Безпека
У BOTS4.me безпека — не просто функція, а основа всього, що ми робимо. Наш бізнес залежить від захисту ваших даних, тому ми побудували платформу з комплексними заходами безпеки, які відповідають галузевим стандартам для сервісів бізнес-автоматизації та перевищують їх.
🔐 Безпечне швидке підключення (OAuth) — як це працює
Більшість сучасних сервісів (Gmail, Outlook, Google Drive, OneDrive, Dropbox, Box, Slack) підтримують “OAuth” – стандарт безпеки, за якого ви входите просто на ЇХНЬОМУ сайті й ніколи не повідомляєте нам свій пароль. Сервіс підтверджує вашу особу й видає нам спеціальний ключ дозволів, який робить лише те, що ви схвалили.
Для сервісів, які поки що не підтримують OAuth, ми використовуємо шифрування RSA-2048 — ту саму технологію, якою банки захищають облікові дані. У будь-якому разі повний контроль залишається у вас на панелі керування /bots.
Багаторівневе шифрування
Ми застосовуємо стандартні для галузі протоколи шифрування, зокрема корпоративні хмарні сервіси шифрування та пари ключів RSA, щоб захистити ваші дані як під час передавання, так і у стані спокою.
Ізольована інфраструктура
Ваші процеси автоматизації працюють на виділених захищених серверах зі строгим контролем доступу та всебічним моніторингом безпеки, щоб запобігти несанкціонованому доступу.
Конфіденційність на етапі проєктування
Конфіденційні відомості шифруються в момент надсилання й залишаються зашифрованими в усіх наших системах. Доступ до ваших даних за потреби отримують лише авторизовані процеси.
Прозорі практики
Ми підтримуємо зрозумілі правила поводження з даними й надаємо докладну документацію про наші практики безпеки, щоб ви точно знали, як захищено вашу інформацію.
Безпечне швидке підключення (OAuth 2.0) – найбезпечніший варіант
Для основних постачальників, як-от Gmail, Outlook, Google Drive, Dropbox, OneDrive, Box і Slack, ми підтримуємо стандартне для галузі Безпечне швидке підключення (OAuth 2.0) – той самий безпечний метод, який використовують мільйони застосунків у всьому світі.
Що таке OAuth і чому це краще
IMAP.AccessAsUser.All, Mail.ReadWrite, MailboxSettings.ReadWrite і (для Mail2CLOUD) вузька область Files.ReadWrite.AppFolder, яка бачить лише одну створену нами папку. Для Gmail — такі області, як https://mail.google.com/ (потрібна Google для IMAP/SMTP через OAuth), gmail.labels, gmail.settings.basic і (для Mail2CLOUD у Google Drive) drive.file, яка бачить лише файли, створені нашим застосунком. Повне обґрунтування щодо кожної області наведено в нашій Політиці конфіденційності.
Як працює вхід через OAuth
Натисніть “Підключити через Google/Microsoft”
Перенаправлення на захищену сторінку входу постачальника
Схвалення дозволів на їхньому сайті
Захищений токен надсилається до BOTS4.me
Токен зашифровано і надійно збережено
OAuth чи пароль: обираєте ви
Ми даємо вам вибір між OAuth (рекомендовано для підтримуваних постачальників) і традиційними паролями застосунків / ключами API. Обидва способи безпечні — OAuth просто повністю усуває зберігання паролів. Для сервісів, які не підтримують OAuth, ми використовуємо шифрування RSA-2048, захищаючи ваші облікові дані на тому самому банківському рівні.
Чого ми ніколи не робимо з доступом, наданим через OAuth
- Ми ніколи не використовуємо вміст ваших листів, контакти, вкладення чи будь-які дані користувача Google/Microsoft для створення, навчання або вдосконалення універсальних чи сторонніх моделей ШІ/ML. Моделі налаштовуються виключно на даних вашого власного облікового запису.
- Ми ніколи не продаємо ваші дані, не передаємо їх рекламним мережам і не використовуємо їх для показу таргетованої реклами.
- Ми ніколи не читаємо пошту й не відкриваємо вкладення для перегляду людиною, окрім випадків, коли це вкрай необхідно для роботи функції, яку ви активували, або коли ви прямо просите підтримку розібратися з конкретним листом.
- Ми ніколи остаточно не видаляємо листи, файли чи папки, які створили не ми.
- Ми ніколи не передаємо токени OAuth жодній стороні за межами нашої інфраструктури, окрім постачальника, який їх видав (Microsoft або Google), коли ми їх обмінюємо або оновлюємо.
- Ми дотримуємося Політики щодо даних користувачів сервісів Google API, зокрема вимог обмеженого використання (Limited Use).
