✌️ Інструмент аналізу беклінків для будь-якого сайту Перевірити беклінки

Політика інформаційної безпеки

Дата набрання чинності: 04.03.2025

1. Вступ

Платформа Collaborator (collaborator.pro) керується компанією I.M. COLLABORATOR LTD, зареєстрованою відповідно до законодавства Республіки Кіпр, реєстраційний номер HE 403087, з юридичною адресою: Peiraios, 30, 1st floor, Flat / Office 1, Strovolos, 2023, Nicosia, Cyprus. У цій політиці термін «Collaborator» означає I.M. COLLABORATOR LTD.

Collaborator (collaborator.pro) — це маркетплейс контент-маркетингу та лінкбілдингу, який з'єднує рекламодавців із видавцями по всьому світу. Наша платформа дає змогу рекламодавцям знаходити, замовляти та керувати розміщенням контенту на сайтах видавців, тоді як видавці отримують і виконують замовлення на розміщення через свої акаунти Collaborator.

Зважаючи на специфіку нашого бізнесу — коли дві різні сторони взаємодіють, обмінюються інформацією та здійснюють транзакції через єдину платформу — безпека даних користувачів, інформації про акаунти та записів транзакцій є найвищим пріоритетом. Collaborator запровадила формальну внутрішню програму інформаційної безпеки, що охоплює управління доступом, захист інфраструктури, реагування на інциденти, резервне копіювання та відновлення, а також безпеку персоналу. Цей документ узагальнює наш підхід до безпеки для клієнтів, видавців і партнерів.

Цей документ надається виключно з інформаційною метою щодо практик безпеки Collaborator. Ніщо в цьому документі не повинно тлумачитися як пропозиція, гарантія чи договірне зобов'язання, а також як таке, що створює права для будь-якої третьої сторони. Якщо угода між Collaborator і контрагентом регулює питання, викладене тут, переважну силу має така угода.

2. Як відбувається обмін даними на платформі Collaborator

Collaborator виступає посередником-маркетплейсом. Ми не публікуємо контент самостійно — ми забезпечуємо здійснення транзакцій між рекламодавцями та видавцями. Розуміння того, як обробляються дані між учасниками платформи, є ключовим для нашого підходу до безпеки.

Видимість профілів рекламодавців і видавців

Коли рекламодавець розміщує замовлення у видавця, певна інформація профілю передається між двома сторонами для забезпечення бізнес-взаємодії — зокрема назва компанії, деталі кампанії та специфікації замовлення. Collaborator обмежує таку видимість лише операційно необхідною інформацією. Конфіденційні дані акаунта, платіжні реквізити та приватні облікові дані ніколи не розкриваються між сторонами.

Дані щодо контенту та розміщень

Брифи на контент, вимоги до розміщення та опубліковані URL-адреси передаються між рекламодавцями та видавцями через платформу. Видавці зберігають повний контроль над власними сайтами; Collaborator не має адміністративного доступу чи доступу до CMS сайтів видавців. Перевірка розміщення здійснюється лише шляхом перегляду публічно доступних URL-адрес.

Чого Collaborator не робить

  • Не має доступу до бекенду сайтів видавців, CMS-систем чи адміністративних панелей.
  • Не передає приватні дані акаунта чи платіжні дані одного користувача іншому користувачу.
  • Не продає дані користувачів третім особам з будь-якою метою.
  • Не зберігає повні дані платіжних карток на власних серверах.

3. Дані, які ми збираємо та обробляємо

Дані акаунта та профілю

  • Ім'я, назва компанії, електронна адреса та облікові дані зареєстрованих користувачів.
  • URL-адреси сайтів видавців, категорії ніш, показники трафіку та ціни, надані видавцями.
  • Переваги рекламних кампаній, цільові ринки та вимоги до контенту рекламодавців.

Дані транзакцій і замовлень

  • Історія замовлень, записи про розміщення контенту та журнали спілкування між рекламодавцями та видавцями.
  • Метадані транзакцій (ідентифікатори, суми, статус оплати) — повні дані карток безпосередньо Collaborator не зберігає.
  • Рахунки та платіжні записи, що зберігаються для цілей бухгалтерського обліку та відповідності законодавству.

