1. Назначение
Настоящий документ описывает меры защиты платформы FMTY («From Me To You»), пользовательских данных и инфраструктуры. Дополняет Политику конфиденциальности и Условия использования.
2. Принципы
- Минимизация данных — собираем только то, что нужно для работы сервиса.
- Защита по умолчанию — защищённые сессии, шифрование передачи данных.
- Защита в глубину — контроль доступа, ограничение запросов, аудит действий.
- Прозрачность — пользователь видит, какие cookie используются и как удалить аккаунт.
3. Аутентификация и сессии
- Пароли хранятся только в защищённом виде; при регистрации и смене пароля выполняется проверка на известные утечки.
- Сессия входа оформляется через защищённые cookie, недоступные из JavaScript страницы.
- Критичные действия в аккаунте дополнительно защищены от подделки запросов.
- Подтверждение регистрации и сброс пароля — одноразовые коды с ограниченным сроком действия и лимитами попыток.
- Для телефона доставка кодов возможна через Telegram после привязки номера в профиле.
4. Защита платформы
- Шифрование передачи данных между браузером и сервером.
- Ограничение частоты запросов на чувствительных операциях (вход, регистрация, сброс пароля).
- Мониторинг подозрительной активности и блокировка злоупотреблений.
- Разделение пользовательских данных и служебных систем.
- Регулярное резервное копирование и восстановление данных.
5. Данные и журналирование
- Персональные данные в служебных журналах маскируются; IP и журналы доступа — до 90 дней.
- Раскрытие телефона продавца фиксируется в аудите.
- Экспорт и удаление аккаунта доступны в настройках профиля.
- Верификация продавца использует сведения из публичного реестра; указание чужих реквизитов запрещено Условиями и законом РБ.
6. Уязвимости и инциденты
Сообщения об уязвимостях принимаются на security@fmty.by. Просим responsible disclosure: не публиковать детали до исправления. Мы стремимся ответить в течение 5 рабочих дней.
При инциденте с персональными данными Оператор уведомит регулятора и затронутых пользователей в сроки, установленные Законом РБ № 99-З.
7. Обязанности пользователя
- Не передавать пароль и коды подтверждения третьим лицам.
- Не использовать автоматизированный сбор данных, обход лимитов и атаки на сервис.
- Сообщать о подозрительной активности через форму поддержки на сайте (тема «Безопасность»).