CountX · Безопасность

Стандарты безопасности и конфиденциальности.

Техническая документация по защите данных: архитектура нулевого доверия, сквозное шифрование и суверенитет данных. Всё, что нужно для аудита и внедрения на корпоративном уровне.

SOC 2Type II · 2024
AES-256Шифрование
3Региона резервирования
Статус · Инфраструктура
09:41:07
Периметр · Нулевое доверие
Сквозное шифрование Активно
Регион данныхEU-Central
Последний аудит14.03.2025
Центр мониторинга безопасности CountX

Архитектура

Доверие не предполагается — оно проверяется.

Каждый запрос, каждый узел и каждый доступ к данным CountX проходят через модель нулевого доверия. Безопасность здесь не функция, а фундамент, на котором стоит вся система.

Мы не разделяем «внутренние» и «внешние» сети в классическом смысле. Каждое взаимодействие между компонентами аутентифицируется индивидуально, независимо от того, исходит ли оно из браузера, API-шлюза или служебного контейнера. Проникновение на один узел не даёт доступа к остальному периметру.

Ключи шифрования никогда не покидают аппаратные модули безопасности (HSM) в сертифицированных дата-центрах. Даже наша команда инженеров не имеет возможности расшифровать содержимое ваших блоков глубокой работы — по построению системы это невозможно.

Соответствие

SOC 2 Type II — непрерывная проверка.

Аудит безопасности, доступности и конфиденциальности проводится ежеквартально. Ниже — ключевые параметры актуального отчёта.

01

Security Trust

Логирование доступа, контроль периметра и сегментация сетей. Отчёт за период 01.01–31.12.2024, аудиторов — Deloitte (франчайзи).

02

Availability

Целевой аптайм 99,99% подтверждён за 12 месяцев. Среднее время восстановления (RTO) — 12 минут, точка восстановления (RPO) — 15 секунд.

03

Confidentiality

Разделение данных по клиентам и регионам, запрет на использование данных для машинного обучения без явного согласия. Подтверждено в разделе 4.2 отчёта.

Аудит

Независимые проверки

Помимо SOC 2, мы проходим ежегодный пентест от NCC Group и ежеквартальный внутренний аудит по ISO/IEC 27001:2022. Аттестат ISO 27001 № DE-27-2024-0881 действует до 22.09.2026.

Отчёт

Доступ по запросу

Пакет аудита (SOC 2, DPA, DPIA) предоставляется по запросу через защищённый портал. Для корпоративных клиентов — с NDA и в течение 24 часов. Контакт: compliance@countx.io.

В цифрах

Безопасность, которую можно измерить.

0Утечек данных за 5 лет
99,99%Аптайм за 2024 год
15 секТочка восстановления (RPO)
365Дней непрерывного мониторинга

Шифрование

Сквозное шифрование по умолчанию.

Данные защищены на каждом этапе жизненного цикла — от ввода до архива. Ниже — конкретные алгоритмы и их применение.

В транзите

TLS 1.3

Всё сетевое взаимодействие — браузер, API и межсерверные каналы — идёт по TLS 1.3 с кривыми X25519 и шифром ChaCha20-Poly1305. Поддерживается HSTS с max-age 31536000.

На хранении

AES-256-GCM

Блоки глубокой работы, метаданные и отчёты шифруются на уровне приложения с AES-256-GCM. Ключи хранятся в HSM FIPS 140-2 Level 3 и ротироваются каждые 90 дней.

Клиентское

Zero-Knowledge

Содержимое ваших блоков шифруется в браузере до отправки. Сервер хранит только зашифрованные объекты — мы физически не имеем доступа к расшифрованным данным.

Суверенитет данных

Ваши данные остаются там, где вы их создали.

CountX не перемещает данные между юрисдикциями. Вы выбираете регион при регистрации — и он становится постоянным домом для всех ваших блоков и отчётов.

EU-Central

Франкфурт, Германия

Основной регион по GDPR. Дата-центр с сертификацией ISO 27001 и ISO 27017. Резервное копирование — в Штутгарте. Полный экспорт данных в JSON и CSV в любой момент.

NA-East

Вашингтон, США

Регион для клиентов из Северной Америки. Соответствие HIPAA-совместимым практикам для корпоративных планов Studio. Резервирование — в Огайо.

APAC

Сингапур

Регион для Азии и Океании с минимальной латентностью. Резервное копирование — в Токио. Все три региона физически изолированы от друг друга.

Политика

Никакого переноса

Данные не покидают выбранный регион. Обработка, аналитика и резервное копирование выполняются исключительно внутри выбранной юрисдикции. Это зафиксировано в договоре DPA и подтверждено в SOC 2.

Удаление

Полное стирание

При закрытии аккаунта данные удаляются с всех носителей в течение 30 дней, включая резервные копии. По запросу выдаётся сертификат об удалении с указанием дат и идентификаторов.

Нужен пакет для аудита?

SOC 2, DPA и DPIA — по запросу через защищённый портал. Для корпоративных клиентов — с NDA и в течение 24 часов.

Вопросы

Ответы без оговорок.

Нет. Благодаря клиентскому шифрованию (zero-knowledge) содержимое блоков шифруется в вашем браузере до отправки. Мы храним только зашифрованные объекты и не имеем ключей для их расшифровки — это ограничение построено в архитектуру системы.

AES-256-GCM на уровне приложения. Ключи хранятся в аппаратных модулях безопасности HSM FIPS 140-2 Level 3 и автоматически ротируются каждые 90 дней. В транзите — TLS 1.3 с ChaCha20-Poly1305.

Да, один раз. Смена региона выполняется вручную через команду безопасности и занимает до 72 часов. После переноса предыдущий регион полностью стерируется, и выдаётся сертификат об удалении.

Тип отчёта — Type II, период наблюдений — 12 месяцев, аудиторов — Deloitte (франчайзи). Дополнительно: ежегодный внешний пентест от NCC Group и ежеквартальный внутренний аудит по ISO/IEC 27001:2022.

Все данные удаляются с основных и резервных носителей в течение 30 дней. По запросу выдаётся сертификат об удалении с указанием дат, идентификаторов объектов и региона. Архивные копии в регионе стираются в течение 90 дней.