DVL · БЕЗОПАСНОСТЬ · № 04

Защита данных по 152-ФЗ и OWASP ASVS L2

Девелоперские сделки на ₽100M–10B требуют контролируемой среды: классификация данных, изоляция арендаторов, аудит доступа, регистрируемые инциденты. Четыре независимых слоя контроля — обязательное условие релиза.

БАЗОВЫЙ КОНТУР БЕЗОПАСНОСТИ · В.1.2 · ОБН. 2026-05-14
ЧЕТЫРЕ СЛОЯ

Четыре независимых слоя контроля — на каждом проекте

01

Секреты и ключи

Боевые ключи хранятся в защищённом хранилище секретов. Pre-commit-проверка (на этапе подготовки коммита) блокирует случайный коммит токенов. На уровне организации включена защита от push секретов — коммит с секретом не уходит в удалённый репозиторий.

Хранилище боевых ключейБлокировка секретов до коммитаЗащита от push секретов
02

Изоляция данных и аутентификация

Построчная защита (RLS) на каждой таблице базы — клиент видит только свои данные. Сервисный доступ изолирован от клиентской сборки. Ключи ротируются по расписанию и не хранятся в репозитории.

Построчная защита (RLS)Изоляция по арендаторамРотация ключей
03

Мониторинг и журналы

Сбор ошибок — стек-трейсы без персональных данных. Продуктовая аналитика с явным отказом от сбора. Журналы не содержат кадастровых номеров клиентов и контактных данных.

Сбор ошибокПродуктовая аналитикаБез персональных данных
04

Сборка и конвейер выпуска

Статический анализ кода на каждом запросе на слияние. Конвейер блокирует выпуск при находках уровня High / Critical (инъекции в код, секреты в коде, небезопасный SQL). Только сборка, прошедшая все проверки, выходит в продуктив.

Статический анализ кодаАвто-блок выпусковЗелёный путь в продуктив
СООТВЕТСТВИЕ

Стандарты, под которые подписываемся

152-ФЗ

Персональные данные РФ. Локальное хранение, согласие на обработку, реестр Роскомнадзора.

Платежи и расчёты

Оплата осуществляется только по безналичному расчёту между юридическими лицами. DVL не принимает банковские карты, не использует эквайринг и не хранит платёжные реквизиты карт. Карточные данные не собираются, не обрабатываются и не проходят через инфраструктуру DVL. Карточные платежи могут быть добавлены позднее через сертифицированного эквайера; до подключения эквайринга PCI-DSS не применяется к платёжному контуру DVL.

ISO 27001 · план

В плане на Q4 2026 — подготовка к внешнему аудиту после первой стабильной выручки. Сейчас контроль внутренний, по чек-листу OWASP ASVS Level 2.

ОБУЧЕНИЕ МОДЕЛЕЙ

Клиентские данные не используются для обучения моделей

Запросы и документы клиентов изолированы по арендаторам. Зашифрованы при хранении (AES-256) и при передаче (TLS 1.3). Языковые модели подключаются через корпоративный тариф API с явно отключённым удержанием данных. Ни одна сторонняя модель не дообучается на ваших кадастрах, балансах или меморандумах.

КОНТАКТ ПО БЕЗОПАСНОСТИ

Нашли уязвимость или нужен опросник безопасности?

Пишите напрямую — отвечаем в течение 24 часов. Для корпоративных клиентов вышлем заполненный опросник SIG/CAIQ.