На главную

Договор

  • Публичная оферта
  • Пользовательское соглашение
  • Допустимое использование
  • Условия предоставления
  • SLA
  • Политика возврата

Данные и приватность

  • Политика конфиденциальности
  • Политика cookie
  • Договор поручения (DPA)
  • Субобработчики

Безопасность и AI

  • Информационная безопасность
  • Сообщить об уязвимости
  • Использование AI
  • Жалобы на контент
  • Запросы госорганов

Контакты

  • Реквизиты
  • Контакты

Редакция от 24 мая 2026 г.

Политика информационной безопасности

AG0NTS обрабатывает чувствительные данные клиентов и Конечных пользователей — диалоги, документы, ключи интеграций, биометрические данные (голос), финансовые операции. Настоящий документ описывает технические и организационные меры защиты, нормативное соответствие и порядок реагирования на инциденты.

1. Защита передачи данных

  • Весь трафик между браузером Пользователя, Платформой и API шифруется по протоколу TLS 1.2 и выше. Страницы с устаревшими шифрами или без HTTPS недоступны.
  • Сертификаты выпущены доверенным удостоверяющим центром, обновляются автоматически. HSTS включён на всех публичных доменах.
  • Платёжные операции проходят через банк-эквайер АО «ТБанк» (лицензия Банка России № 2673) с применением технологии 3-D Secure 2.0 в соответствии с обязательными требованиями Банка России и ст. 9 Федерального закона от 27.06.2011 № 161-ФЗ. Карточные реквизиты вводятся на форме банка-эквайера и в инфраструктуру AG0NTS не попадают.

2. Защита данных в покое

  • Секреты интеграций (API-ключи AI-провайдеров, MCP, CRM, голосовых сервисов) шифруются at-rest по алгоритму AES-256-GCM. Мастер-ключ хранится отдельно от базы данных и ротируется по расписанию.
  • Пароли пользователей хранятся в виде хешей argon2id; восстановление оригинального пароля невозможно.
  • Резервные копии БД и файлового хранилища шифруются и хранятся отдельно от продуктивной инфраструктуры с независимыми ключами.

3. Изоляция тенантов

  • Каждый рабочий контейнер выполняется с правами unprivileged user, с read-only rootfs и сетевым egress-firewall — внешние соединения разрешены только на whitelisted адреса.
  • Логически данные разных тенантов разделены на уровне БД (per-tenant row-level scoping) и хранилища векторов.
  • Доступ сотрудников AG0NTS к данным тенантов ограничен принципом минимально необходимых прав и журналируется.

4. Журнал аудита

Все привилегированные операции — вход в Личный кабинет, изменение тарифа, выгрузка данных, MCP-вызовы, операции с платёжной информацией, действия администраторов — фиксируются в неперезаписываемом журнале аудита с привязкой к пользователю, IP-адресу, времени и хешу payload. Журнал сохраняется в течение не менее 5 (пяти) лет в порядке ст. 18.1 Федерального закона № 152-ФЗ. Заказчику доступна выгрузка собственных аудит-записей в Личном кабинете и по запросу.

5. Защита от мошенничества

  • Антифрод-система банка-эквайера проверяет все платежи; подозрительные операции отклоняются автоматически.
  • На стороне Платформы применяется rate-limiting на чувствительных эндпоинтах (попытки входа, инициация платежа, отправка подтверждений).
  • На критических действиях (смена пароля, изменение биллинговой информации, создание API-ключей) — обязательное подтверждение по e-mail и/или MFA.
  • Реализованы детекторы аномалий: множественный вход с разных географий, массовые удаления, подозрительные паттерны API-обращений.

