Правовая информация
Политика безопасности и хранения данных
Последнее обновление · 13 июля 2026 г.
Настоящая политика объясняет, как Applied America обеспечивает безопасность Applied America OS, какую деловую активность и события безопасности мы отслеживаем, кто может получать к ним доступ и как долго мы их храним. Она дополняет нашу Политику конфиденциальности, Условия использования и Уведомление о файлах cookie и отражает наш принцип: надзор существует для защиты платформы и её пользователей, а не для слежки за ними.
Программа безопасности
Мы применяем административные, технические и организационные меры защиты, направленные на охрану платформы и содержащейся в ней конфиденциальной информации о проектах, капитале и организациях. Они включают контроль доступа, шифрование при передаче, заголовки безопасности и политику безопасности контента, администрирование по принципу наименьших привилегий и аудиторское журналирование чувствительных действий. Ни одна система не является абсолютно защищённой, и мы не гарантируем абсолютной безопасности.
Что мы отслеживаем
Для аутентифицированных учётных записей платформы мы фиксируем деловую активность и события безопасности в целях безопасности, комплаенса, аудируемости и поддержки:
- Аутентификация и сессии — вход/выход, длительность сессии, IP-адрес, приблизительное местоположение по IP, сетевой провайдер, устройство, браузер и операционная система.
- Активность в приложении — открытые страницы и модули, просмотренные проекты и комнаты капитала, просмотренные или загруженные документы, отправленные формы, поисковые запросы, а также поданные или рассмотренные запросы доступа.
- События безопасности — неудачные входы, случаи отказа в доступе, необычные объёмы загрузок, входы с нового устройства или из нового местоположения и связанные индикаторы риска.
Определение местоположения по IP является приблизительным и не является подтверждённым физическим адресом. Мы не ведём скрытую запись экрана; когда требуется восстановить последовательность действий, она формируется из описанного выше журнала событий. Мы не продаём данные об активности.
Административный доступ (по уровням)
Доступ к мониторингу и аналитике ограничен по ролям и предоставляется по принципу служебной необходимости, при этом каждый административный доступ сам по себе журналируется:
- Analytics Viewer — только агрегированная аналитика.
- Security Admin — записи о входах, IP-адресах, безопасности и рисках.
- Compliance Admin — журналы аудита, юридические отметки и проверка публичных записей.
- Platform Admin — операционная и пользовательская аналитика.
- Super Admin — полная видимость при журналировании всех обращений.
График хранения данных
Ниже приведены базовые ориентиры; точные сроки проверяются юридической службой и могут различаться в зависимости от юрисдикции и требований о сохранении данных:
- Журналы событий безопасности — 1–7 лет
- Журналы аудита — 3–7 лет
- Записи о входах / сессиях — 1–3 года
- Журналы доступа к документам — 3–7 лет
- Аналитика страниц и взаимодействий — 12–24 месяца
- Агрегированная / обезличенная аналитика — хранится дольше
- Журналы экспорта — 3–7 лет
- Записи поддержки — 2–5 лет
- Записи об удалённых учётных записях — только в объёме, требуемом законом
- Чувствительные записи по делам племён (Tribal Affairs) — особые правила хранения и удаления, утверждённые органами управления, с защитой суверенитета данных и строгим контролем доступа.
Меры защиты и управление
- Ролевой доступ ко всем средствам мониторинга и аналитики.
- Минимизация данных — мы собираем только то, что требуется для надзора и безопасности, и ничего сверх этого.
- Маскирование чувствительных полей и контроль экспорта с обязательным согласованием чувствительных выгрузок.
- Юридическая проверка любой функции, чувствительной с точки зрения наблюдения, до её выпуска.
- Никакой продажи данных об активности пользователей; никакого скрытого отслеживания сверх раскрытого нами.
Уведомление о прототипе
На этапе прототипа платформы активность фиксируется только в текущем браузере в демонстрационных целях, а исключительно серверные сигналы (такие как IP-адрес и геолокация) не собираются. Аутентичная серверная фиксация, журналирование аудита «только на добавление» и принудительное соблюдение сроков хранения будут включены при развёртывании защищённой серверной части. Настоящее уведомление будет обновлено соответствующим образом.
Сообщить о проблеме
Чтобы сообщить об уязвимости безопасности или о вопросах, связанных с тем, как отслеживается или хранится активность, обращайтесь по адресу applied@thecefa.org.
Есть вопросы по этому документу? Напишите на applied@thecefa.org.