Дата вступления в силу: 04.03.2025
Политика информационной безопасности
Платформа Collaborator
1. Введение
Платформа Collaborator (collaborator.pro) управляется компанией I.M. COLLABORATOR LTD, зарегистрированной в соответствии с законодательством Республики Кипр, регистрационный номер HE 403087, с юридическим адресом: Peiraios, 30, 1st floor, Flat / Office 1, Strovolos, 2023, Nicosia, Cyprus. В настоящей политике термин «Collaborator» означает I.M. COLLABORATOR LTD.
Collaborator (collaborator.pro) — это маркетплейс контент-маркетинга и линкбилдинга, который соединяет рекламодателей с издателями по всему миру. Наша платформа позволяет рекламодателям находить, заказывать и управлять размещением контента на сайтах издателей, а издатели получают и выполняют заказы на размещение через свои аккаунты Collaborator.
Учитывая специфику нашего бизнеса — когда две разные стороны взаимодействуют, обмениваются информацией и совершают транзакции через единую платформу, — безопасность пользовательских данных, информации об аккаунтах и записей транзакций является наивысшим приоритетом. Collaborator внедрила формальную внутреннюю программу информационной безопасности, охватывающую управление доступом, защиту инфраструктуры, реагирование на инциденты, резервное копирование и восстановление, а также безопасность персонала. Настоящий документ обобщает наш подход к безопасности для клиентов, издателей и партнеров.
Настоящий документ предоставляется исключительно в информационных целях о практиках безопасности Collaborator. Ничто в этом документе не должно толковаться как предложение, гарантия или договорное обязательство, а также как создающее права для какой-либо третьей стороны. Если соглашение между Collaborator и контрагентом регулирует вопрос, изложенный здесь, преимущественную силу имеет такое соглашение.
2. Как происходит обмен данными на платформе Collaborator
Collaborator выступает в роли посредника-маркетплейса. Мы не публикуем контент самостоятельно — мы обеспечиваем совершение транзакций между рекламодателями и издателями. Понимание того, как обрабатываются данные между участниками платформы, лежит в основе нашего подхода к безопасности.
Видимость профилей рекламодателей и издателей
Когда рекламодатель размещает заказ у издателя, определенная информация профиля передается между двумя сторонами для обеспечения бизнес-взаимодействия — включая название компании, детали кампании и спецификации заказа. Collaborator ограничивает такую видимость только операционно необходимой информацией. Конфиденциальные данные аккаунта, платежные реквизиты и приватные учетные данные никогда не раскрываются между сторонами.
Данные о контенте и размещениях
Брифы на контент, требования к размещению и опубликованные URL-адреса передаются между рекламодателями и издателями через платформу. Издатели сохраняют полный контроль над собственными сайтами; Collaborator не имеет административного доступа или доступа к CMS сайтов издателей. Проверка размещения осуществляется исключительно путем просмотра публично доступных URL-адресов.
Чего Collaborator не делает
- Не имеет доступа к бэкенду сайтов издателей, CMS-системам или административным панелям.
- Не передает приватные данные аккаунта или платежные данные одного пользователя другому пользователю.
- Не продает данные пользователей третьим лицам с какой-либо целью.
- Не хранит полные данные платежных карт на собственных серверах.
3. Данные, которые мы собираем и обрабатываем
Данные аккаунта и профиля
- Имя, название компании, адрес электронной почты и учетные данные зарегистрированных пользователей.
- URL-адреса сайтов издателей, категории ниш, показатели трафика и цены, предоставленные издателями.
- Предпочтения рекламных кампаний, целевые рынки и требования к контенту рекламодателей.
Данные транзакций и заказов
- История заказов, записи о размещении контента и журналы общения между рекламодателями и издателями.
- Метаданные транзакций (идентификаторы, суммы, статус оплаты) — полные данные карт непосредственно Collaborator не хранит.
- Счета и платежные записи, хранящиеся для целей бухгалтерского учета и соответствия законодательству.
Технические данные и данные об использовании
- IP-адреса, информация об устройствах и данные сессий, собираемые в целях безопасности и предотвращения мошенничества.