6. Соответствие законодательству и стандартам

  • Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» — уведомление РКН подано в порядке ст. 22, политика обработки публикуется по ст. 18.1, уведомление о трансграничной передаче направлено по ч. 3 ст. 12.
  • Постановление Правительства РФ от 01.11.2012 № 1119 — Платформа классифицирована как ИСПДн уровня защищённости УЗ-3.
  • Приказ ФСТЭК России от 18.02.2013 № 21 — реализованы организационные и технические меры, соответствующие УЗ-3.
  • Постановление Правительства РФ от 15.09.2008 № 687 — порядок обработки персональных данных без средств автоматизации, при необходимости.
  • Федеральный закон от 22.05.2003 № 54-ФЗ — фискализация платежей через банк-эквайер.
  • Регламент (ЕС) 2016/679 (GDPR) — для пользователей в ЕЭП: законность обработки, права субъектов, уведомление о нарушениях в порядке ст. 33–34.
  • Регламент (ЕС) 2024/1689 (AI Act) — раскрытие AI-взаимодействия (ст. 50) и иные применимые требования; подробнее — в Политике использования AI.
  • Федеральный закон от 27.06.2011 № 161-ФЗ — операции с банковскими картами, 3-D Secure.

Лицензия ФСТЭК на деятельность по технической защите конфиденциальной информации Оператору не требуется, поскольку защита осуществляется для собственных нужд (исключение пп. «а» п. 2 Положения, утверждённого Постановлением Правительства РФ от 03.02.2012 № 79). Лицензия ФСБ на деятельность с криптосредствами — не требуется в той мере, в какой Оператор использует несертифицированные общедоступные криптосредства для собственных нужд (положение, утверждённое Постановлением Правительства РФ от 16.04.2012 № 313).

7. Реагирование на инциденты

  • При выявлении инцидента, повлёкшего неправомерную или случайную передачу, предоставление, распространение либо доступ к персональным данным, Оператор не позднее 24 часов направляет уведомление в Роскомнадзор через ГИС «Реестр операторов» в порядке ч. 3.1 ст. 21 Федерального закона № 152-ФЗ и приказа Роскомнадзора от 14.11.2022 № 187.
  • Не позднее 72 часов Оператор направляет результаты внутреннего расследования в Роскомнадзор; для пользователей в ЕЭП — уведомляет компетентный надзорный орган в порядке ст. 33 GDPR.
  • Затронутые субъекты уведомляются не позднее 10 (десяти) рабочих дней с момента подтверждения инцидента, если иное не предписано регулятором; в случае высокого риска для прав и свобод — без неоправданной задержки в порядке ст. 34 GDPR.
  • Заказчики-Контролёры, чьи данные затронуты, уведомляются в срок не более 24 часов с момента обнаружения для целей выполнения ими собственных обязанностей.
  • По итогам инцидентов уровня P1 публикуется пост-мортем в порядке разд. 7 SLA.

8. Программа раскрытия уязвимостей

Программа Coordinated Vulnerability Disclosure, объём, safe harbor и сроки реакции — /legal/vulnerability. Срок первичного ответа — не более 24 часов.

9. Политика паролей и доступов

  • минимальная длина пароля — 12 символов, обязательны 3 из 4 классов символов;
  • опция многофакторной аутентификации (TOTP) доступна всем тарифам;
  • сессионные cookie — Secure, HttpOnly, SameSite=Lax;
  • принудительный logout при подозрении на компрометацию.

10. Управление уязвимостями

  • зависимости проверяются автоматическими сканерами на каждом коммите;
  • уязвимости категории Critical устраняются в срок не более 14 дней с момента подтверждения; High — 30 дней; Medium — 60 дней; Low — 90 дней;
  • применяется политика секьюрного SDLC: peer review всех изменений, автоматические тесты, секреты не хранятся в исходном коде.

11. Сотрудничество с надзорными органами

Порядок исполнения запросов уполномоченных органов — на странице «Контакты» и в внутреннем регламенте Оператора. По запросам правоохранительных органов и надзорных органов Оператор действует в рамках, установленных законодательством, с раскрытием минимального необходимого объёма данных.

12. Контакты

Все вопросы по информационной безопасности — me@keken.ru с темой «Security».