Огляд заходів інформаційної безпеки
Відомості про документ
- Код документа:
- DEC-SEC-01
- Редакція:
- 1.0
- Статус:
- Чинна
- Затверджено:
- ФОП Ударов Є. О., наказ № 1-ПД від 06.10.2026
- Чинна з:
- 6 жовтня 2026
- Опубліковано:
- 6 жовтня 2026
- Наступний перегляд:
- до 6 квітня 2027
- Відповідальний за актуальність:
- Відповідальний за безпеку
- Гриф доступу:
- Публічний
Тут стисло описано, як ми захищаємо дані в DocEasyCraft. Це огляд для користувачів, партнерів і служб безпеки клієнтів. Документ доповнює Політику конфіденційності і Угоду про обробку даних.
Що ми робимо
| Напрям | Захід |
|---|---|
| Шифрування | Усі зʼєднання з сервісом захищені HTTPS (TLS). Постачальники інфраструктури шифрують дані під час передачі й у стані спокою згідно зі своїми стандартами |
| Автентифікація | Вхід за кодом на email, паролем або через Google. Паролі зберігаються лише у вигляді хешів (bcrypt) |
| Сесії | Токени сесій зберігаються в cookie, недоступних скриптам сторінки (HttpOnly), передаються лише захищеним зʼєднанням, термін дії короткий: токен доступу — 1 година, оновлення — 30 днів |
| Ізоляція даних | Дані акаунта доступні лише його власнику: кожен запит до документів, компаній і контрагентів обмежений ідентифікатором акаунта |
| Захист даних сторін | Під час генерації договорів реквізити сторін обробляються як позначки (токени) й підставляються в текст на сервері |
| API | Доступ за персональним ключем; ключ можна видалити й створити заново |
| Платежі | Дані картки вводяться на стороні платіжного сервісу LiqPay й до нас не потрапляють |
| ШІ | Запити до моделей передаються захищеним каналом; навчання моделей на вашому вмісті не відбувається (Політика використання ШІ) |
| Захист вмісту | Перегляд неоплаченого документа захищено від копіювання |
| Оновлення | Ми підтримуємо залежності та платформу в актуальному стані й виправляємо відомі вразливості |
| Облік подій | Помилки й підозрілі дії фіксуються в журналах для діагностики та розслідування інцидентів |
Доступ та організація
Доступ до даних користувачів мають лише уповноважені особи й лише в обсязі, потрібному для підтримки, діагностики й безпеки. Секрети (ключі API, паролі до сервісів) зберігаються в змінних середовища, а не в коді. Сервіс управляється Фізична особа-підприємець Ударов Євгеній Олегович, яке відповідає за інформаційну безпеку.
Інциденти
Якщо станеться порушення безпеки даних, ми оцінимо його, обмежимо наслідки та повідомимо постраждалих користувачів і, коли це вимагає закон, компетентні органи. Для бізнес-користувачів терміни сповіщення визначені в DPA.
Чого ми не заявляємо
DocEasyCraft не має сертифікації за ISO/IEC 27001 чи іншими стандартами інформаційної безпеки. Жоден сервіс не може гарантувати абсолютну безпеку; ми вживаємо заходів, співрозмірних ризикам.
Що можете зробити ви
- використовуйте унікальний пароль або вхід через Google;
- не передавайте код входу й API-ключ іншим особам;
- не вносьте у вільному тексті зайві персональні дані;
- завантажуйте й зберігайте копії важливих документів у себе.
Повідомити про проблему
Знайшли вразливість? Дійте за політикою відповідального розкриття. З питань безпеки та запитів від служб безпеки клієнтів пишіть на info@doceasycraft.com.