- Журналы активности на платформе, используемые для разрешения споров, предотвращения злоупотреблений и улучшения сервиса.
4. Безопасность инфраструктуры и облачных сервисов
Платформа Collaborator размещена на облачной инфраструктуре нескольких провайдеров, включая Amazon Web Services (AWS), DigitalOcean, OVH и Hetzner. Такой мультипровайдерный подход обеспечивает географическую избыточность и устраняет единые точки отказа.
- Все production-системы развернуты в изолированных средах виртуального частного облака (VPC) со строгой сегментацией сети.
- Файрволы и группы безопасности по умолчанию запрещают весь входящий трафик; разрешены только явно авторизованные службы и порты.
- Инфраструктура непрерывно отслеживается с помощью централизованных инструментов с автоматическими оповещениями об аномальной активности, изменениях доступа и доступности сервисов.
- Журналы доступа по SSH, журналы веб-сервера и системных служб хранятся в течение 30 дней для целей аудита безопасности и расследования инцидентов.
5. Защита данных и шифрование
- Все данные, передаваемые между пользователями и платформой Collaborator, шифруются при передаче с использованием TLS 1.2 или выше.
- Конфиденциальные данные, хранящиеся в наших системах, шифруются в состоянии покоя.
- Пароли пользователей хранятся с использованием одностороннего криптографического хеширования — пароли в открытом виде никогда не хранятся и не могут быть восстановлены.
- Платежные данные: Collaborator хранит только метаданные транзакций. Полные данные карт обрабатываются и хранятся исключительно нашим сертифицированным сторонним платежным процессором(-ами) и никогда не передаются и не хранятся на серверах Collaborator.
6. Резервное копирование и аварийное восстановление
Collaborator поддерживает документированную программу резервного копирования и аварийного восстановления с определенными целевыми показателями восстановления.
- Резервное копирование базы данных выполняется автоматически каждые 24 часа.
- Резервные копии реплицируются в три независимых внешних хранилища: Amazon Web Services S3, выделенный сервер DigitalOcean и выделенный сервер OVH — что обеспечивает географическую и мультипровайдерную избыточность.
- Целевое время восстановления (RTO): до 4 часов для критических систем.
- Целевая точка восстановления (RPO): до 24 часов.
- Указанные выше RTO и RPO являются внутренними плановыми показателями, измеренными в нормальных условиях эксплуатации, и не являются гарантией уровня обслуживания.
- Процедуры восстановления тестируются не реже одного раза в квартал для подтверждения возможности успешного восстановления данных.
- Хранилище резервных копий имеет контролируемый доступ и изолировано от production-сред.
7. Управление доступом и идентификацией
- Во всех внутренних системах применяется ролевая модель управления доступом (RBAC): каждый сотрудник получает только тот доступ, который необходим для выполнения его конкретной роли (принцип наименьших привилегий).
- Каждый сотрудник и подрядчик имеет индивидуальную учетную запись — общие учетные данные не допускаются.
- Многофакторная аутентификация (MFA) обязательна для любого доступа к критическим системам и production-инфраструктуре.
- Все административные действия в production-системах регистрируются и подлежат аудиту.
- Права доступа пересматриваются не реже одного раза в квартал и немедленно отзываются после увольнения сотрудника или прекращения сотрудничества с подрядчиком — не позднее последнего рабочего дня.
- Дисциплинарное увольнение (по причине нарушений) приводит к немедленному отзыву доступа в любое время суток.
8. Изоляция пользовательских данных и безопасность маркетплейса
Поскольку Collaborator является двусторонним маркетплейсом, применяются особые механизмы контроля для обеспечения надлежащей изоляции данных рекламодателей и издателей:
- Каждая учетная запись пользователя работает в рамках защищенной сессии; пользователи могут получать доступ только к данным, связанным с их собственной учетной записью.
- Данные заказов и кампаний видны только конкретному рекламодателю и издателю, участвующим в этой транзакции.
