Безопасность по конструкции

Финансовые данные остаются под контролем организации

Каждый бизнес-запрос проверяет пользователя, роль и текущую организацию. ИИ получает только разрешённые показатели и не проводит платежи.

Встроено в продукт

Защита на уровне данных, действий и ИИ

Изоляция организаций

CRM, финансы, документы, задачи, риски и история ИИ проверяются не только по роли, но и по принадлежности каждой записи текущей организации.

Роли и разрешения

Операции изменения доступны только разрешённым ролям. Действия собственника и команды разделены.

Защищённые сессии

Пароли защищены PBKDF2-SHA256 с индивидуальной солью и 310 000 итераций. Сессия живёт до семи дней в HttpOnly-cookie и недоступна JavaScript.

Журнал действий

Входы, изменения финансов, импорты, экспорт, решения и ответы ИИ фиксируются. Последние события доступны владельцу в настройках.

Контролируемый ИИ

Критичные KPI считает детерминированное ядро. ИИ объясняет результат и предлагает черновик действия.

Переносимость данных

Владелец может выгрузить полный ZIP-архив организации и отдельные CSV без паролей и секретов интеграций.

Прямые ответы

Что происходит с честными цифрами вашего бизнеса

Эти правила относятся и к официальным, и к внутренним управленческим данным. Мы не просим скрывать неудобные цифры и не используем их для продаж третьим лицам.

Кто за что отвечает

Клиент — оператор данных, мы — обработчик по его поручению

Организация определяет, какие данные загружать, зачем и на каком основании, и получает необходимые согласия. Business Control AI обрабатывает их только для работы выбранных функций, поддержки, защиты, экспорта и удаления. Для регистрационных и договорных контактов роли описаны отдельно в политике.

Прочитать точные условия
Где лежат данные

Основная база находится в Казахстане

Основная база и рабочие данные размещены на сервере Hoster.KZ в Республике Казахстан. Публичный сайт не имеет прямого доступа к базе: запросы проходят через API, проверку сессии, роли и организации.

Данные детей

Берём только поля, необходимые для отчёта

Для отчёта в управление образования используются код или ФИО ребёнка, ваучер, группа, посещение, подтверждение родителя и суммы финансирования. ИИН, медицинские сведения и платёжные карты не требуются. Клиент управляет основанием обработки и сроком хранения.

Кто видит данные с нашей стороны

Только уполномоченный технический доступ

Отдел продаж, партнёры и другие клиенты не получают доступ к вашим данным. Инфраструктурный доступ имеет владелец сервиса и назначенный технический администратор только для поддержки, восстановления или расследования инцидента и в минимально необходимом объёме.

Запрос государственного органа

Сначала проверяем полномочия и основание

Мы проверяем отправителя, правовое основание, предмет и объём запроса. Передаём только сведения, которые обязаны предоставить по закону. Уведомляем клиента, если это не запрещено законом и не мешает законной процедуре.

Неразглашение

Конфиденциальность закреплена договором

Финансовые, коммерческие и операционные данные клиента признаются конфиденциальными. Их нельзя использовать вне оказания сервиса или передавать третьим лицам без основания.

Открыть условие оферты
Полное удаление

Владелец запускает удаление сам

В настройках аккаунта есть необратимая кнопка: после проверки пароля она удаляет организацию, финансы, CRM, документы, историю ИИ и учётную запись из активной базы. Ежедневные сжатые копии выводятся из ротации не позднее 30 дней. Обязательные фискальные записи у платёжного провайдера сохраняются по применимым требованиям.

Порядок экспорта и удаления
Инцидент безопасности

Есть письменный порядок реакции и уведомления

Команда изолирует затронутый контур, сохраняет доказательства, определяет затронутые данные и уведомляет клиента без необоснованной задержки. В первом сообщении будут известные факты, риск, уже принятые меры и время следующего обновления.

Сообщить об инциденте
Контур запроса

Как проходит вопрос к ИИ-помощнику

ПользовательHttpOnly-сессия и организация
API и правапроверка доступа
Расчётное ядропериод и источники
OpenAI-агентобъяснение без действий

Автоматические платежи, удаление данных и изменение утверждённого плана через ИИ запрещены.

Действующий защищённый сервис

Контроль можно проверить, а не принимать на веру

Business Control AI работает через HTTPS на сервере в Казахстане. База данных размещена отдельно от публичного веб-доступа, ключи передаются приложению через защищённую конфигурацию, а неподтверждённая резервная копия или проверка восстановления не показывается как успешная.

  • HTTPS и автоматическое обновление сертификата
  • Ограничение входа: 15 попыток за 15 минут
  • Кнопка завершения сессий на других устройствах
  • Ежедневное создание копии с 30-дневной ротацией
  • Еженедельное восстановление в отдельную тестовую базу
  • Результат восстановления публикуется на странице статуса
Нужен технический разбор?

Запросите схему размещения и обработки данных

erzzat11@gmail.com
Связаться с командой