Security Trust
Логирование доступа, контроль периметра и сегментация сетей. Отчёт за период 01.01–31.12.2024, аудиторов — Deloitte (франчайзи).
CountX · Безопасность
Техническая документация по защите данных: архитектура нулевого доверия, сквозное шифрование и суверенитет данных. Всё, что нужно для аудита и внедрения на корпоративном уровне.
Архитектура
Каждый запрос, каждый узел и каждый доступ к данным CountX проходят через модель нулевого доверия. Безопасность здесь не функция, а фундамент, на котором стоит вся система.
Мы не разделяем «внутренние» и «внешние» сети в классическом смысле. Каждое взаимодействие между компонентами аутентифицируется индивидуально, независимо от того, исходит ли оно из браузера, API-шлюза или служебного контейнера. Проникновение на один узел не даёт доступа к остальному периметру.
Ключи шифрования никогда не покидают аппаратные модули безопасности (HSM) в сертифицированных дата-центрах. Даже наша команда инженеров не имеет возможности расшифровать содержимое ваших блоков глубокой работы — по построению системы это невозможно.
Соответствие
Аудит безопасности, доступности и конфиденциальности проводится ежеквартально. Ниже — ключевые параметры актуального отчёта.
Логирование доступа, контроль периметра и сегментация сетей. Отчёт за период 01.01–31.12.2024, аудиторов — Deloitte (франчайзи).
Целевой аптайм 99,99% подтверждён за 12 месяцев. Среднее время восстановления (RTO) — 12 минут, точка восстановления (RPO) — 15 секунд.
Разделение данных по клиентам и регионам, запрет на использование данных для машинного обучения без явного согласия. Подтверждено в разделе 4.2 отчёта.
Помимо SOC 2, мы проходим ежегодный пентест от NCC Group и ежеквартальный внутренний аудит по ISO/IEC 27001:2022. Аттестат ISO 27001 № DE-27-2024-0881 действует до 22.09.2026.
Пакет аудита (SOC 2, DPA, DPIA) предоставляется по запросу через защищённый портал. Для корпоративных клиентов — с NDA и в течение 24 часов. Контакт: compliance@countx.io.
В цифрах
Шифрование
Данные защищены на каждом этапе жизненного цикла — от ввода до архива. Ниже — конкретные алгоритмы и их применение.
Всё сетевое взаимодействие — браузер, API и межсерверные каналы — идёт по TLS 1.3 с кривыми X25519 и шифром ChaCha20-Poly1305. Поддерживается HSTS с max-age 31536000.
Блоки глубокой работы, метаданные и отчёты шифруются на уровне приложения с AES-256-GCM. Ключи хранятся в HSM FIPS 140-2 Level 3 и ротироваются каждые 90 дней.
Содержимое ваших блоков шифруется в браузере до отправки. Сервер хранит только зашифрованные объекты — мы физически не имеем доступа к расшифрованным данным.
Суверенитет данных
CountX не перемещает данные между юрисдикциями. Вы выбираете регион при регистрации — и он становится постоянным домом для всех ваших блоков и отчётов.
Основной регион по GDPR. Дата-центр с сертификацией ISO 27001 и ISO 27017. Резервное копирование — в Штутгарте. Полный экспорт данных в JSON и CSV в любой момент.
Регион для клиентов из Северной Америки. Соответствие HIPAA-совместимым практикам для корпоративных планов Studio. Резервирование — в Огайо.
Регион для Азии и Океании с минимальной латентностью. Резервное копирование — в Токио. Все три региона физически изолированы от друг друга.
Данные не покидают выбранный регион. Обработка, аналитика и резервное копирование выполняются исключительно внутри выбранной юрисдикции. Это зафиксировано в договоре DPA и подтверждено в SOC 2.
При закрытии аккаунта данные удаляются с всех носителей в течение 30 дней, включая резервные копии. По запросу выдаётся сертификат об удалении с указанием дат и идентификаторов.
SOC 2, DPA и DPIA — по запросу через защищённый портал. Для корпоративных клиентов — с NDA и в течение 24 часов.
Вопросы
Нет. Благодаря клиентскому шифрованию (zero-knowledge) содержимое блоков шифруется в вашем браузере до отправки. Мы храним только зашифрованные объекты и не имеем ключей для их расшифровки — это ограничение построено в архитектуру системы.
AES-256-GCM на уровне приложения. Ключи хранятся в аппаратных модулях безопасности HSM FIPS 140-2 Level 3 и автоматически ротируются каждые 90 дней. В транзите — TLS 1.3 с ChaCha20-Poly1305.
Да, один раз. Смена региона выполняется вручную через команду безопасности и занимает до 72 часов. После переноса предыдущий регион полностью стерируется, и выдаётся сертификат об удалении.
Тип отчёта — Type II, период наблюдений — 12 месяцев, аудиторов — Deloitte (франчайзи). Дополнительно: ежегодный внешний пентест от NCC Group и ежеквартальный внутренний аудит по ISO/IEC 27001:2022.
Все данные удаляются с основных и резервных носителей в течение 30 дней. По запросу выдаётся сертификат об удалении с указанием дат, идентификаторов объектов и региона. Архивные копии в регионе стираются в течение 90 дней.