Центр доверия

Ваши ESG-данные — защищены по умолчанию

METRIQOm™ помогает организациям вести отчётность по ESG и нормативным требованиям. Безопасность, приватность и резидентность данных заложены в саму архитектуру работы, а не добавлены поверх. Здесь кратко изложена наша позиция; подробная документация доступна по запросу в рамках NDA.

Обновлено: июль 2026·Вопросы? Связаться с командой
Безопасность

Спроектировано для защиты ваших данных

Эшелонированная защита на уровне инфраструктуры, шифрования, приложения и доступа — проверяется при каждом релизе.

Инфраструктура

METRIQOm™ работает на Yandex Cloud в Российской Федерации в изолированных частных сетях. Базы данных недоступны из публичной сети и доступны только по внутренней сети.

Шифрование

Данные шифруются при передаче (TLS 1.2+) и при хранении с использованием управляемого шифрования отраслевого стандарта.

Безопасность приложения

Аутентификация использует подписанные токены сессий с ограниченным сроком действия; пароли хранятся только в виде односторонних хешей с солью. Доступ к данным ограничен арендатором на каждом запросе.

Контроль доступа

Ролевой доступ по принципу минимальных привилегий. Административный доступ ограничен, защищён многофакторной аутентификацией и фиксируется в неизменяемом (append-only) журнале аудита. У сотрудников METRIQOm™ нет постоянного доступа к ESG-данным клиентов.

Безопасная разработка

Изменения проходят ревью и автоматические проверки перед релизом; развёртывания версионируются и обратимы.

Приватность и защита данных

Данные принадлежат вам

Данные клиента принадлежат клиенту. Мы обрабатываем их только для оказания услуги и только по указаниям клиента.

Владение данными

Данные клиента принадлежат клиенту. Мы обрабатываем их только для оказания услуги и только по документально оформленным указаниям клиента.

Резидентность данных

Данные российских пользователей хранятся и обрабатываются на серверах в Российской Федерации на Yandex Cloud в соответствии с 152-ФЗ. Клиенты также могут развернуть METRIQOm™ в режиме single-tenant в собственном облаке — данные не покидают их среду.

Хранение и удаление

Данные клиента хранятся в течение срока подписки и удаляются или возвращаются по её завершении в соответствии с DPA.

Суб-обработчики

Мы используем небольшой проверенный набор поставщиков (облачный хостинг, платежи, транзакционная почта, ИИ). Актуальный список и порядок уведомления об изменениях доступны по запросу.

Запросы субъектов ПДн

Мы помогаем клиентам отвечать на запросы о доступе, исправлении и удалении персональных данных в порядке, установленном DPA.

ИИ и ваши данные

ИИ, который никогда не обучается на ваших данных

Ваши данные формируют результат — но не обучают модель

Функции ИИ в METRIQOm™ работают на больших языковых моделях, доступ к которым осуществляется через API. Данные, передаваемые в модели, используются только для формирования запрошенного результата и никогда не используются для их обучения. Российские развёртывания используют исключительно ИИ внутри страны (YandexGPT) — ESG-данные не передаются AI-провайдерам США или ЕС.

Доступность и отказоустойчивость

Создано, чтобы работать и восстанавливаться

Резервные копии

Автоматические зашифрованные резервные копии с восстановлением на момент времени (point-in-time recovery).

Цели восстановления

Целевые показатели RTO / RPO определены в нашем DPA и предоставляются по запросу.

Изоляция сбоев

Каждый регион работает независимо; проблема в одном не влияет на другой.

Модели развёртывания

Развёртывание под требования вашей политики данных

SaaS (multi-tenant)

Полностью управляется METRIQOm™, с изоляцией данных по арендаторам. Не нужно администрировать серверы — запуск за считанные дни.

Single-tenant / on-premise

Развёртывание внутри собственного облачного аккаунта и региона клиента по лицензии — максимальный контроль данных и резидентность.

Реагирование на инциденты и уведомление о нарушениях

Если что-то произойдёт — вы узнаете об этом от нас, быстро

Определённый процесс реагирования на инциденты

У нас действует процесс реагирования на инциденты. Если инцидент безопасности затрагивает ваши данные, мы уведомляем вас оперативно и без неоправданной задержки — в соответствии с нашим DPA и применимым законодательством — предоставляя информацию, необходимую для выполнения ваших собственных обязательств.

Соответствие и гарантии

Наша дорожная карта гарантий

Независимые подтверждения, выстроенные так, чтобы снимать вопросы проверок уже сегодня и вести к формальной сертификации.

Этап 1 ● Доступно сейчас

Центр доверия и DPA

Этот Центр доверия работает уже сегодня. Соглашение об обработке персональных данных (DPA), приведённое в соответствие с 152-ФЗ, доступно по запросу.

Этап 2 ● По запросу

Резюме пентеста и анкеты

Резюме независимого тестирования на проникновение, а также заполненные анкеты CAIQ и SIG Lite доступны квалифицированным потенциальным клиентам по запросу.

Этап 3 ◷ Цель · конец 2027

Сертификация ISO 27001

ISO 27001 включён в нашу дорожную карту безопасности — в периметре юридического лица, эксплуатирующего платформу и облако; сертификация запланирована к концу 2027 года.

Ответственное раскрытие уязвимостей

Нашли уязвимость?

Мы рассматриваем все добросовестные сообщения и не предпринимаем действий против исследователей, которые действуют ответственно и не нарушают приватность и работу сервиса.

Сообщить о проблеме безопасности
Запрос документов

Подробная документация — по запросу

Чтобы получить любой из следующих документов, свяжитесь с нашей командой. Может применяться NDA.

Соглашение об обработке ПДн (DPA)Резюме пентестаСписок суб-обработчиковCAIQ / SIG Lite
Запросить документы