Безопасность и соответствие

Данные клиентов под защитой на каждом шаге

Мы проектируем платформу так, чтобы утечка одного компонента не раскрывала остальное: данные зашифрованы отдельными ключами, файлы обрабатываются в изоляции, каждое действие сотрудника записывается в журнал.

Меры защиты

  • Размещение в Германии

    Обработка, хранение и резервные копии выполняются в регионе платформы в Германии; ключ другого региона к данным не применяется.

  • Шифрование

    AES-256-GCM с отдельным ключом данных на заявителя, дело, отчет и вебхук; ключи шифрования ключей хранятся в KMS региона.

  • Изоляция файлов

    Документы, видео и данные чипа разбираются в отдельном исполнителе с ограничениями ядра; основной процесс файлы не разбирает.

  • Антивирусная проверка

    Каждая загрузка проверяется антивирусом до допуска к обработке; при недоступности проверки загрузка не принимается.

  • Журнал аудита

    Действия сотрудников заказчика, интеграции и владельца платформы записываются в неизменяемый журнал.

  • Удаление

    Удаление данных заявителя уничтожает его ключ шифрования; из резервных копий данные исчезают не позже чем через 35 суток.

Доступ сотрудников

  • Вход в консоль с обязательным вторым фактором (TOTP или ключ доступа) или через SSO вашей организации по OIDC или SAML.
  • Повторный вход для критичных действий: выпуск ключей API, изменение сотрудников, удаление данных.
  • Роли с минимальными правами и раздельное одобрение изменений политики вторым сотрудником.
  • Доступ службы поддержки к вашим данным - только по вашему разрешению на ограниченный срок.

Разработка и выпуск

  • Требования OWASP ASVS 5.0 уровня L2 сопоставлены с кодом и тестами; матрица соответствия ведется в репозитории.
  • Статический анализ кода, перечень компонентов (SBOM) и проверка уязвимостей зависимостей - условие сборки каждого выпуска.
  • Выпуск собирается из проверенного коммита; при неготовности служб после обновления автоматически возвращается прежний выпуск.
  • Резервное копирование базы с архивом журнала каждые 5 минут и еженедельная проверка восстановления в изолированный кластер.

Что мы утверждаем и что нет

Мы описываем меры, которые реализованы и проверяются тестами. Сертификацию биометрии и внешний аудит мы не заявляем до их получения.

Сообщить об уязвимости можно через форму на странице контактов; адрес указан и в файле /.well-known/security.txt.

Частые вопросы

Кто является оператором данных заявителей?

Для данных, которые заявитель передает при проверке, оператором выступает заказчик, а verkyc обрабатывает их по его поручению. Подробности - в политике обработки персональных данных и договоре поручения.

Можно ли получить подробные материалы по безопасности?

Да, после заявки направим описание мер защиты, схему размещения данных и ответы на ваш опросник.

Покажем на ваших сценариях

Расскажите, кого и где нужно проверять. Подготовим демонстрацию, тестовый доступ к API и расчет стоимости.