Безопасность корпоративного уровня

Безопасность и соответствие

Безопасность ваших данных — наш главный приоритет. QRest создан с применением корпоративных стандартов безопасности и соответствует международным требованиям.

Область ответственности

QRest отвечает за определённые области безопасности, а заведения управляют своими операциями.

Ответственность QRest

  • Инфраструктура платформы и безопасность API
  • Защита аккаунтов пользователей и аутентификация
  • Интеграция платёжной обработки (через PCI-совместимых провайдеров)
  • Контроль безопасности на уровне приложения
  • Мониторинг инцидентов и реагирование

Ответственность заведения

  • Безопасность своих админ-аккаунтов
  • Управление доступом персонала
  • Безопасность локальной сети
  • Безопасность платёжных терминалов (если применимо)
  • Соответствие требованиям обработки данных клиентов

Доказательства и материалы

Мы можем предоставить документацию по безопасности и подтверждение соответствия по запросу.

Сертификаты и политики

Стандарты соответствия

Нажмите, чтобы просмотреть подробную документацию

GDPR

Полное соответствие Общему регламенту защиты данных ЕС

Политика конфиденциальности

Хранение данных

Чёткие правила о сроках хранения ваших данных

Политика хранения

PCI DSS

Платёжные данные обрабатываются сертифицированным провайдером уровня 1 (Iyzico)

Подтверждено

TLS 1.3

Все данные шифруются при передаче по новейшим протоколам

Активно
Модель PCI DSS SAQ-A

QRest использует модель соответствия SAQ-A для полной передачи обработки платежей сертифицированным PCI DSS провайдерам.

Как это работает

  • 1
    Данные карты идут напрямую к платёжному провайдеру
  • 2
    Серверы QRest никогда не видят и не хранят номера карт
  • 3
    Все платёжные операции происходят в защищённой среде провайдера
  • 4
    В нашей системе только ссылки на транзакции (токены)

Наши платёжные провайдеры

Мы работаем с Iyzico и другими региональными PCI DSS совместимыми провайдерами.

Роли GDPR

Контролёр данных

QRest выступает контролёром данных для обработки данных платформы. Мы определяем, как должны обрабатываться данные пользователей.

Обработчик данных

При обработке данных заказов для заведений мы выступаем обработчиком данных, выполняя инструкции заведения.

Соглашение об обработке данных

Для бизнес-аккаунтов мы предоставляем полные Соглашения об обработке данных, соответствующие требованиям GDPR.

Права субъекта данных

В соответствии с GDPR у вас есть полные права в отношении ваших данных.

Примечание: Указанные сроки — наши внутренние цели. Законодательный максимум GDPR составляет 30 дней для всех DSAR запросов, с возможностью продления до 90 дней для сложных случаев.

Право на доступ

30 дней (законодательный)

Запросить копию всех данных о вас

Право на исправление

7 дней (цель)

Запросить исправление неверных данных

Право на удаление

30 дней (законодательный)

Запросить удаление ваших данных

Переносимость данных

30 дней (законодательный)

Получить данные в машиночитаемом формате

Как подать запрос

Вы можете подать запрос через настройки профиля в приложении или написав на qrestreply@gmail.com.

Практики безопасности

Мы применяем меры безопасности на основе принципов OWASP и лучших отраслевых практик.

Примечание: Мы заявляем о применении практик безопасности на основе признанных в отрасли методологий, а не о наличии официальной сертификации.

Аутентификация

  • JWT токены в httpOnly cookies
  • OAuth 2.0 для соцсетей
  • Безопасное управление сессиями

Защита данных

  • Шифрование TLS 1.3 при передаче
  • AES-256 для хранения
  • Шифрование на уровне полей для PII

Безопасность API

  • Ограничение частоты на аутентификации
  • Валидация входных данных
  • Защита CORS
Меры защиты

Как мы защищаем ваши данные

Шифрование хранилища

Все данные шифруются при хранении с использованием AES-256. Ваша информация защищена даже в состоянии покоя.

Шифрование TLS 1.3

Все передаваемые данные защищены новейшим протоколом шифрования TLS 1.3.

Контроль доступа

Ролевой контроль доступа гарантирует, что только уполномоченные лица могут получить доступ к конфиденциальным данным.

Регулярные бэкапы

Автоматическое ежедневное резервное копирование с хранением 30 дней гарантирует сохранность данных.

Мониторинг 24/7

Непрерывный мониторинг безопасности и мгновенные оповещения о любой подозрительной активности.

Реагирование на инциденты

Выделенная команда безопасности с задокументированными процедурами реагирования.

Система контроля доступа

QRest использует гибкую систему ролевого контроля доступа (RBAC), где заведения могут создавать собственные роли под свои нужды.

Роли платформы

Владелец

Полный доступ к управлению заведением, персоналом, настройкам, отчётам и биллингу

Гость

Может просматривать меню, делать заказы и видеть историю своих заказов

Кастомные роли заведения

Владельцы заведений могут создавать неограниченное количество ролей с детальными правами. Примеры:

  • Менеджер — полный доступ к заведению кроме биллинга
  • Официант — заказы и столы
  • Повар — только кухонные заказы
  • Дизайнер — только настройки брендинга
  • Кассир — платежи и чеки

Все изменения прав логируются для аудита безопасности.

Резервное копирование и восстановление

RPO (Целевая точка восстановления)

24 часа

Максимальная потеря данных равна интервалу ежедневного бэкапа

RTO (Целевое время восстановления)

4 часа

Целевое время восстановления сервиса после аварии

Расписание бэкапов

TypeScheduleRetentionEncrypted
Ежедневные бэкапы03:00 UTC30 дней
Еженедельные бэкапыВоскресенье 04:00 UTC12 недель
Ежемесячные бэкапы1-е число 05:00 UTC3 месяца

Тестирование восстановления

Целостность бэкапов проверяется при создании. Полное тестирование восстановления проводится перед крупными обновлениями.

Безопасность платежей

Мы никогда не храним данные вашей платёжной карты. Вся обработка платежей выполняется сертифицированным провайдером PCI DSS уровня 1:

Вопросы по безопасности?

Если у вас есть вопросы по безопасности или вы хотите сообщить об уязвимости, наша команда готова помочь.

Связаться с командой безопасности