Безопасность и защита данных

Ответы для анкеты безопасности.

Всё, что спрашивают ваши юристы и ИТ-специалисты перед контрактом — контроль доступа, обработка данных, субподрядчики, реагирование на инциденты — записано, а не придумано на ходу во время созвона.

Проверка поставщика — быстрые ответыEST
Подписываем ваш DPAДа
Подписываем NDA до обследованияДа
Страхование профессиональной ответственностиДействует
Работаем в вашем облачном аккаунтеПредпочтительно
Боевые данные в разработкеНет
Данные клиентов для обучения моделейНет
Сертификация SOC 2 / ISO 27001Не сертифицированы
Мы — небольшая инженерная компания и не имеем сторонних сертификатов безопасности. Мы не станем утверждать обратное в анкете.
Как мы работаем

Шесть практик — на каждом проекте.

Не папка с политиками, которую никто не читает, — конкретные меры, от которых зависит, возможна ли утечка.

01

Доступ по минимуму прав

Именные индивидуальные учётные записи с доступом только к тем системам, которые действительно нужны роли. Никаких общих логинов, никаких долгоживущих корневых ключей; MFA обязателен для каждой учётной записи, касающейся инфраструктуры клиента.

02

Ваше облако, ваши ключи

Где возможно, мы работаем внутри ваших облачных аккаунтов и репозиториев, а доступ выдаёте нам вы — и в любой момент можете его отозвать, не спрашивая нас.

03

Никаких боевых данных в разработке

Разработка и стейджинг работают на синтетических или обезличенных данных. Если дефект воспроизводится только на реальных записях, доступ ограничен по времени, логируется и заранее согласуется письменно.

04

Секреты не живут в коде

Учётные данные хранятся в управляемом хранилище секретов или во встроенном хранилище вашего провайдера и подставляются на этапе деплоя. Репозитории сканируются, а любой ключ, прошедший через нас, ротируется при передаче проекта.

05

Шифрование при передаче и хранении

TLS повсюду, шифрование при хранении силами провайдера для баз данных, объектных хранилищ и резервных копий. Резервные копии проверяются восстановлением, а не предположением, что они работают.

06

Проверенные изменения, прослеживаемая история

Каждое изменение проходит код-ревью и CI перед выходом в прод. История того, кто, что и почему менял, остаётся в вашем репозитории после нашего ухода.

Обработка данных

Ваши данные — на ваших условиях.

Там, где мы обрабатываем персональные данные от вашего имени, мы выступаем обработчиком по вашим инструкциям. Мы подпишем ваше соглашение об обработке данных или предоставим своё.

Роли

Вы остаётесь оператором данных ваших пользователей. Мы обрабатываем их только для реализации проекта, только по вашим задокументированным инструкциям и никогда в собственных целях.

Субподрядчики

Провайдеры облака, моделей и инструментов привлекаются по договору, перечисляются по запросу и меняются только с уведомлением. Инженеры вашего проекта связаны обязательством о конфиденциальности и названы вам поимённо.

Расположение и передача

Вы выбираете регион, где хранятся ваши данные. Там, где инженерный доступ пересекает границы, передача опирается на стандартные договорные условия и перечисленные выше меры контроля доступа.

Хранение и удаление

По завершении работ мы возвращаем или удаляем данные клиента по запросу, отзываем свой доступ и ротируем все ключи, которые у нас были. Попросите — и мы подтвердим это письменно.

ИИ и провайдеры моделей

Для ИИ-функций мы используем провайдеров, чьи условия исключают обучение на ваших данных, и заранее — до того как что-либо построено — документируем, какие данные покидают вашу систему, кому и зачем.

Если что-то пойдёт не так

Реагирование на инциденты — простыми шагами.

Ни одна программа безопасности не предотвращает все инциденты. Важно, узнаете ли вы о нём от нас — быстро и с фактами.

01

Локализовать

Отозвать затронутые учётные данные, изолировать поражённую систему и остановить утечку прежде всего остального.

02

Уведомить вас

Мы сообщаем вам без неоправданной задержки, как только подтверждаем инцидент, затрагивающий ваши системы или данные, — с тем, что знаем, и с тем, чего пока не знаем.

03

Расследовать

Установить масштаб, первопричину и то, какие данные были доступны, сохранив логи и доказательства для ваших собственных обязанностей по отчётности.

04

Описать

Письменный разбор: хронология, причина, исправление и изменение, предотвращающее повтор. Передаётся вам, а не откладывается в архив.

Нашли уязвимость в том, что мы создали?hello@launchwe.com — Subject: SecurityМы отвечаем, указываем вас в благодарностях и не угрожаем исследователям.
Честные ответы

О чём проверяющие обычно спрашивают дальше.

Если вашей анкете нужно что-то, чего здесь нет, пришлите её — мы заполним сами.

Есть ли у вас сертификация SOC 2 или ISO 27001?

Нет. Мы небольшая компания и не имеем сторонней сертификации — и не будем намекать на обратное. Что мы предлагаем: подписанный DPA, застрахованные контракты и перечисленные на этой странице меры, которые можно проверить в вашем собственном облачном аккаунте.

Имеют ли инженеры за пределами США доступ к нашим системам?

Да — это наша модель работы, и мы говорим об этом прямо. Каждый инженер назван вам поимённо, связан обязательством о конфиденциальности и получает доступ по минимуму прав, который вы можете отозвать. Если ваша политика требует доступа только из США, скажите об этом до контракта — мы либо соберём команду соответственно, либо откажемся.

Не окажутся ли наши данные в обучении ИИ-модели?

Через нас — нет. Мы выбираем провайдеров, чьи условия исключают обучение на данных клиентов, и каждый поток данных за пределы вашей системы документируется до того, как что-либо построено.

Что происходит с доступом по завершении проекта?

Наши учётные записи удаляются, ключи, прошедшие через нас, ротируются, а данные клиента возвращаются или удаляются по запросу. Поскольку работа живёт в ваших аккаунтах, вы можете проверить всё это сами.

Пришлите нам анкету.

Сначала NDA, если так удобнее. Проверки безопасности мы проходим сами — отвечает инженер, а не менеджер по продажам, гадающий наугад.