAML.
- Повторный вход для критичных действий: выпуск ключей API, изменение сотрудников, удаление данных.
- Роли с минимальными правами и раздельное одобрение изменений политики вторым сотрудником.
- Доступ службы поддержки к вашим данным - только по вашему разрешению на ограниченный срок.
Разработка и выпуск
- Требования OWASP ASVS 5.0 уровня L2 сопоставлены с кодом и тестами; матрица соответствия ведется в репозитории.
- Статический анализ кода, перечень компонентов (SBOM) и проверка уязвимостей зависимостей - условие сборки каждого выпуска.
- Выпуск собирается из проверенного коммита; при неготовности служб после обновления автоматически возвращается прежний выпуск.
- Резервное копирование базы с архивом журнала каждые 5 минут и еженедельная проверка восстановления в изолированный кластер.
Что мы утверждаем и что нет
Мы описываем меры, которые реализованы и проверяются тестами. Сертификацию биометрии и внешний аудит мы не заявляем до их получения.
Сообщить об уязвимости можно через форму на странице контактов; адрес указан и в файле /.well-known/security.txt.
Частые вопросы
Кто является оператором данных заявителей?
Для данных, которые заявитель передает при проверке, оператором выступает заказчик, а verkyc обрабатывает их по его поручению. Подробности - в политике обработки персональных данных и договоре поручения.
Можно ли получить подробные материалы по безопасности?
Да, после заявки направим описание мер защиты, схему размещения данных и ответы на ваш опросник.
Покажем на ваших сценариях
Расскажите, кого и где нужно проверять. Подготовим демонстрацию, тестовый доступ к API и расчет стоимости.