Технічні дані та дані про використання

  • IP-адреси, інформація про пристрої та дані сесій, що збираються з метою безпеки та запобігання шахрайству.
  • Журнали активності на платформі, що використовуються для вирішення спорів, запобігання зловживанням та вдосконалення сервісу.

4. Безпека інфраструктури та хмарних сервісів

Платформа Collaborator розміщена на хмарній інфраструктурі кількох провайдерів, зокрема Amazon Web Services (AWS), DigitalOcean, OVH та Hetzner. Такий підхід з кількома провайдерами забезпечує географічну надлишковість і усуває єдині точки відмови.

  • Усі виробничі системи розгорнуті в ізольованих середовищах віртуальної приватної хмари (VPC) із суворою сегментацією мережі.
  • Фаєрволи та групи безпеки за замовчуванням забороняють весь вхідний трафік; дозволені лише явно авторизовані служби та порти.
  • Інфраструктура безперервно моніториться за допомогою централізованих інструментів з автоматичним сповіщенням про аномальну активність, зміни доступу та доступність сервісів.
  • Журнали доступу SSH, журнали веб-сервера та системних служб зберігаються протягом 30 днів для цілей аудиту безпеки та розслідування інцидентів.

5. Захист даних і шифрування

  • Усі дані, що передаються між користувачами та платформою Collaborator, шифруються під час передачі з використанням TLS 1.2 або вищої версії.
  • Конфіденційні дані, що зберігаються в наших системах, шифруються в стані спокою.
  • Паролі користувачів зберігаються з використанням одностороннього криптографічного хешування — паролі у відкритому вигляді ніколи не зберігаються та не можуть бути відновлені.
  • Платіжні дані: Collaborator зберігає лише метадані транзакцій. Повні дані карток обробляються та зберігаються виключно нашим сертифікованим стороннім платіжним процесором(-ами) і ніколи не передаються та не зберігаються на серверах Collaborator.

6. Резервне копіювання та аварійне відновлення

Collaborator підтримує задокументовану програму резервного копіювання та аварійного відновлення з визначеними цільовими показниками відновлення.

  • Резервне копіювання бази даних виконується автоматично кожні 24 години.
  • Резервні копії реплікуються у трьох незалежних зовнішніх сховищах: Amazon Web Services S3, виділеному сервері DigitalOcean та виділеному сервері OVH — що забезпечує географічну та мультипровайдерну надлишковість.
  • Цільовий час відновлення (RTO): до 4 годин для критичних систем.
  • Цільова точка відновлення (RPO): до 24 годин.
  • Зазначені вище RTO та RPO є внутрішніми плановими показниками, виміряними за нормальних умов експлуатації, і не є гарантією рівня обслуговування.
  • Процедури відновлення тестуються не рідше одного разу на квартал для підтвердження можливості успішного відновлення даних.
  • Сховище резервних копій має контрольований доступ та ізольоване від виробничих середовищ.

7. Управління доступом та ідентифікацією

  • У всіх внутрішніх системах застосовується рольова модель контролю доступу (RBAC): кожен співробітник отримує лише той доступ, який необхідний для виконання його конкретної ролі (принцип найменших привілеїв).
  • Кожен співробітник і підрядник має індивідуальний обліковий запис — спільні облікові дані не допускаються.
  • Багатофакторна автентифікація (MFA) є обов'язковою для будь-якого доступу до критичних систем та виробничої інфраструктури.
  • Усі адміністративні дії у виробничих системах реєструються та підлягають аудиту.
  • Права доступу переглядаються не рідше одного разу на квартал і негайно скасовуються після звільнення співробітника чи припинення співпраці з підрядником — не пізніше останнього робочого дня.
  • Термінове звільнення (за наявності підстав) призводить до негайного скасування доступу в будь-який час доби.

8. Ізоляція даних користувачів і безпека маркетплейсу

Оскільки Collaborator є двостороннім маркетплейсом, до нього застосовуються особливі механізми контролю для забезпечення належної ізоляції даних рекламодавців і видавців:

  • Кожен обліковий запис користувача працює в межах захищеної сесії; користувачі можуть отримувати доступ лише до даних, пов'язаних із власним обліковим записом.
  • Дані замовлень і кампаній видимі лише конкретному рекламодавцю та видавцю, залученим до цієї транзакції.
  • Облікові дані та доступ до CMS сайтів видавців ніколи не запитуються та не передаються Collaborator.
  • Платіжна інформація рекламодавців не видима видавцям, і навпаки.
  • Журнали доступу до платформи дають змогу виявляти спроби несанкціонованого доступу до даних інших користувачів.

