Skip to main content
Безопасность

Центр доверия

Все системы работают штатноТекущий статус и доступность за 90 дней

Коротко о главном

Четыре вопроса, которые нам задают чаще всего, — с ответами до того, как вы их зададите.

Франкфурт
Данные остаются в ЕС

Все данные платформы хранятся в AWS eu-central-1. История маршрутов транспорта — в Azure Западная Европа.

7 дней
Восстановление на момент времени

Ежедневные автоматические снимки базы данных в двух зонах доступности, целевое время восстановления — четыре часа.

2 дня
Подтверждение сообщения

Мы подтверждаем каждое сообщение об уязвимости в течение двух рабочих дней и устраняем критические находки за 30 дней.

2007
Работаем с автопарками с

Более 2500 автопарков используют Roadsoft для соблюдения требований к тахографам.

Документы

Всё, что уже опубликовано, доступно по ссылкам ниже. Остальное высылаем по запросу на security@rs-roadsoft.com.

По запросу

Соглашение об обработке данныхПочта
Политика информационной безопасностиПочта
План реагирования на инциденты безопасностиПочта
План аварийного восстановленияПочта
Политика хранения данныхПочта
Политика обращения с данными в ИИ-ассистентахПочта
Независимая проверка безопасности кода, июнь 2026 г.Почта
Перечень компонентов ПО (SBOM)Почта
Схема архитектуры безопасностиПочта

Как мы защищаем ваши данные

Все перечисленные меры действуют уже сегодня. Мы перечисляем то, что реально работает, а не то, что планируется.

Безопасность приложения

Обязательная проверка кода

Каждое изменение проходит через pull request, рецензент — закреплённый владелец модуля.

Автоматические тесты при каждом изменении

Наборы тестов для бэкенда, фронтенда и аналитического движка, с обязательным порогом покрытия изменённого кода.

Ежедневная проверка зависимостей

Каждая зависимость сверяется с опубликованными бюллетенями, в том числе в дни без изменений.

Поиск секретов в коде

Каждый коммит и каждое слияние проверяются до того, как попадут в развёрнутую среду.

Перечень компонентов ПО

Опись всех компонентов в формате CycloneDX, обновляется еженедельно и при каждом релизе.

Межсетевой экран уровня приложений

Управляемые AWS наборы правил — репутация IP-адресов, типовые схемы атак и известные вредоносные данные — на границе CDN.

Независимая проверка безопасности кода

Внешняя компания провела аудит кода платформы в июне 2026 года. Находки ранжированы по критичности.

Скоординированное раскрытие уязвимостей

Опубликованная политика, отдельный почтовый ящик и обязательство не преследовать добросовестных исследователей.

Ваши данные

Данные остаются в ЕС

Записи тахографа, сведения о водителях и нарушения хранятся в AWS eu-central-1, Франкфурт.

Шифрование при хранении

База данных и объектное хранилище зашифрованы, включая все резервные копии.

Шифрование при передаче

TLS на всех точках входа. Обычный HTTP перенаправляется и никогда не обслуживается.

Ежедневные резервные копии

Автоматические снимки с окном восстановления в семь дней.

Срок хранения определяете вы

Записи удаляются автоматически по истечении согласованного срока хранения.

Шифрование данных для интеграций

Учётные данные ваших телематических платформ шифруются отдельно от остальной базы.

Ваши данные не обучают ИИ-модели

Данные клиентов и водителей не используются для обучения, дообучения или оценки моделей. В тестах применяются синтетические данные.

Инфраструктура

Несколько зон доступности

Продуктивная база данных работает в двух зонах и переключается автоматически примерно за 30 секунд.

Нет публичного SSH

Административный доступ идёт через AWS Session Manager. Открытых портов SSH и общих ключей нет.

Доступ по принципу минимальных прав

Именные учётные записи, узкие роли и самостоятельно настраиваемая многофакторная аутентификация.

Автоматические обновления безопасности

Управляемые сервисы автоматически принимают обновления безопасности в рамках той же основной версии.

Инфраструктура как код

Каждая среда описана в системе контроля версий, и каждое изменение проверяется в виде плана до применения.