- Учетные данные и доступ к CMS сайтов издателей никогда не запрашиваются Collaborator и не передаются ей.
- Платежная информация рекламодателей не видна издателям, и наоборот.
- Журналы доступа к платформе позволяют выявлять попытки несанкционированного доступа к данным других пользователей.
9. Управление уязвимостями и обновлениями
- Патчи безопасности для операционных систем серверов и служб применяются с учетом приоритета риска; критические патчи применяются без задержек.
- Зависимости приложений и сторонние библиотеки отслеживаются на предмет известных уязвимостей и обновляются по мере необходимости.
- Код приложений проверяется на наличие распространенных уязвимостей безопасности в процессе разработки.
- Периодически проводятся оценки безопасности и тестирование на проникновение для проверки эффективности контролей.
- Если патч невозможно применить немедленно, внедряются компенсирующие меры (сегментация сети, расширенное журналирование, правила WAF или временная изоляция функций) до завершения устранения проблемы.
10. Реагирование на инциденты безопасности
Collaborator поддерживает документированный план реагирования на инциденты с четко определенными ролями, путями эскалации и целевыми сроками реагирования в зависимости от уровня серьезности инцидента.
Классификация инцидентов
- P1 — Критический: масштабный сбой сервиса, подтвержденная утечка данных или компрометация административных учетных данных production-среды. Эскалация: немедленно, 24/7.
- P2 — Высокий: компрометация отдельной учетной записи, сбой резервного копирования или вредоносная активность на узле системы. Эскалация: в течение 1 часа.
- P3 — Средний: единичная попытка фишинга, несоответствие конфигурации. Эскалация: в течение 1 рабочего дня.
- P4 — Низкий: наблюдательные выводы, незначительные улучшения журналирования. Разрешение: в плановом порядке.
Процесс реагирования
- После обнаружения об инциденте немедленно сообщается по назначенному внутреннему каналу, и он классифицируется по уровню серьезности.
- Предпринимаются первичные меры сдерживания: отзыв доступа, изоляция узла, ротация учетных данных, ограничение трафика.
- Перед принятием каких-либо мер по устранению сохраняются доказательства — журналы, хронология событий, снимки состояния системы.
- После сдерживания проводится анализ первопричин, определяются и отслеживаются корректирующие действия.
- В случае утечки данных, затрагивающей данные пользователей, Collaborator оперативно уведомит пострадавших пользователей в соответствии с применимым законодательством и договорными обязательствами.
11. Безопасность персонала и обучение
- Все сотрудники и подрядчики подписывают соглашения о конфиденциальности перед получением доступа к системам.
- Новые сотрудники проходят вводное обучение по вопросам безопасности перед предоставлением полного доступа, охватывающее практики работы с паролями, осведомленность о фишинге, обработку данных и порядок сообщения об инцидентах.
- Ежегодное обучение по вопросам осведомленности о безопасности проводится для всего персонала, имеющего доступ к системам.
- Дополнительное целевое обучение может назначаться после инцидентов безопасности или изменений политики.
- Процедуры увольнения включают немедленный отзыв всех учетных данных, токенов, VPN-доступа, доступа к репозиториям и разрешений облачных сервисов.
12. Сторонние поставщики и субпроцессоры
Collaborator сотрудничает со сторонними поставщиками услуг хостинга инфраструктуры, обработки платежей и других функций платформы. Ко всем отношениям со сторонними поставщиками применяются следующие меры контроля:
- Новые поставщики с доступом к данным клиентов или production-системам оцениваются на предмет уровня безопасности и соответствия договорным требованиям перед началом сотрудничества.
- Все субпроцессоры, обрабатывающие персональные данные, связаны договорными обязательствами по защите данных.
- Подрядчики получают только временный, ограниченный по объему доступ с четко определенной целью и подчиняются тем же требованиям безопасности, что и сотрудники.
- Платежные процессоры, используемые Collaborator, работают в соответствии с сертификацией PCI DSS; полные данные платежных карт обрабатываются исключительно в рамках их сертифицированных сред.
