Політика безпеки та конфіденційності сайту

1. Вступ

Ця Політика описує принципи, технічні заходи та робочі процедури, які застосовуються для забезпечення безпеки, цілісності й доступності сайту «Дім доброти» (далі — «Сайт»).

Мета документа — пояснити, як ми зменшуємо ризики та захищаємо користувачів під час взаємодії із Сайтом. Сайт побудований за принципом мінімізації даних: він не збирає та не зберігає платіжні реквізити. Благодійні внески обробляються зовнішнім платіжним сервісом.

2. Сфера дії Політики

Політика поширюється на:

Політика не регулює:

Перед використанням зовнішнього сервісу рекомендуємо ознайомитися з його політикою конфіденційності та умовами безпеки.

3. Основні принципи безпеки

3.1 Мінімізація даних

Публічна частина Сайту не вимагає реєстрації та не містить форм, у яких користувач повинен повідомляти персональні дані.

3.2 Відсутність зберігання платіжних даних

Номери платіжних карток, банківські реквізити та інші платіжні дані не надходять на сервер Сайту й не зберігаються ним.

3.3 Розмежування відповідальності

Фінансові операції передаються спеціалізованому зовнішньому провайдеру, який застосовує власні правила безпеки та відповідності вимогам.

3.4 Багаторівневий захист

Для зменшення ризиків використовуються захист на рівні сервера, безпечне передавання даних, обмеження доступу та ізоляція зовнішнього вмісту.

3.5 Мінімально необхідний доступ

Доступ до адміністративної частини та інфраструктури надається лише в обсязі, необхідному для роботи Сайту.

4. Архітектура Сайту та рух даних

4.1 Публічна частина

4.2 Обробка благодійних внесків

Усі платежі здійснюються через зовнішню платформу:

Провайдер може самостійно запитувати дані платіжної картки, платіжну адресу, електронну пошту або інші відомості, необхідні для проведення операції.

5. Зовнішні віджети та інтеграції

5.1 Вбудований вміст

Сайт може містити віджети, сценарії або вбудовані сторінки зовнішніх сервісів. Вони працюють незалежно та підпорядковуються правилам відповідних постачальників.

5.2 Можливі ризики

5.3 Заходи зменшення ризику

6. Безпека передавання даних

6.1 Шифрування HTTPS

Для захисту з’єднання має використовуватися TLS із чинним сертифікатом. Це допомагає запобігати перехопленню та зміні даних під час передавання.

6.2 Захисні заголовки

За можливості застосовуються HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy та Content-Security-Policy.

7. Захист інфраструктури

8. Безпека застосунку

Під час розробки зменшується площа атаки та застосовуються заходи проти XSS, CSRF, ін’єкцій і клікджекінгу. Дані, що виводяться на сторінках, мають екрануватися, а адміністративні операції — перевіряти повноваження.

9. Файли cookie та відстеження

Публічна частина Сайту не використовує рекламні cookie, поведінкове відстеження або аналітику, призначену для ідентифікації користувача. Технічні cookie можуть застосовуватися лише там, де вони необхідні для безпечної роботи адміністративної частини.

10. Електронні повідомлення

Сайт не веде списків розсилки та самостійно не надсилає маркетингових, інформаційних або платіжних листів. Повідомлення від платіжного провайдера регулюються правилами цього провайдера.

11. Реагування на інциденти

У разі виявлення загрози можуть бути тимчасово обмежені окремі функції, усунена вразливість і, за потреби, повідомлений зовнішній постачальник. Події несанкціонованого доступу, аномалії трафіку та доступність сервісу можуть перевірятися в технічних журналах.

12. Межі відповідальності

Сайт не може гарантувати абсолютну безпеку та не відповідає за:

13. Відповідальність користувача

14. Оновлення Політики

Політика може змінюватися у зв’язку з оновленням інфраструктури, засобів безпеки або вимог законодавства України. Актуальна редакція публікується на цій сторінці.

15. Зв’язок

Із запитаннями щодо цієї Політики можна звернутися через доступні на Сайті способи зв’язку.

16. Прикінцеві положення

Сайт зменшує ризики завдяки мінімізації даних, технічним засобам захисту та передаванню платіжних операцій спеціалізованому зовнішньому провайдеру.