Комплаенс и обработка данных

Страница для подготовки и периодической проверки требований 152-ФЗ

1. Уведомление о начале обработки персональных данных в РКН

ИНН оператора: 071513433550.

2. Локализация и трансграничная передача

Направление Текущее состояние (по проектной конфигурации) Что нужно актуализировать
База данных клиентов и учётные записи Control-plane и БД клиентов хранятся в Docker-томах на TimeWeb: `gateway_data` для служебной БД и `wb-tenant-data-<slug>` для каждого тенанта. На уровне приложения локация томов жестко зашита в коде (`provisioner._volume_name`, `tenant_container_spec`, `docker-compose.yml`). Приложить скриншот или инвентаризацию томов и подтверждение от TimeWeb по их размещению.
Логи приложений и веб-серверов Контейнерные сервисы пишут stdout/stderr в Docker, а на стороне инфраструктуры они собираются/хранятся в TimeWeb в рамках тарифной/сервисной конфигурации. Зафиксировать retention и перечень ролей доступа к логам в регламенте безопасности провайдера.
Резервные копии и точки восстановления Скрипт `scripts/backup_tenant_volumes.py` вызывает `/v1/tenants/{slug}/backup` и `/v1/control-plane/backup` в `provisioner/app.py`; архивы создаются командой tar, шифруются (`.tar.gz.enc`) и складываются в `${WB_SAAS_BACKUP_DIR}` (по умолчанию `/opt/wb-saas/backups`) на хосте TimeWeb. Удаление старых архивов — по `keep_days`. Зафиксировать, что backup-репозиторий также дублируется (если есть оффсайт) и как выполняется тест восстановления.
Почтовая доставка отчётов tenant-app формирует PDF и через internal API отправляет его в gateway (`/internal/send-report-email`, `/internal/send-report-telegram`) с `X-Internal-Secret`; gateway использует SMTP-конфиг и Telegram Bot API. Подтвердить поставщиков SMTP/Telegram и правила хранения журналов доставки по каждому каналу.
Потоки Telegram/внешние интеграции Telegram и другие внешние интеграции активируются только по решению пользователя в личном кабинете; по умолчанию отключены. Обновлять список сторонних интеграций при каждом включении интеграции.

3. Регламент реагирования на инциденты

  1. Немедленно остановить потенциально затронутые процессы и зафиксировать время обнаружения инцидента.
  2. Зафиксировать объем затронутых БД/бэкапов/логов и затронутых субъектов с приложением скриншотов/метрик.
  3. Сообщить владельцу сервиса (поэтапно: тех.админ/оператор/владелец), затем подготовить черновик уведомления для Роскомнадзора и руководства.
  4. В течение 72 часов — по вероятной утечке ПДн уведомить РКН и затронутых субъектов в порядке, предусмотренном законом.

Если у вас есть инцидент или подозрение на утечку, точка первого контакта: mvvorokov@yandex.ru. По общему порядку свяжитесь в рабочее время для эскалации на уровне сервиса.

4. Что делать дальше

  1. Обновить секцию трансграничной передачи после получения актуальной карты поставщиков.
  2. Подать уведомление РКН о начале обработки ПДн и внести дату/номер подтверждения после ответа оператора.
  3. Проверить и зафиксировать chain-of-custody по логам и резервным копиям (Retention + доступ).
  4. Проверить, что в политике не появились необоснованные или невалидные утверждения без подтверждения поставщиков.
  5. Подготовить журнал ответственных пересмотров и дату следующего контроля.
← На главную