- Сторонние интеграции периодически пересматриваются на предмет дальнейшей необходимости и соответствия требованиям безопасности.
13. Мониторинг и журналирование
Collaborator использует централизованную инфраструктуру мониторинга и журналирования для раннего выявления событий безопасности и аномалий в работе сервиса.
- События аутентификации, изменения прав доступа, административные действия, изменения конфигурации и ошибки сервиса фиксируются в централизованных журналах.
- Настроены автоматические оповещения о критических событиях, включая изменения доступа, сбои резервного копирования, ошибки развертывания, изменения учетных данных и аномальные нагрузки.
- Журналы инфраструктуры (доступ по SSH, веб-сервер, системные службы) хранятся в течение 30 дней.
- Доступ к журналам ограничен уполномоченным персоналом; журналы не могут быть изменены или удалены без утвержденного процесса.
14. Конфиденциальность и соответствие нормативным требованиям
Collaborator обрабатывает персональные данные пользователей в Украине, Европейском Союзе и других юрисдикциях в соответствии с применимым законодательством о защите данных, включая Закон Украины «О защите персональных данных» и Общий регламент по защите данных ЕС (GDPR).
- Данные собираются и обрабатываются только для определенных, законных целей на основании действительного правового основания.
- Персональные данные не хранятся дольше, чем это необходимо для их первоначальной цели, если иное не требуется применимым законодательством.
- Пользователи имеют право на доступ, исправление и запрос удаления своих персональных данных — запросы можно направлять на адрес [email protected].
- Collaborator не продает персональные данные рекламодателей, издателей или любых других пользователей платформы третьим лицам.
- Полную информацию о практиках обработки данных см. в Политике конфиденциальности Collaborator на collaborator.pro.
15. Соответствие стандартам и сертификация
В этом разделе изложена позиция Collaborator относительно сертификации в соответствии с международными стандартами информационной безопасности.
Программа информационной безопасности Collaborator структурирована с учетом установленных международных стандартов, включая ISO/IEC 27001. На дату настоящей политики программа не подавалась на формальную сертификацию по ISO/IEC 27001 или ISO/IEC 27701, а также на аттестацию SOC 2 или SOC 3. Сертификация по этим стандартам является добровольной: GDPR требует технических и организационных мер, соответствующих уровню риска, и рассматривает сертификацию как одно из средств подтверждения соответствия, а не как обязательное требование.
Collaborator постоянно пересматривает целесообразность формальной сертификации с учетом масштаба своей деятельности, требований клиентов и нормативных изменений. Любое изменение статуса сертификации будет отражено в последующей версии настоящей политики.
Оценивая целесообразность сертификации, Collaborator учитывает характер информации, обрабатываемой на платформе:
- Collaborator не обрабатывает особые категории персональных данных, такие как данные о здоровье, биометрические или генетические данные.
- Collaborator не хранит полные данные платежных карт, что существенно снижает объем требований PCI DSS, применимых к Collaborator.
- Обрабатываемые персональные данные ограничены тем, что необходимо для работы маркетплейса: контактные данные корпоративных пользователей, параметры заказов и метаданные транзакций.
Следующие меры поддерживают уровень безопасности Collaborator:
- Инфраструктура Collaborator размещена у ведущих облачных провайдеров, обладающих собственными независимыми сертификациями безопасности.
- Обработка платежей осуществляется поставщиками, соответствующими отраслевым стандартам безопасности данных платежных карт.
- Меры, описанные в настоящей политике, задокументированы во внутренних процедурах и периодически пересматриваются.
16. Пересмотр политики и контакты
Настоящая политика пересматривается и обновляется после существенных изменений в инфраструктуре, деятельности или применимых правовых требованиях Collaborator, а также не реже одного раза в год. Актуальная версия опубликована на collaborator.pro.
По вопросам, касающимся настоящей политики или практик безопасности Collaborator, обращайтесь: [email protected].
Collaborator оставляет за собой право обновлять свои практики безопасности в любое время. Настоящий документ не раскрывает конфиденциальные данные об инфраструктуре, внутренние учетные данные или собственные конфигурации систем.