Центр доверия
Коротко о главном
Четыре вопроса, которые нам задают чаще всего, — с ответами до того, как вы их зададите.
Все данные платформы хранятся в AWS eu-central-1. История маршрутов транспорта — в Azure Западная Европа.
Ежедневные автоматические снимки базы данных в двух зонах доступности, целевое время восстановления — четыре часа.
Мы подтверждаем каждое сообщение об уязвимости в течение двух рабочих дней и устраняем критические находки за 30 дней.
Более 2500 автопарков используют Roadsoft для соблюдения требований к тахографам.
Документы
Всё, что уже опубликовано, доступно по ссылкам ниже. Остальное высылаем по запросу на security@rs-roadsoft.com.
Опубликовано
Политика сообщения об уязвимостяхОткрытоПолитика конфиденциальностиPDFУсловия использованияPDFСтатус системы и доступностьОнлайнПо запросу
Как мы защищаем ваши данные
Все перечисленные меры действуют уже сегодня. Мы перечисляем то, что реально работает, а не то, что планируется.
Безопасность приложения
Каждое изменение проходит через pull request, рецензент — закреплённый владелец модуля.
Наборы тестов для бэкенда, фронтенда и аналитического движка, с обязательным порогом покрытия изменённого кода.
Каждая зависимость сверяется с опубликованными бюллетенями, в том числе в дни без изменений.
Каждый коммит и каждое слияние проверяются до того, как попадут в развёрнутую среду.
Опись всех компонентов в формате CycloneDX, обновляется еженедельно и при каждом релизе.
Управляемые AWS наборы правил — репутация IP-адресов, типовые схемы атак и известные вредоносные данные — на границе CDN.
Внешняя компания провела аудит кода платформы в июне 2026 года. Находки ранжированы по критичности.
Опубликованная политика, отдельный почтовый ящик и обязательство не преследовать добросовестных исследователей.
Ваши данные
Записи тахографа, сведения о водителях и нарушения хранятся в AWS eu-central-1, Франкфурт.
База данных и объектное хранилище зашифрованы, включая все резервные копии.
TLS на всех точках входа. Обычный HTTP перенаправляется и никогда не обслуживается.
Автоматические снимки с окном восстановления в семь дней.
Записи удаляются автоматически по истечении согласованного срока хранения.
Учётные данные ваших телематических платформ шифруются отдельно от остальной базы.
Данные клиентов и водителей не используются для обучения, дообучения или оценки моделей. В тестах применяются синтетические данные.
Инфраструктура
Продуктивная база данных работает в двух зонах и переключается автоматически примерно за 30 секунд.
Административный доступ идёт через AWS Session Manager. Открытых портов SSH и общих ключей нет.
Именные учётные записи, узкие роли и самостоятельно настраиваемая многофакторная аутентификация.
Управляемые сервисы автоматически принимают обновления безопасности в рамках той же основной версии.
Каждая среда описана в системе контроля версий, и каждое изменение проверяется в виде плана до применения.
Учётные данные хранятся в AWS Parameter Store и Secrets Manager, никогда — в коде или образах контейнеров.
Обнаружение и реагирование
Amazon GuardDuty отслеживает обращения к API, DNS, сетевой трафик, события объектного хранилища и входы в базу данных.
Тома хранения проверяются, когда обнаруженное событие даёт для этого основание.
CloudTrail в нескольких регионах с проверкой целостности файлов журнала, поэтому вмешательство в записи заметно.
Каждое соединение с продуктивной сетью и из неё фиксируется.
Ошибки приложения, данные о производительности и оповещения инфраструктуры поступают в дежурный канал.
Назначенный руководитель, объявление в течение 15 минут и опубликованный разбор в течение пяти рабочих дней.
Время восстановления — четыре часа, допустимая потеря данных — 24 часа, с инструкцией под каждый сценарий.
Мы отрабатываем полное восстановление базы, а не полагаемся на то, что копии рабочие. Последние учения: август 2026 г.
Статус по каждому компоненту и доступность за 90 дней, открыто для всех.
В продукте
Доступна для каждой учётной записи в портале.
Подключите своего поставщика идентификации по OIDC и управляйте доступом там, где уже это делаете.
Доступ ограничен ролью и площадкой, вплоть до отдельных записей.
Действия пользователей фиксируются, поэтому видно, кто и когда что изменил.
Когда наша поддержка работает в вашей учётной записи, эта активность отделяется от данных ваших пользователей.
Поддержание в актуальном виде
Каждая политика на этой странице пересматривается не реже раза в год и при каждом существенном изменении платформы.
О новом субобработчике вы узнаете до начала обработки и сможете заявить письменное возражение.
Безопасность на этапе проектирования, работа с уязвимостями и уведомление об инцидентах — по Регламенту (ЕС) 2024/2847.
Субобработчики
Roadsoft выступает обработчиком данных от вашего имени. Ниже — поставщики, которых мы привлекаем для работы платформы, их роль и место обработки данных.
Некоторые из перечисленных выше поставщиков обрабатывают данные за пределами Европейской экономической зоны. С каждым из них заключено соглашение об обработке данных, включающее стандартные договорные условия Европейской комиссии. Основные данные платформы — файлы тахографа, сведения о водителях и нарушения — хранятся и обрабатываются в ЕС; эти поставщики задействованы только в функциях обмена сообщениями, голосовой связи и ассистента.