9. Управління вразливостями та оновленнями

  • Патчі безпеки для операційних систем серверів і служб застосовуються з урахуванням пріоритету ризику; критичні патчі застосовуються без затримок.
  • Залежності застосунків і сторонні бібліотеки моніторяться на предмет відомих вразливостей та оновлюються за потреби.
  • Код застосунків перевіряється на наявність поширених вразливостей безпеки під час розробки.
  • Періодично проводяться оцінки безпеки та тестування на проникнення для перевірки ефективності контролю.
  • Якщо патч неможливо застосувати негайно, впроваджуються компенсаційні заходи (сегментація мережі, розширене журналювання, правила WAF або тимчасова ізоляція функцій) до завершення усунення проблеми.

10. Реагування на інциденти безпеки

Collaborator підтримує задокументований план реагування на інциденти з чітко визначеними ролями, шляхами ескалації та цільовими термінами реагування залежно від рівня серйозності інциденту.

Класифікація інцидентів

  • P1 — Критичний: масштабний збій сервісу, підтверджене витікання даних або компрометація адміністраторських облікових даних виробничого середовища. Ескалація: негайно, 24/7.
  • P2 — Високий: компрометація окремого облікового запису, збій резервного копіювання або зловмисна активність на вузлі системи. Ескалація: протягом 1 години.
  • P3 — Середній: поодинока спроба фішингу, невідповідність конфігурації. Ескалація: протягом 1 робочого дня.
  • P4 — Низький: спостережні висновки, незначні вдосконалення журналювання. Вирішення: у плановому порядку.

Процес реагування

  • Після виявлення про інцидент негайно повідомляється через визначений внутрішній канал і класифікується за рівнем серйозності.
  • Вживаються первинні заходи стримування: скасування доступу, ізоляція вузла, ротація облікових даних, обмеження трафіку.
  • Перед вжиттям будь-яких заходів усунення зберігаються докази — журнали, хронологія подій, знімки стану системи.
  • Після стримування проводиться аналіз першопричин та визначаються й відстежуються коригувальні дії.
  • У разі витікання даних, що впливає на дані користувачів, Collaborator оперативно повідомить постраждалих користувачів відповідно до чинного законодавства та договірних зобов'язань.

11. Безпека персоналу та навчання

  • Усі співробітники та підрядники підписують угоди про конфіденційність перед отриманням доступу до систем.
  • Нові співробітники проходять навчання з питань безпеки під час введення на посаду перед наданням повного доступу, що охоплює практики роботи з паролями, обізнаність щодо фішингу, обробку даних та повідомлення про інциденти.
  • Щорічне навчання з питань обізнаності щодо безпеки проводиться для всього персоналу з доступом до систем.
  • Додаткове цільове навчання може призначатися після інцидентів безпеки або змін політики.
  • Процедури звільнення передбачають негайне скасування всіх облікових даних, токенів, VPN-доступу, доступу до репозиторіїв та дозволів хмарних сервісів.

12. Сторонні постачальники та субпроцесори

Collaborator співпрацює зі сторонніми постачальниками послуг хостингу інфраструктури, обробки платежів та інших функцій платформи. До всіх відносин зі сторонніми постачальниками застосовуються такі контролі:

  • Нові постачальники з доступом до даних клієнтів або виробничих систем оцінюються щодо рівня безпеки та відповідності договірним вимогам перед початком співпраці.
  • Усі субпроцесори, що обробляють персональні дані, пов'язані договірними зобов'язаннями щодо захисту даних.
  • Підрядники отримують лише тимчасовий, обмежений за обсягом доступ із чітко визначеною метою і підпорядковуються тим самим вимогам безпеки, що й співробітники.
  • Платіжні процесори, які використовує Collaborator, працюють відповідно до сертифікації PCI DSS; повні дані платіжних карток обробляються виключно в межах їхніх сертифікованих середовищ.
  • Сторонні інтеграції періодично переглядаються щодо подальшої необхідності та відповідності вимогам безпеки.

