Политика информационной безопасности для пользователей Платформы доступа к ИИ
Политика информационной безопасности для пользователей Платформы доступа к ИИ
Настоящее разъяснение политики информационной безопасности касается программы для ЭВМ (веб-сайта в информационно-телекоммуникационной сети Интернет), оперируемой Платформой ТРОПАСС (далее – Платформа), управляемой ООО «Симулятор будущего ТРОПАСС» (далее – ТРОПАСС). ТРОПАСС стремится к тому, чтобы работа с ИИ-сервисами была не только эффективной, но и безопасной. Ниже приведено краткое и изложение того, как ТРОПАСС защищает данные и какие меры информационной безопасности применяются в целях соответствия нормам стандартификации.
1. Значение информационной безопасности
ТРОПАСС хранит и обрабатывает различные категории информации, включая персональные данные и действия пользователей на сайте. ТРОПАСС действует в соответствии с российским законодательством, международными стандартами (ISO/IEC 27001 и др.), внутренними политиками информационной безопасности, обработки и защиты персональных данных, положением о конфиденциальной информации и иными локальными нормативными актами.
2. Категории защищаемой информации
Персональные данные – любая информация в смысле закона 152-ФЗ: имя, почта, IP-адрес и т.д.
Конфиденциальная информация – внутренние алгоритмы, отчёты, ключи API, бизнес-данные, переписка и иные.
Служебная информация – материалы, доступные только сотрудникам ТРОПАСС.
ТРОПАСС классифицирует данные по уровням чувствительности и защищает их в зависимости от категории.
3. Порядок предоставления доступа к данным
Порядок предоставления доступа к данным строится на принципе «минимально необходимого (principle of least privilege), это значит, что:
Доступ к информации предоставляется строго по необходимости – только тем, кому это требуется для выполнения рабочих обязанностей.
Доступ для подрядчиков и иных третьих лиц возможен только при наличии договоров, включающих положения о неразглашении и защите данных.
Все действия, связанные с доступом к информации, подлежат регистрации. ТРОПАСС ведёт системные журналы (логи) для последующего анализа и, при необходимости, внутреннего расследования.
4. Технические и организационные меры защиты
Для защиты пользовательской информации ТРОПАСС применяет следующий комплекс мер:
Шифрование трафика: все данные между пользователями и серверами ТРОПАСС передаются по защищённому протоколу HTTPS.
Межсетевые экраны (Firewall): фильтрация входящего и исходящего трафика для предотвращения несанкционированного доступа.
Аудит действий: базовый мониторинг активности и логирование ключевых событий, позволяющее выявлять и расследовать инциденты.
Регулярные обновления: операционные системы и программное обеспечение серверов обновляются для устранения известных уязвимостей.
Изоляция данных: пользовательские данные физически и логически отделены от внутренних сервисов и административных панелей.
5. Безопасная передача конфиденциальной информации пользователей
Передача конфиденциальной информации осуществляется только через защищённые каналы связи. Все данные, которые пользователь передаёт при использовании Платформы (в том числе авторизационные данные, обращения в техподдержку), передаются с использованием протокола HTTPS.
ТРОПАСС не использует незашифрованные каналы (например, HTTP, FTP) для передачи пользовательской информации. В случае необходимости прямого обмена файлами или документов через другие каналы, используется предварительно согласованный метод, включающий временные ссылки с ограничением по времени и доступу.
ТРОПАСС настоятельно рекомендует:
- не передавать персональные или конфиденциальные данные через открытые форумы, чаты или сторонние мессенджеры;
- проверять наличие значка замка в адресной строке браузера Пользователя (это признак защищённого соединения);
- не использовать публичные Wi-Fi-сети для работы с Платформой без VPN.
6. Работа с персональными данными
Обработка персональных данных осуществляется на основании пользовательского согласия либо по основаниям обработки, предусмотренным законодательством Российской Федерации.
Данные обрабатываются в минимальном объёме, необходимом для предоставления услуг.
Срок хранения ограничен – после его окончания данные удаляются или обезличиваются.
ТРОПАСС не передаёт пользовательские персональные данные третьим лицам без наличия законного основания или согласия Пользователя.
Пользователь имеет право запросить: копию, перечень обрабатываемых персональных данных, информацию об их использовании, требования внесения в них изменений или их удаления (уничтожения).
Подробнее – см. Политику обработки ПДн.
7. Использование файлов cookie
ТРОПАСС использует cookie-файлы:
- обеспечения корректной работы сайта (вход, авторизация);
- аналитики и сбора статистики (с помощью внутренних средств);
- запоминания пользовательских настроек и предпочтений.
Пользователь имеет возможность отключения файлов cookie в браузере – пользователь сможет продолжит работу с Платформой с ограничениями.
Подробнее – в Политике использования cookie.
8. Что делать при инцидентах безопасности
Если пользователь отметил подозрительную активность, связанную с безопасностью данных:
- Свяжитесь с ТРОПАСС: info@tropass.me
- Укажите, что произошло, и какие данные могли подвергнуться угрозе;
- ТРОПАСС проведёт внутреннюю проверку, примет меры и при необходимости уведомит надзорные и контролирующие органы.
9. Ответственность
ТРОПАСС несёт ответственность за обеспечение конфиденциальности и целостности обрабатываемой информации. Сотрудники и контрагенты ТРОПАСС проходят инструктаж по защите информации и подписывают соглашения о неразглашении. Нарушения требований Политики влекут ответственность согласно законодательству.
10. Обновления
Политика пересматривается:
- не реже одного раза в два года;
- при изменениях в законодательстве;
- при изменении программной (или аппаратной) архитектуры Платформы или выявлении новых угроз.
Актуальная версия всегда доступна на сайте Платформы.