DVL · БЕЗОПАСНОСТЬ · № 04

Защита данных по 152-ФЗ и OWASP ASVS L2

Девелоперские сделки на ₽100M–10B требуют контролируемой среды: классификация данных, изоляция арендаторов, аудит доступа, регистрируемые инциденты. Четыре независимых слоя контроля — обязательное условие релиза.

БАЗОВЫЙ КОНТУР БЕЗОПАСНОСТИ · В.1.2 · ОБН. 2026-05-14
ЧЕТЫРЕ СЛОЯ

Четыре независимых слоя контроля — на каждом проекте

01

Секреты и ключи

Боевые ключи хранятся в защищённом хранилище секретов. Pre-commit-проверка (на этапе подготовки коммита) блокирует случайный коммит токенов. На уровне организации включена защита от push секретов — коммит с секретом не уходит в удалённый репозиторий.

Хранилище боевых ключейБлокировка секретов до коммитаЗащита от push секретов
02

Изоляция данных и аутентификация

Построчная защита (RLS) на каждой таблице базы — клиент видит только свои данные. Сервисный доступ изолирован от клиентской сборки. Ключи ротируются по расписанию и не хранятся в репозитории.

Построчная защита (RLS)Изоляция по арендаторамРотация ключей
03

Мониторинг и журналы

Сбор ошибок — стек-трейсы без персональных данных. Продуктовая аналитика с явным отказом от сбора. Журналы не содержат кадастровых номеров клиентов и контактных данных.

Сбор ошибокПродуктовая аналитикаБез персональных данных
04

Сборка и конвейер выпуска

Статический анализ кода на каждом запросе на слияние. Конвейер блокирует выпуск при находках уровня High / Critical (инъекции в код, секреты в коде, небезопасный SQL). Только сборка, прошедшая все проверки, выходит в продуктив.

Статический анализ кодаАвто-блок выпусковЗелёный путь в продуктив
СООТВЕТСТВИЕ

Стандарты, под которые подписываемся

152-ФЗ

Персональные данные РФ. Локальное хранение, согласие на обработку. Оператор в реестре Роскомнадзора — рег. № 77-25-227989.

Платежи и расчёты

Оплата осуществляется только по безналичному расчёту между юридическими лицами. DVL не принимает банковские карты, не использует эквайринг и не хранит платёжные реквизиты карт. Карточные данные не собираются, не обрабатываются и не проходят через инфраструктуру DVL. Карточные платежи могут быть добавлены позднее через сертифицированного эквайера; до подключения эквайринга PCI-DSS не применяется к платёжному контуру DVL.

ISO 27001 · план

В плане на Q4 2026 — подготовка к внешнему аудиту после первой стабильной выручки. Сейчас контроль внутренний, по чек-листу OWASP ASVS Level 2.

ОБУЧЕНИЕ МОДЕЛЕЙ

Клиентские данные не используются для обучения моделей

Запросы и документы клиентов изолированы по арендаторам. Зашифрованы при хранении (AES-256 на уровне управляемой БД) и при передаче (TLS 1.3). Перед обращением к внешней языковой модели данные проходят обязательный контур обезличивания — персональные идентификаторы удаляются; обработка на русском языке выполняется на отечественной модели. Ни одна сторонняя модель не дообучается на ваших кадастрах, балансах или меморандумах.

КОНТАКТ ПО БЕЗОПАСНОСТИ

Нашли уязвимость или нужен опросник безопасности?

Пишите напрямую — отвечаем в течение 24 часов. Для корпоративных клиентов вышлем заполненный опросник SIG/CAIQ.