Як Xcellerate захищає ваші дані.
Останнє оновлення: 2 серпня 2026 р. · Версія 1.0
Сфера застосування
Цей документ щодо безпеки описує адміністративні, технічні та організаційні заходи, які RMM Labs Ltd застосовує для захисту персональних даних і контенту клієнтів у керованій хмарі Xcellerate OPS та пов'язаній корпоративній інфраструктурі. Він опублікований на виконання вимог GDPR ст. 32 і включений шляхом посилання до додатка про обробку даних.
Управління
- Політика інформаційної безпеки переглядається не рідше одного разу на шість місяців або раніше у разі суттєвих змін.
- Ролі та обов'язки узгоджені з набором засобів контролю ISO/IEC 27001:2022.
- Визначена функція несе операційну відповідальність за безпеку та звітує на рівні вищого керівництва в межах RMM Labs Ltd. Відповідальна особа зафіксована у нашому внутрішньому реєстрі діяльності з обробки даних відповідно до GDPR ст. 30 і надається на запит під NDA.
Безпека персоналу
- Перевірка персоналу, що має доступ до виробничих даних, проводиться відповідно до рівня чутливості посади.
- Зобов'язання про конфіденційність поширюються на всіх співробітників і підрядників.
- Навчання з питань безпеки проводиться під час введення в посаду та не рідше одного разу на шість місяців після цього.
Контроль доступу
- Доступ за принципом мінімальних привілеїв на основі задокументованих ролей.
- MFA є обов'язковим для будь-якого доступу до виробничих систем та адміністративних консолей.
- Перевірки доступу проводяться щонайменше щоквартально та фіксуються.
Криптографія та управління ключами
- TLS застосовується на кожному зовнішньому ендпоінті; сертифікати видаються та поновлюються автоматично через Let's Encrypt.
- Шифрування даних у стані спокою захищає дані орендарів, а приватні TLS-ключі орендарів зберігаються в зашифрованому вигляді в основній базі даних з ізоляцією на рівні домену.
- Контент клієнтів логічно розмежовується за ідентифікатором орендаря, і кожен орендар Xcellerate OPS працює з власною базою даних.
Мережева безпека
- Виробничі мережі відокремлені від корпоративних.
- Перед публічними точками доступу розгорнуто фільтрацію вихідного трафіку, правила заборони за замовчуванням і керований рівень балансування навантаження.
- Вихідні залежності обмежені задокументованими інтеграціями для кожного клієнта та перевіряються командою безпеки.
Безперервність обслуговування — важливе розмежування
RMM Labs Ltd розрізняє комерційне зобов'язання щодо доступності та обов'язок щодо доступності персональних даних.
- Комерційна доступність: умови рівня обслуговування для Xcellerate OPS регулюються угодою про підписку.
- Доступність персональних даних (обов'язкова незалежно від будь-якого комерційного SLA): RMM Labs Ltd підтримує резервні копії вмісту клієнтів, достатні для своєчасного відновлення доступності персональних даних та доступу до них після фізичного або технічного інциденту, відповідно до GDPR ст. 32(1)(b) та (c). Резервні копії зберігаються в регіоні EU, описаному на сторінці відповідності.
Журналювання, моніторинг та реагування на інциденти
- Централізоване журналювання охоплює події автентифікації, адміністративні події та події доступу до даних із захищеним від підробки зберіганням.
- Процес реагування на інциденти функціонує із призначеним черговим покриттям.
- Інциденти безпеки, що стосуються персональних даних, перевіряються на відповідність обов'язкам щодо повідомлення про порушення згідно зі статтями 33 і 34 GDPR, а також обов'язкам щодо звітування про інциденти відповідно до статті 23 Директиви (ЄС) 2022/2555 NIS2, де це застосовно.
- Клієнти отримують повідомлення про підтверджене порушення персональних даних без невиправданої затримки та в будь-якому разі у строки, визначені додатком до договору про обробку даних.
Застосовуються два класи зберігання: журнали подій сервісу, термін зберігання яких налаштовується клієнтом у параметрах орендаря; та журнали доступу персоналу RMM Labs Ltd до вмісту клієнта, термін зберігання яких фіксований на рівні не менше 12 місяців і не може бути скорочений клієнтом, оскільки це необхідно для виконання вимог статті 32 GDPR та реагування на інциденти.
Управління постачальниками
- Процес належної перевірки субпроцесорів задокументовано.
- Кожен субпроцесор зобов'язаний дотримуватися умов обробки даних відповідно до ст. 28 GDPR.
Безпека, специфічна для AI
- Межа людського затвердження встановлена для кожної дії AI, яка створює юридичний або значний ефект (див. заяву про прозорість AI).
- Внутрішні нотатки, записи сховища секретів, IT-документація та дані про витрати ніколи не надсилаються постачальникам AI.
- Перш ніж будь-який запит покине платформу, детермінований постійно активний шар редагування замінює персональні та конфіденційні дані (електронні адреси, номери телефонів, IP- та MAC-адреси, IBAN, номери карток і ПДВ, API- та bearer-токени) стабільними замінниками; AI у цьому не бере участі, тому витік неможливий.
- Функції AI працюють на налаштованих провайдерах оператора платформи з ключами API, що зберігаються в зашифрованому вигляді та ніколи не відображаються у відповідях.
Засоби контролю для клієнтів
Клієнти можуть письмово запросити копію поточних відповідей на анкету безпеки за адресою [email protected]. Резюме тестів на проникнення можуть надаватися під NDA.
Сертифікації
RMM Labs Ltd дотримується набору засобів контролю ISO/IEC 27001:2022 та проходить сертифікацію третьою стороною. Статус: у процесі. Незалежні сертифікати будуть додані до цього розділу після їх отримання.