Legal · Останнє оновлення 10 August 2026
Безпека
Як OpenLeadGraph захищає ваші дані: серверна інфраструктура DK Engineering Lab, периметровий захист Cloudflare, ізоляція tenant'ів, шифрування, бекапи та моніторинг 24/7.
1. Огляд
OpenLeadGraph — приватна мультитенантна платформа для кадрових агентств. Кожен клієнт працює в ізольованому просторі, розміщеному на серверній інфраструктурі DK Engineering Lab, з Cloudflare як периметровим шаром захисту. Безпека вбудована в архітектуру, а не додана зверху.
2. Інфраструктура — DK Engineering Lab
Усі сервери застосунку, бази даних і бекапи працюють на інфраструктурі DK Engineering Lab (https://www.dkenglab.com). Платформа не розпорошена між сторонніми сервісами: застосунок, дані та бекапи залишаються всередині одного контрольованого периметра з персоніфікованим адміністративним доступом.
- Захищені, регулярно оновлювані серверні образи з мінімальною поверхнею атаки.
- Доступ інженерів за принципом мінімальних привілеїв, під зобов'язаннями конфіденційності.
- Жодного прямого публічного доступу до баз даних — лише через шар застосунку.
3. Периметровий захист — Cloudflare
Увесь трафік до платформи проходить через Cloudflare, перш ніж досягти наших серверів:
- Захист від DDoS на краю мережі — об'ємні атаки поглинає глобальна мережа Cloudflare ще до джерела.
- Web Application Firewall (WAF) фільтрує шкідливі запити, спроби ін'єкцій і відомі шаблони експлойтів.
- Термінація TLS із сучасними шифрами; з'єднання між Cloudflare та джерелом також зашифровані.
- Захист від ботів і rate limiting, що охороняють ендпоінти автентифікації від перебору паролів.
- Захист DNS і високодоступна маршрутизація через anycast-мережу Cloudflare.
4. Ізоляція tenant'ів
Кожен клієнт отримує логічно ізольований робочий простір. Ізоляція застосовується на рівні застосунку та даних: кожен запит, запис кешу, файловий шлях і фонова задача прив'язані до свого tenant'а. Перехресний доступ архітектурно неможливий, а ролі доступу налаштовуються в кожному просторі — власники, рекрутери, продажі та read-only бачать рівно те, що дозволяє їхня роль.
5. Шифрування
- У русі: TLS для кожного з'єднання — браузер–Cloudflare, Cloudflare–джерело та внутрішні сервіси.
- У зберіганні: дані та бекапи зашифровані на інфраструктурі DK Engineering Lab.
- Облікові дані: паролі хешуються сучасними односторонніми алгоритмами; сесійні токени короткоживучі та відкличні.
6. Бекапи та відновлення
- Щоденні зашифровані бекапи всіх даних робочих просторів.
- Задокументовані процедури відновлення, що періодично тестуються.
- Після завершення підписки дані видаляються після 30-денного вікна експорту; копії в бекапах зникають у межах звичайного циклу ротації.
7. Моніторинг і реагування на інциденти
- Моніторинг і сповіщення 24/7 на серверах DK Engineering Lab, доповнені аналітикою Cloudflare на периметрі.
- Логування доступу та аудит адміністративних дій усередині робочих просторів.
- Визначений процес реагування: стримування, аналіз, сповіщення клієнтів без невиправданої затримки (відповідно до 72-годинного вікна GDPR) та пост-інцидентний розбір.
8. Безпека застосунку
- Рольовий контроль доступу в кожному просторі; чутливі дії вимагають підвищених ролей.
- Заголовки безпеки на всіх відповідях (HSTS, захист content-type, захист від фреймів, політика referrer).
- Валідація вводу та санітизація виводу на всіх API-маршрутах; структуроване серверне логування з редагуванням чутливих даних.
- Оновлення тестуються перед продакшн-ролout; патчі безпеки застосовуються за пріоритетним графіком.
9. Обробка даних AI
AI-функції (скоринг відповідності, CV tailoring, вбудований асистент) обробляють лише поля, необхідні для задачі, в межах власного простору клієнта. Дані клієнта не використовуються для тренування моделей на користь інших клієнтів, а промпти обмежені мінімально необхідними полями.
10. Доступність
Ми цілимось у 99.9% щомісячної доступності продакшн-платформи. Anycast-мережа Cloudflare забезпечує стійку глобальну маршрутизацію на периметрі; доступність джерела, бекапи та процедури відмовостійкості керуються на інфраструктурі DK Engineering Lab. Планові роботи оголошуються заздалегідь.
11. Відповідальне розкриття та контакти
Якщо ви, на вашу думку, знайшли вразливість — повідомте приватно на hello@openleadgraph.com: ми розслідуємо всі звернення та відповідаємо протягом одного робочого дня. Будь ласка, не тестуйте на даних інших клієнтів і не порушуйте роботу сервісу.