Управляемые секреты

Учётные данные хранятся в AWS Parameter Store и Secrets Manager, никогда — в коде или образах контейнеров.

Обнаружение и реагирование

Обнаружение угроз

Amazon GuardDuty отслеживает обращения к API, DNS, сетевой трафик, события объектного хранилища и входы в базу данных.

Защита от вредоносного ПО

Тома хранения проверяются, когда обнаруженное событие даёт для этого основание.

Журнал аудита

CloudTrail в нескольких регионах с проверкой целостности файлов журнала, поэтому вмешательство в записи заметно.

Журналы сетевого трафика

Каждое соединение с продуктивной сетью и из неё фиксируется.

Учёт ошибок и оповещения

Ошибки приложения, данные о производительности и оповещения инфраструктуры поступают в дежурный канал.

План реагирования на инциденты

Назначенный руководитель, объявление в течение 15 минут и опубликованный разбор в течение пяти рабочих дней.

План аварийного восстановления

Время восстановления — четыре часа, допустимая потеря данных — 24 часа, с инструкцией под каждый сценарий.

Учения по восстановлению

Мы отрабатываем полное восстановление базы, а не полагаемся на то, что копии рабочие. Последние учения: август 2026 г.

Публичная страница статуса

Статус по каждому компоненту и доступность за 90 дней, открыто для всех.

В продукте

Двухфакторная аутентификация

Доступна для каждой учётной записи в портале.

Единый вход

Подключите своего поставщика идентификации по OIDC и управляйте доступом там, где уже это делаете.

Права на основе ролей

Доступ ограничен ролью и площадкой, вплоть до отдельных записей.

Журнал действий

Действия пользователей фиксируются, поэтому видно, кто и когда что изменил.

Сессии поддержки помечаются

Когда наша поддержка работает в вашей учётной записи, эта активность отделяется от данных ваших пользователей.

Поддержание в актуальном виде

Ежегодный пересмотр политик

Каждая политика на этой странице пересматривается не реже раза в год и при каждом существенном изменении платформы.

Уведомление о субобработчиках за 30 дней

О новом субобработчике вы узнаете до начала обработки и сможете заявить письменное возражение.

Соответствие EU Cyber Resilience Act

Безопасность на этапе проектирования, работа с уязвимостями и уведомление об инцидентах — по Регламенту (ЕС) 2024/2847.

Субобработчики

Roadsoft выступает обработчиком данных от вашего имени. Ниже — поставщики, которых мы привлекаем для работы платформы, их роль и место обработки данных.

Субобработчик
Назначение
Регион обработки
Amazon Web Services
Хостинг, хранение и вычисления для платформы
ЕС — Франкфурт
Microsoft Azure
История позиций транспорта и передача файлов из прежней системы
ЕС — Нидерланды
Twilio
Доставка сообщений WhatsApp и SMS водителям
ЕС — Ирландия
Meta Platforms
Доставка сообщений WhatsApp Business, через Twilio
За пределами ЕЭЗ
Vonage
Голосовые вызовы и сообщения водителям
ЕС — Швеция
Mailgun
Транзакционная почта и отправка отчётов
ЕС
TachoSys
Резервное декодирование файлов тахографа
ЕС
New Relic
Мониторинг производительности приложения
ЕС
Atlassian
Учёт задач и внутренняя документация
ЕС
Metabase
Внутренняя бизнес-аналитика
ЕС — Франкфурт
OpenAI
Языковая модель ассистента WhatsApp и сводок
За пределами ЕЭЗ
VAPI
Оркестрация голосовых вызовов
США
Deepgram
Речь в текст, внутри цепочки VAPI
США
ElevenLabs
Текст в речь, внутри цепочки VAPI
США
Cartesia
Текст в речь, внутри цепочки VAPI
США
Передача данных за пределы ЕЭЗ

Некоторые из перечисленных выше поставщиков обрабатывают данные за пределами Европейской экономической зоны. С каждым из них заключено соглашение об обработке данных, включающее стандартные договорные условия Европейской комиссии. Основные данные платформы — файлы тахографа, сведения о водителях и нарушения — хранятся и обрабатываются в ЕС; эти поставщики задействованы только в функциях обмена сообщениями, голосовой связи и ассистента.