Перейти до змісту

Legal · Останнє оновлення 10 August 2026

Безпека

Як OpenLeadGraph захищає ваші дані: серверна інфраструктура DK Engineering Lab, периметровий захист Cloudflare, ізоляція tenant'ів, шифрування, бекапи та моніторинг 24/7.

1. Огляд

OpenLeadGraph — приватна мультитенантна платформа для кадрових агентств. Кожен клієнт працює в ізольованому просторі, розміщеному на серверній інфраструктурі DK Engineering Lab, з Cloudflare як периметровим шаром захисту. Безпека вбудована в архітектуру, а не додана зверху.

2. Інфраструктура — DK Engineering Lab

Усі сервери застосунку, бази даних і бекапи працюють на інфраструктурі DK Engineering Lab (https://www.dkenglab.com). Платформа не розпорошена між сторонніми сервісами: застосунок, дані та бекапи залишаються всередині одного контрольованого периметра з персоніфікованим адміністративним доступом.

  • Захищені, регулярно оновлювані серверні образи з мінімальною поверхнею атаки.
  • Доступ інженерів за принципом мінімальних привілеїв, під зобов'язаннями конфіденційності.
  • Жодного прямого публічного доступу до баз даних — лише через шар застосунку.

3. Периметровий захист — Cloudflare

Увесь трафік до платформи проходить через Cloudflare, перш ніж досягти наших серверів:

  • Захист від DDoS на краю мережі — об'ємні атаки поглинає глобальна мережа Cloudflare ще до джерела.
  • Web Application Firewall (WAF) фільтрує шкідливі запити, спроби ін'єкцій і відомі шаблони експлойтів.
  • Термінація TLS із сучасними шифрами; з'єднання між Cloudflare та джерелом також зашифровані.
  • Захист від ботів і rate limiting, що охороняють ендпоінти автентифікації від перебору паролів.
  • Захист DNS і високодоступна маршрутизація через anycast-мережу Cloudflare.

4. Ізоляція tenant'ів

Кожен клієнт отримує логічно ізольований робочий простір. Ізоляція застосовується на рівні застосунку та даних: кожен запит, запис кешу, файловий шлях і фонова задача прив'язані до свого tenant'а. Перехресний доступ архітектурно неможливий, а ролі доступу налаштовуються в кожному просторі — власники, рекрутери, продажі та read-only бачать рівно те, що дозволяє їхня роль.

5. Шифрування

  • У русі: TLS для кожного з'єднання — браузер–Cloudflare, Cloudflare–джерело та внутрішні сервіси.
  • У зберіганні: дані та бекапи зашифровані на інфраструктурі DK Engineering Lab.
  • Облікові дані: паролі хешуються сучасними односторонніми алгоритмами; сесійні токени короткоживучі та відкличні.

6. Бекапи та відновлення

  • Щоденні зашифровані бекапи всіх даних робочих просторів.
  • Задокументовані процедури відновлення, що періодично тестуються.
  • Після завершення підписки дані видаляються після 30-денного вікна експорту; копії в бекапах зникають у межах звичайного циклу ротації.

7. Моніторинг і реагування на інциденти

  • Моніторинг і сповіщення 24/7 на серверах DK Engineering Lab, доповнені аналітикою Cloudflare на периметрі.
  • Логування доступу та аудит адміністративних дій усередині робочих просторів.
  • Визначений процес реагування: стримування, аналіз, сповіщення клієнтів без невиправданої затримки (відповідно до 72-годинного вікна GDPR) та пост-інцидентний розбір.

8. Безпека застосунку

  • Рольовий контроль доступу в кожному просторі; чутливі дії вимагають підвищених ролей.
  • Заголовки безпеки на всіх відповідях (HSTS, захист content-type, захист від фреймів, політика referrer).
  • Валідація вводу та санітизація виводу на всіх API-маршрутах; структуроване серверне логування з редагуванням чутливих даних.
  • Оновлення тестуються перед продакшн-ролout; патчі безпеки застосовуються за пріоритетним графіком.

9. Обробка даних AI

AI-функції (скоринг відповідності, CV tailoring, вбудований асистент) обробляють лише поля, необхідні для задачі, в межах власного простору клієнта. Дані клієнта не використовуються для тренування моделей на користь інших клієнтів, а промпти обмежені мінімально необхідними полями.

10. Доступність

Ми цілимось у 99.9% щомісячної доступності продакшн-платформи. Anycast-мережа Cloudflare забезпечує стійку глобальну маршрутизацію на периметрі; доступність джерела, бекапи та процедури відмовостійкості керуються на інфраструктурі DK Engineering Lab. Планові роботи оголошуються заздалегідь.

11. Відповідальне розкриття та контакти

Якщо ви, на вашу думку, знайшли вразливість — повідомте приватно на hello@openleadgraph.com: ми розслідуємо всі звернення та відповідаємо протягом одного робочого дня. Будь ласка, не тестуйте на даних інших клієнтів і не порушуйте роботу сервісу.