Изоляция агентств, проверяемая при каждом релизе
Каждая запись несёт идентификатор вашего агентства, а изоляция обеспечивается на ДВУХ независимых уровнях: внутри приложения и в самом ядре хранилища, которое отказывается выдавать данные другого агентства, даже если их запросит приложение. Перед каждым развёртыванием это доказывает набор тестов: если падает хотя бы один, релиз отменяется.
Хостинг в Европейском союзе
Серверы, документы и резервные копии находятся в ЕС и подчиняются европейскому праву. Ваши рабочие данные не передаются за пределы Союза. Список наших субобработчиков опубликован, и о каждом добавлении мы сообщаем за 30 дней.
Ключ шифрования, который принадлежит только вам
Самые чувствительные данные (банковские реквизиты, реквизиты для выставления счетов, заметки, черновики договоров) шифруются (AES-256-GCM) ключом, выделенным именно ВАШЕМУ агентству: он хранится в отдельном сервисе управления ключами, регулярно ротируется и при инциденте немедленно заменяется. Два агентства никогда не делят один ключ. При этом мы не утверждаем, будто зашифровано «всё»: то, что нужно искать, сортировать и считать (имена, города, суммы), остаётся доступным продукту и защищено описанной выше изоляцией. Утверждать обратное значило бы лгать.
Удаление доказуемо, а не декларативно
Когда вы уходите, мы не просто стираем строки: мы УНИЧТОЖАЕМ ваш ключ. Без него зашифрованные данные становятся нечитаемыми навсегда, в том числе в уже созданных резервных копиях, которые никто не сможет «забыть» вычистить. При этом самому приложению уничтожать ключи запрещено: это право закреплено за отдельной учётной записью вне его досягаемости. Поэтому взлом сервиса не способен уничтожить данные клиентов.
Резервные копии вне досягаемости наших же серверов
Наши серверы могут ЗАПИСАТЬ резервную копию, но не могут ни прочитать её, ни стереть. Скомпрометированный сервер, таким образом, не способен ни выгрузить ваши копии, ни уничтожить их, а это в точности сценарий вымогателей. Восстановить их может только ключ, хранящийся офлайн, и восстановление отрабатывается из расчёта, что сервер потерян.
Никаких секретов на наших серверах
Учётные данные, которыми пользуются наши сервисы, не лежат ни на диске, ни в базе данных: они хранятся в отдельном защищённом хранилище. Украденный диск, копия сервера, выгрузка базы: ничего пригодного из них не извлечь.
Журнал аудита, защищённый от подделки
Чувствительные действия записываются в реестр, работающий ТОЛЬКО НА ДОБАВЛЕНИЕ и связанный криптографической цепочкой: в нём ничего нельзя изменить или стереть, даже нам, потому что это запрещает само ядро хранилища. Каждое вмешательство нашей поддержки в ваш аккаунт фиксируется там, и вы можете запросить выписку.
Ключи доступа вместо пароля
Входите по ключу доступа: достаточно отпечатка пальца, лица или PIN-кода вашего устройства. Приватный ключ никогда не покидает устройство и НЕ МОЖЕТ быть воспроизведён на фишинговом сайте: это единственная структурная защита от фишинга, тогда как одноразовый код можно просто перепечатать на поддельной странице. В дополнение: двухфакторная аутентификация TOTP с резервными кодами, блокировка PIN-кодом и сессии, отзываемые для каждого устройства отдельно. Попытки входа к тому же ограничиваются у самого источника: повторные попытки постепенно замедляются, а при подозрительном поведении появляется дополнительная проверка, что вы человек.
Точные ролевые права
Каждый участник видит и редактирует только свой периметр: закреплённые артисты, точечные права, блокировки после подписания. Портал артиста никогда не показывает маржу агентства.
GDPR уже встроен
Самостоятельный экспорт ваших данных, в том числе когда удаление уже запланировано, потому что переносимость не обменивают на оплаченную подписку. Удаление по запросу выполняется. Соглашение об обработке данных (ст. 28) включено в наши условия, никаких дополнительных соглашений выпрашивать не нужно. Сроки хранения: после 6 месяцев неактивности назначается удаление, о котором вас предупреждают за 15 дней; ваш ключ уничтожается через 7 дней после стирания.