Безопасность
В BOTS4.me безопасность — не просто функция, а основа всего, что мы делаем. Наш бизнес зависит от защиты ваших данных, поэтому мы построили платформу с комплексными мерами безопасности, которые соответствуют отраслевым стандартам для сервисов бизнес-автоматизации и превосходят их.
🔐 Безопасное быстрое подключение (OAuth) — как это работает
Большинство современных сервисов (Gmail, Outlook, Google Drive, OneDrive, Dropbox, Box, Slack) поддерживают “OAuth” – стандарт безопасности, при котором вы входите в систему прямо на ИХ сайте и никогда не сообщаете нам свой пароль. Сервис подтверждает вашу личность и выдаёт нам специальный ключ доступа, который делает только то, что вы одобрили.
Для сервисов, которые пока не поддерживают OAuth, мы используем шифрование RSA-2048 — ту же технологию, которой банки защищают учётные данные. В любом случае полный контроль остаётся у вас в панели управления /bots.
Многоуровневое шифрование
Мы применяем стандартные для отрасли протоколы шифрования, включая корпоративные облачные сервисы шифрования и пары ключей RSA, чтобы защитить ваши данные как при передаче, так и при хранении.
Изолированная инфраструктура
Ваши процессы автоматизации работают на выделенных защищённых серверах со строгим контролем доступа и всесторонним мониторингом безопасности, чтобы предотвратить несанкционированный доступ.
Конфиденциальность на этапе проектирования
Конфиденциальные сведения шифруются в момент отправки и остаются зашифрованными во всех наших системах. Доступ к вашим данным при необходимости получают только авторизованные процессы.
Прозрачные практики
Мы поддерживаем понятные правила обращения с данными и предоставляем подробную документацию о наших практиках безопасности, чтобы вы точно знали, как защищена ваша информация.
Безопасное быстрое подключение (OAuth 2.0) – самый безопасный вариант
Для крупных поставщиков, таких как Gmail, Outlook, Google Drive, Dropbox, OneDrive, Box и Slack, мы поддерживаем стандартное для отрасли безопасное быстрое подключение (OAuth 2.0) – тот же безопасный метод, который используют миллионы приложений по всему миру.
Что такое OAuth и почему это лучше
IMAP.AccessAsUser.All, Mail.ReadWrite, MailboxSettings.ReadWrite и (для Mail2CLOUD) узкая область Files.ReadWrite.AppFolder, которая видит только одну созданную нами папку. Для Gmail — такие области, как https://mail.google.com/ (требуется Google для IMAP/SMTP через OAuth), gmail.labels, gmail.settings.basic и (для Mail2CLOUD в Google Drive) drive.file, которая видит только файлы, созданные нашим приложением. Полное обоснование по каждой области приведено в нашей Политике конфиденциальности.
Как работает вход через OAuth
Нажмите “Подключить через Google/Microsoft”
Переход на защищённую страницу входа поставщика
Одобрение разрешений на их сайте
Защищённый токен отправляется в BOTS4.me
Токен зашифрован и надёжно сохранён
OAuth или пароль: выбираете вы
Мы даём вам выбор между OAuth (рекомендуется для поддерживаемых поставщиков) и традиционными паролями приложений / ключами API. Оба способа безопасны — OAuth просто полностью исключает хранение паролей. Для сервисов, которые не поддерживают OAuth, мы используем шифрование RSA-2048, защищая ваши учётные данные на том же уровне, что и банки.
Что мы никогда не делаем с доступом, предоставленным через OAuth
- Мы никогда не используем содержимое ваших писем, контакты, вложения и любые пользовательские данные Google/Microsoft для создания, обучения или улучшения универсальных или сторонних моделей ИИ/ML. Модели настраиваются исключительно на данных вашей собственной учётной записи.
- Мы никогда не продаём ваши данные, не передаём их рекламным сетям и не используем их для показа таргетированной рекламы.
- Мы никогда не читаем почту и не открываем вложения для просмотра человеком, кроме случаев, когда это строго необходимо для работы функции, которую вы активировали, или когда вы прямо просите поддержку разобраться с конкретным письмом.
- Мы никогда не удаляем безвозвратно письма, файлы или папки, которые создали не мы.
- Мы никогда не передаём токены OAuth никому за пределами нашей инфраструктуры, кроме выдавшего их поставщика (Microsoft или Google) при их обмене или обновлении.
- Мы соблюдаем Политику использования пользовательских данных сервисов Google API, включая требования ограниченного использования (Limited Use).
