Політика безпеки та конфіденційності сайту
1. Вступ
Ця Політика описує принципи, технічні заходи та робочі процедури, які застосовуються для забезпечення безпеки, цілісності й доступності сайту «Дім доброти» (далі — «Сайт»).
Мета документа — пояснити, як ми зменшуємо ризики та захищаємо користувачів під час взаємодії із Сайтом. Сайт побудований за принципом мінімізації даних: він не збирає та не зберігає платіжні реквізити. Благодійні внески обробляються зовнішнім платіжним сервісом.
2. Сфера дії Політики
Політика поширюється на:
- загальнодоступні сторінки Сайту;
- вбудовані платіжні віджети та інші зовнішні інтеграції;
- інфраструктуру, що забезпечує роботу й доставку вмісту Сайту.
Політика не регулює:
- сторонні сайти, відкриті за посиланнями або через віджети;
- системи та правила обробки даних платіжних провайдерів;
- пристрої, браузери та локальне середовище користувача.
Перед використанням зовнішнього сервісу рекомендуємо ознайомитися з його політикою конфіденційності та умовами безпеки.
3. Основні принципи безпеки
3.1 Мінімізація даних
Публічна частина Сайту не вимагає реєстрації та не містить форм, у яких користувач повинен повідомляти персональні дані.
3.2 Відсутність зберігання платіжних даних
Номери платіжних карток, банківські реквізити та інші платіжні дані не надходять на сервер Сайту й не зберігаються ним.
3.3 Розмежування відповідальності
Фінансові операції передаються спеціалізованому зовнішньому провайдеру, який застосовує власні правила безпеки та відповідності вимогам.
3.4 Багаторівневий захист
Для зменшення ризиків використовуються захист на рівні сервера, безпечне передавання даних, обмеження доступу та ізоляція зовнішнього вмісту.
3.5 Мінімально необхідний доступ
Доступ до адміністративної частини та інфраструктури надається лише в обсязі, необхідному для роботи Сайту.
4. Архітектура Сайту та рух даних
4.1 Публічна частина
- реєстрація користувачів не потрібна;
- контактні форми відсутні;
- рекламні та ідентифікаційні файли cookie не використовуються;
- міжсесійне поведінкове відстеження не здійснюється.
4.2 Обробка благодійних внесків
Усі платежі здійснюються через зовнішню платформу:
- операція відбувається безпосередньо між користувачем і провайдером;
- Сайт не обробляє платіжні дані;
- фінансова інформація не проходить через сервер Сайту.
Провайдер може самостійно запитувати дані платіжної картки, платіжну адресу, електронну пошту або інші відомості, необхідні для проведення операції.
5. Зовнішні віджети та інтеграції
5.1 Вбудований вміст
Сайт може містити віджети, сценарії або вбудовані сторінки зовнішніх сервісів. Вони працюють незалежно та підпорядковуються правилам відповідних постачальників.
5.2 Можливі ризики
- виконання зовнішніх сценаріїв;
- обробка даних поза контролем Сайту;
- залежність від доступності та безпеки стороннього сервісу.
5.3 Заходи зменшення ризику
- завантаження зовнішніх ресурсів лише через HTTPS;
- обмежена кількість сторонніх інтеграцій;
- застосування безпечних HTTP-заголовків, де це підтримується;
- періодичний перегляд підключених сервісів.
6. Безпека передавання даних
6.1 Шифрування HTTPS
Для захисту з’єднання має використовуватися TLS із чинним сертифікатом. Це допомагає запобігати перехопленню та зміні даних під час передавання.
6.2 Захисні заголовки
За можливості застосовуються HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy та Content-Security-Policy.
7. Захист інфраструктури
- ізоляція середовищ і мережеві обмеження;
- контроль адміністративного доступу;
- моніторинг журналів і доступності;
- регулярні оновлення та своєчасне встановлення виправлень.
8. Безпека застосунку
Під час розробки зменшується площа атаки та застосовуються заходи проти XSS, CSRF, ін’єкцій і клікджекінгу. Дані, що виводяться на сторінках, мають екрануватися, а адміністративні операції — перевіряти повноваження.
9. Файли cookie та відстеження
Публічна частина Сайту не використовує рекламні cookie, поведінкове відстеження або аналітику, призначену для ідентифікації користувача. Технічні cookie можуть застосовуватися лише там, де вони необхідні для безпечної роботи адміністративної частини.
10. Електронні повідомлення
Сайт не веде списків розсилки та самостійно не надсилає маркетингових, інформаційних або платіжних листів. Повідомлення від платіжного провайдера регулюються правилами цього провайдера.
11. Реагування на інциденти
У разі виявлення загрози можуть бути тимчасово обмежені окремі функції, усунена вразливість і, за потреби, повідомлений зовнішній постачальник. Події несанкціонованого доступу, аномалії трафіку та доступність сервісу можуть перевірятися в технічних журналах.
12. Межі відповідальності
Сайт не може гарантувати абсолютну безпеку та не відповідає за:
- дії та правила зовнішніх постачальників;
- вразливості пристрою або браузера користувача;
- зовнішні мережеві умови;
- дії, що відбуваються поза доменом Сайту.
13. Відповідальність користувача
- використовувати оновлений браузер і захищений пристрій;
- перевіряти адресу Сайту та зовнішньої платіжної платформи;
- не вводити платіжні дані на підозрілих сторінках;
- дотримуватися правил безпеки свого банку та платіжного сервісу.
14. Оновлення Політики
Політика може змінюватися у зв’язку з оновленням інфраструктури, засобів безпеки або вимог законодавства України. Актуальна редакція публікується на цій сторінці.
15. Зв’язок
Із запитаннями щодо цієї Політики можна звернутися через доступні на Сайті способи зв’язку.
16. Прикінцеві положення
Сайт зменшує ризики завдяки мінімізації даних, технічним засобам захисту та передаванню платіжних операцій спеціалізованому зовнішньому провайдеру.