Безопасность
Меры защиты данных
Стриж CRM применяет организационные и технические меры, чтобы снижать риск неправомерного доступа, изменения, удаления, копирования или раскрытия персональных данных.
1. Разделение данных
Данные разных барбершопов хранятся раздельно. Доступ к рабочей базе барбершопа должен предоставляться только владельцу аккаунта и пользователям, которым владелец выдал права.
2. Доступ и роли
- каждый пользователь должен работать под своим аккаунтом;
- права доступа ограничиваются ролями;
- администратор барбершопа может выдавать и отзывать доступ;
- сервисные административные разделы отделены от обычного интерфейса.
3. Защита входа
Для аккаунтов применяются пароли, сессии, проверка новых устройств кодами, резервные коды и ограничения на частые попытки входа. Сессионные cookies и технические заголовки настроены с учётом безопасности веб-интерфейса.
4. Защита публичных форм
Публичная онлайн-запись, регистрация, восстановление доступа и поддержка ограничиваются по частоте запросов, чтобы снижать риск перебора, спама и автоматических злоупотреблений.
5. Аудит и уведомления
Чувствительные действия могут фиксироваться в событиях безопасности. Для важных событий, таких как изменение пароля, удаление пользователя или операции с базой, могут отправляться уведомления администраторам.
6. Резервное копирование
Резервные копии используются для восстановления после технических сбоев и хранятся на российской инфраструктуре.
7. Инциденты
При подозрении на неправомерный доступ или утечку данные проверяются по внутреннему регламенту, доступы ограничиваются, причина устраняется, а при подтверждении инцидента выполняются требования уведомления уполномоченных органов.
8. Что должен делать барбершоп
Владелец барбершопа обязан не передавать пароли, удалять доступ бывших сотрудников, выдавать минимально необходимые права и не выгружать клиентскую базу без необходимости.