13. Моніторинг та журналювання

Collaborator використовує централізовану інфраструктуру моніторингу та журналювання для раннього виявлення подій безпеки та аномалій у роботі сервісу.

  • Події автентифікації, зміни прав доступу, адміністративні дії, зміни конфігурації та помилки сервісу фіксуються в централізованих журналах.
  • Налаштовано автоматичні сповіщення про критичні події, зокрема зміни доступу, збої резервного копіювання, помилки розгортання, зміни облікових даних та аномальні навантаження.
  • Журнали інфраструктури (доступ SSH, веб-сервер, системні служби) зберігаються протягом 30 днів.
  • Доступ до журналів обмежений уповноваженим персоналом; журнали не можуть бути змінені чи видалені без затвердженого процесу.

14. Конфіденційність та відповідність нормативним вимогам

Collaborator обробляє персональні дані користувачів в Україні, Європейському Союзі та інших юрисдикціях відповідно до чинного законодавства про захист даних, зокрема Закону України «Про захист персональних даних» та Загального регламенту про захист даних ЄС (GDPR).

  • Дані збираються та обробляються лише з визначеною, законною метою на підставі чинних правових підстав.
  • Персональні дані не зберігаються довше, ніж це необхідно для їхньої первинної мети, якщо інше не вимагається чинним законодавством.
  • Користувачі мають право на доступ, виправлення та вимогу видалення своїх персональних даних — запити можна надсилати на адресу [email protected].
  • Collaborator не продає персональні дані рекламодавців, видавців чи будь-яких інших користувачів платформи третім особам.
  • Детальну інформацію про практики обробки даних див. у Політиці конфіденційності Collaborator на collaborator.pro.

15. Відповідність стандартам та сертифікація

У цьому розділі викладено позицію Collaborator щодо сертифікації відповідно до міжнародних стандартів інформаційної безпеки.

Програма інформаційної безпеки Collaborator структурована з урахуванням встановлених міжнародних стандартів, зокрема ISO/IEC 27001. Станом на дату цієї політики програма не подавалася на формальну сертифікацію відповідно до ISO/IEC 27001 чи ISO/IEC 27701, а також на атестацію SOC 2 чи SOC 3. Сертифікація за цими стандартами є добровільною: GDPR вимагає технічних та організаційних заходів, відповідних рівню ризику, і розглядає сертифікацію як один із засобів підтвердження відповідності, а не як обов'язкову вимогу.

Collaborator постійно переглядає доцільність формальної сертифікації з урахуванням масштабу своєї діяльності, вимог клієнтів та нормативних змін. Будь-яка зміна статусу сертифікації буде відображена в наступній версії цієї політики.

Оцінюючи доцільність сертифікації, Collaborator враховує характер інформації, яка обробляється на платформі:

  • Collaborator не обробляє особливі категорії персональних даних, такі як дані про здоров'я, біометричні чи генетичні дані.
  • Collaborator не зберігає повні дані платіжних карток, що суттєво зменшує обсяг вимог PCI DSS, застосовних до Collaborator.
  • Персональні дані, що обробляються, обмежені тим, що необхідно для роботи маркетплейсу: контактні дані корпоративних користувачів, параметри замовлень і метадані транзакцій.

Наступні заходи підтримують рівень безпеки Collaborator:

  • Інфраструктура Collaborator розміщена у провідних постачальників хмарних послуг, які мають власні незалежні сертифікації безпеки.
  • Обробка платежів здійснюється постачальниками, які відповідають галузевим стандартам безпеки даних платіжних карток.
  • Заходи, описані в цій політиці, задокументовані у внутрішніх процедурах і періодично переглядаються.

16. Перегляд політики та контакти

Ця політика переглядається та оновлюється після суттєвих змін в інфраструктурі, діяльності чи застосовних правових вимогах Collaborator, а також не рідше одного разу на рік. Актуальна версія опублікована на collaborator.pro.

З питань щодо цієї політики чи практик безпеки Collaborator, будь ласка, звертайтеся: [email protected].

Collaborator залишає за собою право оновлювати свої практики безпеки в будь-який час. Цей документ не розкриває конфіденційні дані про інфраструктуру, внутрішні облікові дані чи власні конфігурації систем.

Згідно з нашою політикою використання файлів cookie ми обробляємо їх для забезпечення найкращого досвіду користувача.