ClipWave

Безопасность

Защита данных и конфиденциальность

Данные о ваших гостях — это не сырьё для отчётов, а доверие. ClipWave строит архитектуру безопасности вокруг каждого байта: от шифрования на границе до географической изоляции хранилищ.

ISO/IEC 27001:2022 GDPR · 152-ФЗ

Ниже — пять принципов, на которых держится защита данных в ClipWave. Мы описываем их без маркетинговых оговорок: что именно шифруется, где хранятся данные и как контролируется доступ каждого сотрудника.

Замок и серверная стойка — символ защищённого хранилища данных ClipWave

Принцип 01

Шифрование данных end-to-end

Каждый фрагмент данных — от транзакции в POS до профиля гостя в CRM — шифруется на устройстве источника и остаётся зашифрованным на всём пути: в канале, в памяти и в хранилище.

  • TLS 1.3 для всего сетевого трафика между точками, API-шлюзом и вычислительными узлами.
  • AES-256-GCM для данных «at rest» в базах, объектном хранилище и бэкапах.
  • Ключи шифрования хранятся в аппаратном HSM и ротируются каждые 90 дней без остановки сервиса.
  • Полное удаление ключей клиента при расторжении договора — данные становятся нечитаемыми за 4 часа.

Принцип 02

Соответствие GDPR и 152-ФЗ

Единая модель персональных данных, которая работает и в ЕС, и в РФ — без двойного администрирования и компромиссов.

Реестр обработки и DPO

Автоматический реестр всех категорий данных и целей обработки. Назначенный DPO и локальный ответственный за 152-ФЗ — в одном интерфейсе.

Реестр обновляется в реальном времени

Права субъектов данных

Запросы на доступ, исправление, перенос и удаление обрабатываются в течение 72 часов. Полный лог действий сохраняется и доступен регулятору.

SLA по запросу — 72 часа

Согласие и минимизация

Сбор данных строго по принципу минимизации. Псевдонимизация PII по умолчанию; реидентификация — только по явной команде роли с полным аудитом.

Псевдонимизация по умолчанию

Принцип 03

Аудит и сертификации ISO 27001

Независимая верификация — каждый год, без исключений. Отчёты доступны клиентам по запросу.

ISO 27001 сертификат ISMS, действует до 11.03.2026
2 полных аудита в год (внутренний + внешний)
0 инцидентов утечки данных за последние 5 лет
48 ч максимальное время реакции на инцидент
Шкаф серверов с разграничением зон доступа в дата-центре ClipWave

Принцип 04

Управление доступами на основе ролей

Каждый пользователь получает ровно тот доступ, который нужен для его задачи — ни байтом больше. Модель RBAC дополнена MFA и периодическим пересмотром прав.

  • 12 встроенных ролей — от «аналитик» до «собственник» — плюс неограниченное число кастомных.
  • Обязательный MFA для всех ролей, работающих с PII. Поддержка TOTP, FIDO2 и аппаратных ключей.
  • Автоматический отзыв прав при смене должности или увольнении — синхронизация с корпоративным AD/Okta.
  • Полный журнал доступа: кто, когда, к какой записи и с какого IP. Хранится 7 лет.

Принцип 05

Географически изолированные центры

Данные не покидают юрисдикцию, в которой они собраны. Каждый клиент выбирает регион хранения при подключении — и этот выбор не меняется ретроспективно.

EU · Франкфурт

Дата-центр Tier IV в Германии. Обслуживает клиентов из ЕС и ЕЭП. Резервирование в Амстердаме.

RU · Москва

Два независимых ЦОДа Tier III с перекрёстным резервированием. Соответствие 152-ФЗ по хранению PII.

APAC · Сингапур

Регион для клиентов из Юго-Восточной Азии. Локальная копия метаданных, без пересылки PII.

Изоляция на уровне ключей

Даже внутри одного ЦОДа клиенты физически разделены логическими ключами и отдельными подсетями.

Комплаенс

Вопросы по безопасности

Регион выбирается при подписании договора: Франкфурт (EU), Москва (RU) или Сингапур (APAC). Данные не перемещаются между регионами автоматически. Для клиентов из РФ PII хранится только в ЦОДах на территории России.

Да. По подписанному NDA мы выгружаем отчёт внешнего аудитора (Bureau Veritas, 2024) и сводку внутренних проверок. Полный пакет комплаенса — включая SOC 2 Type II — доступен корпоративным клиентам.

По запросу клиента мы экспортируем все данные в согласованном формате (CSV, Parquet или JSON). Через 30 дней после подтверждения экспорта данные удаляются из всех систем, включая бэкапы. Сертификат об удалении предоставляется в течение 4 часов.

Данные сотрудников и гостей разделяются на отдельные логические хранилища с разными политиками шифрования и TTL. Профили гостей псевдонимизируются по умолчанию; идентификация по имени возможна только через отдельную роль «комплаенс» с двойным подтверждением.

Комплаенс-пакет

Запросите полный пакет безопасности

Отчёты аудиторов, политика обработки данных, шаблон DPA и техническое описание архитектуры — всё, что нужно вашему юристу и CISO, в одном архиве. Отправим в течение рабочего дня.

Запросить пакет Отчёт ISO 27001 · DPA · SOC 2 · NDA