Политика безопасности
Корпоративная безопасность

Политика безопасности

Как Haviqo защищает ваши финансовые данные и данные, связанные с соблюдением нормативных требований.

1. Архитектура безопасности

Защищённые запросы проходят аутентификацию и проверку прав. Важные операции регистрируются в журнале аудита.

  • Изоляция арендаторов обеспечивается процедурами приложения с привязкой к арендатору и защитой строк PostgreSQL, включая автоматические негативные тесты межарендаторского доступа.
  • Серверные проверки различают роли OWNER, CFO, ACCOUNTANT, AUDITOR и HR_MANAGER. Доступ также зависит от принадлежности к организации и запрошенной операции.
  • Сессии аутентификации управляются Supabase Auth согласно активной конфигурации проекта. Фиксированный публичный срок сессии здесь не заявляется.
  • Защищённые API требуют аутентификации. Публичные API используют соответствующие их назначению меры контроля, включая ограничения запросов.

2. Шифрование

  • При передаче веб-трафик и API используют HTTPS. Версии протоколов и пограничные меры определяются активной конфигурацией поставщиков хостинга.
  • При хранении база данных и хранилище платформы используют средства защиты, управляемые поставщиками согласно их конфигурации и условиям.
  • Учетные данные управляются Supabase Auth. Прикладной код Haviqo не хранит пароли в открытом виде.
  • Управление секретами: ключи API, учетные данные базы данных и секреты JWT хранятся как переменные окружения в среде выполнения развертывания и никогда не включаются в исходный код.

3. Управление доступом

  • Принцип наименьших привилегий: пользователям и сервисным учетным записям предоставляются только те права, которые необходимы для выполнения их конкретных функций.
  • Применение RBAC как на уровне API (tRPC-процедуры), так и на уровне базы данных (ограничение по строкам в пределах арендатора).
  • Шаблоны документов используют журнал аудита с режимом только добавления. Активные метаданные аудита контролируются ролями; минимизированные события хранения жизненного цикла арендатора сохраняются в течение семи лет и не представляют собой постоянную копию содержимого документов.
  • Управление сессиями: сессии инвалидируются при выходе из системы и при смене пароля. Применяются ограничения на одновременные сессии.

4. Размещение данных

Haviqo не заявляет, что все данные клиентов хранятся в ОАЭ. Текущие места размещения отдельных сервисов, субподрядчики и условия трансграничной передачи описаны ниже и должны рассматриваться вместе с применимыми условиями оказания услуг и обработки данных.

Основные данные (база данных, аутентификация, файловое хранилище) размещены во Франкфурте, ЕС. Некоторые субподрядчики (Groq, Upstash, Resend) находятся в США. Передачи регулируются договорными условиями каждого поставщика; формальные соглашения о защите данных (DPA) оформляются в соответствии с UAE PDPL.

5. Журналирование аудита

Операции записи шаблонов документов создают операционные метаданные аудита в режиме только добавления. Активные метаданные аудита видны только авторизованным ролям. Минимизированные события хранения жизненного цикла арендатора сохраняются в течение семи лет и не содержат содержимого документов или постоянных необработанных идентификаторов.

Активные метаданные аудита шаблонов документов доступны авторизованным ролям внутри арендатора. V6.1B не предоставляет экспорт аудита или доступ арендатора после удаления.

6. Управление уязвимостями

  • Зависимости контролируются на предмет известных уязвимостей с помощью автоматизированного сканирования.
  • Исправления безопасности приоритизируются по серьезности, возможности эксплуатации и влиянию на сервис. Универсальный публичный срок исправления не заявляется.
  • Независимое тестирование безопасности может проводиться с учетом рисков. Постоянная сторонняя сертификация не заявляется.
  • Изменения кода проходят автоматические тесты и контролируемые проверки релиза, а также рецензию там, где ее требует процесс релиза.

7. Реагирование на инциденты

В случае возникновения инцидента безопасности или утечки персональных данных Haviqo следует определенному процессу реагирования на инциденты:

  • Обнаружение, оценка и локализация приоритизируются с учетом подтвержденного масштаба и серьезности инцидента.
  • Внутренняя эскалация к уполномоченному по защите данных и старшему руководству.
  • Затронутые клиенты уведомляются в применимые юридические и договорные сроки после необходимой оценки.
  • Регуляторные уведомления направляются компетентному органу, когда это требуется, в применимый срок.
  • Существенные инциденты сопровождаются документированным разбором и контролем мер по устранению.

8. Безопасность сотрудников

  • Доступ к данным клиентов предоставляется только уполномоченному персоналу с документированной операционной необходимостью.
  • Обязанности по безопасности доводятся до персонала, имеющего доступ к защищенным системам.
  • Доступ к производственным системам предоставляется только уполномоченному персоналу на основе принципа «необходимости знать».
  • Доступ сотрудника немедленно блокируется при увольнении.

9. Сторонние поставщики

Сторонние поставщики оцениваются с учетом рисков и регулируются применимыми договорами и условиями обработки данных. Актуальные раскрытые субпроцессоры и передачи указаны в DPA.

10. Ответственное раскрытие уязвимостей

Если вы обнаружили уязвимость в платформе Haviqo, ответственно сообщите о ней на . Мы стремимся оперативно подтвердить получение и провести расследование. Фиксированный срок ответа применяется только при отдельном соглашении. security@haviqo.com.

Контакт службы безопасности

Чтобы сообщить об уязвимости или проблеме безопасности: security@haviqo.com

Последнее обновление: 10 July 2026. Версия 1.0.