Обработка данных
Как обрабатываются данные клиента в ходе проекта. Это пояснение практик, перечисленных в таблице «Стандарты».
1. Принцип
Данные клиента принадлежат клиенту. В рамках проекта доступ предоставляется только в объёме и на срок, необходимые для выполнения работы. При сдаче все учётные записи и доступы передаются клиенту.
2. Управление доступом
Доступ к системам ролевой: каждый сотрудник получает только те ресурсы, которые нужны для его роли. На всех учётных записях требуется двухфакторная аутентификация (Microsoft Entra ID). По завершении проекта временные доступы отзываются.
3. Резервное копирование и восстановление
Данные проекта резервируются в зашифрованном виде (Azure Backup). Процедура восстановления периодически проверяется — проверяется возможность восстановить копию, а не только её наличие.
4. Код и релизы
Все изменения хранятся с историей версий. Ничто не выходит в продакшен без код-ревью и успешных автотестов (GitHub Actions). Секреты в коде не хранятся.
5. Мониторинг и инциденты
Системы и API находятся под наблюдением (Zabbix, Grafana). О критическом инциденте поступает оповещение; первый ответ даётся в срок, указанный в договоре поддержки. Причина и принятые меры сообщаются клиенту письменно.
6. Сторонние сервисы
Облачные и сервисные поставщики, используемые в проекте, заранее согласуются с клиентом. Для чувствительных данных предлагается локальная или закрытая среда.
7. Сертификация
Компания в настоящее время не имеет сертификата ISO/IEC 27001 или иного. Сертификация планируется; по мере получения результатов эта страница и таблица «Стандарты» будут обновлены.
8. Вопросы и запросы
По вопросам обработки данных или для запроса аудита пишите на адрес из раздела «Контакты».
Этот документ подготовлен внутренними силами и не является юридической консультацией. До начала обработки данных в значительном объёме документ будет проверен юристом.