Как мы защищаем данные вашего бизнеса
Когда вы доверяете BOTS4.me доступ к своим системам ERP и электронной почты, мы относимся к этой ответственности серьёзно. Наша архитектура безопасности спроектирована специально под особые задачи автоматизации бизнес-процессов:
Безопасная передача данных
Каждое соединение между вашими системами и нашей платформой защищено:
Защита расшифрованных данных без записи на диск
Наша самая строгая практика безопасности — даже во время обработки мы НИКОГДА не сохраняем ничего в расшифрованном виде на диск:
Архитектура шифрования RSA-2048
Как мы защищаем ваши учётные данные с помощью той же технологии, которую используют банки:
Контроль доступа и аутентификация
Доступ к вашим системам защищён несколькими уровнями безопасности:
Сравнение стандартов безопасности
Посмотрите, как наши меры безопасности выглядят на фоне типичных сервисов автоматизации:
| Функция безопасности | Базовые сервисы | Отраслевой стандарт | BOTS4.me |
|---|---|---|---|
| Шифрование данных | Базовый SSL | TLS + шифрование хранилища | Сквозное шифрование |
| Аутентификация | Только пароль | Необязательная 2FA | Обязательная 2FA |
| Хранение данных | Бессрочно | 90-180 дней | Автоматическое удаление через 7 дней |
| Метод обработки | Стандартное хранение | Зашифрованное хранение | Обработка без записи на диск |
| Мониторинг доступа | Базовые журналы | Отслеживание активности | Всесторонний аудит |
| Инфраструктура | Общие серверы | Виртуальная изоляция | Выделенные серверы (Premium) / изолированные контейнеры (Standard) |
Конфиденциальность данных и соответствие требованиям
Мы спроектировали платформу так, чтобы конфиденциальность была её основой, и обеспечиваем максимально бережное обращение с вашими бизнес-данными в соответствии с передовыми практиками защиты данных:
- Минимальный сбор данных: мы обрабатываем только те данные, которые необходимы для ваших конкретных задач автоматизации — и ничего больше.
- Прозрачная работа с данными: понятная документация о том, к каким данным мы получаем доступ, как они обрабатываются и когда удаляются.
- Контроль пользователя: вы сохраняете полный контроль над своими данными и можете в любой момент запросить их немедленное удаление.
- Шифрование отправляемых форм: конфиденциальные сведения, введённые при подключении, шифруются сразу в момент отправки.
- Раздельное управление ключами: для повышения безопасности ключи шифрования хранятся отдельно от зашифрованных данных.
- Никакого лишнего хранения: мы не храним данные, которые нам активно не нужны для ваших процессов автоматизации.
Работа без ИИ
Некоторым организациям запрещено обрабатывать деловые данные с помощью ИИ — банкам и страховщикам по внутренней политике, организациям госсектора по правилам закупок, поставщикам по договору с заказчиком. Большая часть нашей автоматизации построена на правилах задолго до появления в ней ИИ и работает так до сих пор.
- Пять ботов не содержат ИИ вообще: AutoERP, AutoCASH, AutoSTOCK, AutoPURCHASE и Mail2CLOUD. Переключателя нет, потому что выключать нечего.
- У четырёх ботов есть переключатель Режим ИИ: AutoSPAM, Mail2ERP, Pay2ERP и Supplier2ERP. В положении Выкл. языковая модель не вызывается и никакое содержимое не отправляется провайдеру ИИ. Эти боты по-прежнему используют статистическое сопоставление, которое работает на вашем собственном сервере и никогда не передаёт ваши данные.
- Два бота не могут работать без ИИ: ClientFACTORY и Mail2KNOW создают письменный текст. Мы говорим об этом здесь, а не после покупки.
- Выкл. значит выкл.: установка Режим ИИ в положение Выкл. действует со следующего запуска и имеет приоритет над любой другой настройкой, включая Демо-режим.
- Подтверждение для вашего досье: по запросу мы пришлём отчёт, сформированный из вашей собственной установки, со списком итогового режима ИИ каждого бота в вашей учётной записи.
Демо-режим — ваш выключатель безопасности
Демо-режим — это встроенный механизм безопасности, который позволяет точно проверить, что сделал бы бот, до включения полной автоматизации. Он включён по умолчанию для всех новых учётных записей, что обеспечивает безопасную отправную точку.
Безопасность инфраструктуры
Наша техническая инфраструктура построена так, что безопасность является базовым требованием:
Архитектура серверов и изоляция
Мы внедрили интеллектуальное распределение серверов, чтобы оптимизировать и безопасность, и производительность:
💼 Растущий стартап, профессиональные стандарты
Мы растущий стартап, который придерживается профессиональных стандартов безопасности. Формальные сертификации (SOC 2, ISO 27001) ещё впереди, но платформа уже построена вокруг ключевых практик, на которых эти стандарты основаны. Обработка без записи расшифрованных данных на диск, автоматическое удаление данных и безопасное быстрое подключение (OAuth) показывают наше отношение к защите ваших данных с первого дня.
Построено на фундаменте доверия
Мы понимаем, что автоматизация требует доступа к критически важным бизнес-системам. Именно поэтому мы вложили значительные средства в инфраструктуру и практики безопасности, которые защищают ваши данные и одновременно позволяют использовать мощную автоматизацию. Давайте обсудим, как наши меры безопасности соответствуют требованиям вашего бизнеса.
Если у вас остаются сомнения, спросите нас.