Як ми захищаємо дані вашого бізнесу
Коли ви довіряєте BOTS4.me доступ до своїх систем ERP та електронної пошти, ми ставимося до цієї відповідальності серйозно. Нашу архітектуру безпеки спроєктовано спеціально під особливі виклики автоматизації бізнес-процесів:
Безпечне передавання даних
Кожне з’єднання між вашими системами та нашою платформою захищене:
Захист розшифрованих даних без запису на диск
Наша найсуворіша практика безпеки — навіть під час обробки ми НІКОЛИ не зберігаємо нічого в розшифрованому вигляді на диск:
Архітектура шифрування RSA-2048
Як ми захищаємо ваші облікові дані за допомогою тієї самої технології, яку використовують банки:
Контроль доступу і автентифікація
Доступ до ваших систем захищено кількома рівнями безпеки:
Порівняння стандартів безпеки
Подивіться, як наші заходи безпеки виглядають на тлі типових сервісів автоматизації:
| Функція безпеки | Базові сервіси | Галузевий стандарт | BOTS4.me |
|---|---|---|---|
| Шифрування даних | Базовий SSL | TLS + шифрування сховища | Наскрізне шифрування |
| Автентифікація | Лише пароль | Необов’язкова 2FA | Обов’язкова 2FA |
| Зберігання даних | Безстроково | 90-180 днів | Автоматичне видалення через 7 днів |
| Метод обробки | Стандартне зберігання | Зашифроване зберігання | Обробка без запису на диск |
| Моніторинг доступу | Базові журнали | Відстеження активності | Всебічний аудит |
| Інфраструктура | Спільні сервери | Віртуальна ізоляція | Виділені сервери (Premium) / ізольовані контейнери (Standard) |
Конфіденційність даних і відповідність вимогам
Ми спроєктували платформу так, щоб конфіденційність була її основою, і забезпечуємо максимально дбайливе поводження з вашими бізнес-даними відповідно до передових практик захисту даних:
- Мінімальний збір даних: ми обробляємо лише ті дані, які необхідні для ваших конкретних завдань автоматизації — і нічого більше.
- Прозоре поводження з даними: зрозуміла документація про те, до яких даних ми отримуємо доступ, як вони обробляються і коли видаляються.
- Контроль користувача: ви зберігаєте повний контроль над своїми даними та можете будь-коли запросити їх негайне видалення.
- Шифрування надісланих форм: конфіденційні відомості, введені під час підключення, шифруються одразу в момент надсилання.
- Окреме керування ключами: для підвищення безпеки ключі шифрування зберігаються окремо від зашифрованих даних.
- Жодного зайвого зберігання: ми не зберігаємо даних, які нам активно не потрібні для ваших процесів автоматизації.
Робота без ШІ
Деяким організаціям заборонено обробляти ділові дані за допомогою ШІ — банкам і страховикам через внутрішню політику, органам держсектору через правила закупівель, постачальникам через договір із замовником. Більша частина нашої автоматизації побудована на правилах задовго до появи в ній ШІ і працює так дотепер.
- П’ять ботів не містять ШІ взагалі: AutoERP, AutoCASH, AutoSTOCK, AutoPURCHASE і Mail2CLOUD. Перемикача немає, бо вимикати нічого.
- Чотири боти мають перемикач Режим ШІ: AutoSPAM, Mail2ERP, Pay2ERP і Supplier2ERP. У положенні Вимк. мовна модель не викликається і жодний вміст не надсилається провайдеру ШІ. Ці боти й далі використовують статистичне зіставлення, яке працює на вашому власному сервері й ніколи не передає ваші дані.
- Два боти не можуть працювати без ШІ: ClientFACTORY і Mail2KNOW створюють письмовий текст. Ми кажемо про це тут, а не після покупки.
- Вимк. означає вимк.: встановлення Режим ШІ у положення Вимк. діє з наступного запуску і має пріоритет над будь-яким іншим налаштуванням, включно з Демо-режимом.
- Підтвердження для вашої справи: на запит ми надішлемо звіт, сформований з вашої власної інсталяції, зі списком підсумкового режиму ШІ кожного бота у вашому обліковому записі.
Демо-режим — ваш вимикач безпеки
Демо-режим — це вбудований механізм безпеки, який дає змогу точно перевірити, що зробив би бот, до ввімкнення повної автоматизації. Його увімкнено за замовчуванням для всіх нових облікових записів, що забезпечує безпечну відправну точку.
Безпека інфраструктури
Наша технічна інфраструктура побудована так, що безпека є базовою вимогою:
Архітектура серверів і ізоляція
Ми впровадили інтелектуальний розподіл серверів, щоб оптимізувати і безпеку, і продуктивність:
💼 Стартап, що зростає, професійні стандарти
Ми молодий стартап, що зростає й дотримується професійних практик безпеки. Хоча ми ще працюємо над офіційними сертифікаціями (SOC 2, ISO 27001), нашу платформу вже побудовано навколо ключових практик безпеки, на яких наголошують ці стандарти. Обробка без запису розшифрованих даних на диск, автоматичне видалення даних і Безпечне швидке підключення (OAuth) підтверджують нашу відданість захисту ваших даних із першого дня.
Побудовано на фундаменті довіри
Ми розуміємо, що автоматизація потребує доступу до критично важливих бізнес-систем. Саме тому ми істотно інвестували в інфраструктуру та практики безпеки, які захищають ваші дані й водночас дають змогу використовувати потужну автоматизацію. Обговорімо, як наші заходи безпеки відповідають вимогам вашого бізнесу.
Якщо у вас залишаються сумніви, запитайте нас.