Політика конфіденційності
1. Загальні положення
1.1. Ця Політика конфіденційності (далі – «Політика») встановлює детальний та вичерпний порядок збору, зберігання, обробки, використання, розкриття та захисту персональних і конфіденційних даних клієнтів (далі – «Користувач» або «Клієнт»), які користуються послугами кібербезпеки від ExploitVector (далі – «Виконавець» або «Ми»).
1.2. Використання будь-яких послуг Виконавця, відвідування сайту або комунікація через будь-які канали зв’язку означає беззастережну згоду Клієнта з цією Політикою.
1.3. Виконавець бере на себе зобов'язання дотримуватись найвищих стандартів конфіденційності та безпеки даних, у тому числі стандартів Загального регламенту про захист даних, Директиви NIS2, ISO/IEC 27001, а також чинного законодавства України про захист персональних даних.
1.4. Ця Політика застосовується до всіх типів послуг, які надає Виконавець, включаючи, але не обмежуючись: тестування на проникнення (Пентестинг), OSINT-розвідку, аудит інфраструктури, зачистку фейків та впровадження захисних систем.
2. Види інформації, що збирається та обробляється
2.1. Мінімально необхідні дані: Ми збираємо виключно ті дані, які необхідні для безпосереднього надання послуг. До таких даних можуть належати:
- Контактна інформація: імена, псевдоніми, адреси електронної пошти, ідентифікатори в месенджерах.
- Технічні дані інфраструктури: IP-адреси, доменні імена, конфігурації серверів, архітектурні схеми мережі (лише в рамках погодженого тестування).
- Доступи: тимчасові облікові записи, VPN-профілі, токени API, які надаються Клієнтом виключно на час проведення робіт.
- Артефакти інцидентів: логи, дампи пам’яті, образи дисків, які передаються Клієнтом для аналізу.
2.2. Автоматизований збір даних: Наш веб-сайт не використовує агресивні трекери і не передає ваші дані третім особам для маркетингу. Аналітика, якщо вона використовується, є повністю анонімізованою і розміщується на серверах, підконтрольних Виконавцю.
3. Угода про нерозголошення
3.1. Будь-який контакт між Клієнтом і Виконавцем автоматично підпадає під дію суворої Угоди про нерозголошення з моменту першого звернення.
3.2. Виконавець зобов'язується ніколи, ні за яких обставин не розкривати факт співпраці з Клієнтом, якщо Клієнт не надав на це прямої письмової згоди.
3.3. Всі документи, звіти, вразливості, виявлені під час роботи, є виключною власністю Клієнта і не можуть бути передані або розкриті третім сторонам або регуляторам без дозволу Клієнта (окрім випадків, передбачених прямими вимогами міжнародного законодавства у сфері протидії тероризму).
4. Порядок використання інформації
4.1. Виконавець використовує отриману інформацію виключно для таких цілей:
- Виконання умов договору щодо проведення кібер-аудитів та інших послуг.
- Комунікація з Клієнтом щодо ходу виконання робіт, сповіщення про критичні вразливості.
- Підготовка фінальних звітів.
- Забезпечення технічної підтримки та консультування після завершення активної фази робіт.
4.2. Дані Клієнтів ніколи не використовуються для продажу, оренди, маркетингових розсилок чи навчання моделей штучного інтелекту без попередньої знеособленості.
5. Стандарти зберігання та безпеки даних
5.1. Шифрування в стані спокою: Усі дані Клієнтів, звіти, дампи та робочі файли зберігаються на зашифрованих дисках (алгоритм AES-256-XTS) в ізольованих середовищах.
5.2. Шифрування під час передачі: Уся комунікація здійснюється через канали із наскрізним шифруванням. Рекомендується використання PGP або Signal протоколу для передачі чутливих матеріалів.
5.3. Політика "Нульової довіри" та контроль доступу: Доступ до даних Клієнта мають виключно ті інженери (оператори), які безпосередньо залучені до проєкту. Використовується багатофакторна автентифікація та апаратні ключі безпеки.
5.4. Фізична безпека: Робочі станції інженерів обладнані системами FDE та налаштовані на автоматичне знищення ключів у разі несанкціонованого доступу.
6. Криптографічне знищення даних
6.1. Відповідно до політики безпеки ExploitVector, усі дані Клієнта (включаючи робочі нотатки, логи сканерів, дампи трафіку, кредоси) підлягають безумовному криптографічному знищенню.
6.2. Термін зберігання: Дані зберігаються на час виконання проєкту та протягом 7 (семи) календарних днів після передачі фінального звіту Клієнту, якщо інше не обумовлено окремим договором.
6.3. Метод знищення: Використовуються стандарти DoD 5220.22-M або NIST SP 800-88, що гарантує неможливість відновлення інформації навіть за допомогою апаратних засобів.
7. Права Користувача (суб’єкта даних)
7.1. Клієнт має повне право на:
- Право на доступ: Запитати інформацію про те, які саме дані обробляються.
- Право на виправлення: Вносити зміни у власні дані.
- Право на забуття: Вимагати негайного знищення всієї інформації про себе і свій проєкт до закінчення стандартного 7-денного періоду.
- Право на перенесення даних: Отримати свої дані у машинозчитуваному форматі (наприклад, зашифрований архів JSON/CSV).
8. Залучення третіх сторін
8.1. Виконавець виконує 100% робіт силами власної in-house команди інженерів.
8.2. Ми не залучаємо зовнішніх фрілансерів, підрядників чи сторонні SOC-центри для аналізу даних Клієнта. Вся інформація обробляється у межах закритого контуру ExploitVector.
9. Використання файлів Cookie
9.1. Наш веб-сайт використовує лише технічні файли cookie, які необхідні для базового функціонування сайту (наприклад, для захисту форм від CSRF-атак або балансування навантаження).
9.2. Ми не використовуємо аналітичні, маркетингові або трекінгові cookie, і не інтегруємо скрипти третіх сторін, які можуть компрометувати приватність наших Клієнтів.
10. Зміни до Політики конфіденційності
10.1. Виконавець залишає за собою право вносити зміни до цієї Політики у зв’язку зі змінами в законодавстві або внутрішніх протоколах безпеки.
10.2. Про суттєві зміни Клієнти, які мають активні проєкти, будуть повідомлені через захищені канали зв'язку щонайменше за 14 (чотирнадцять) днів до набуття чинності оновленої Політики.
11. Зворотний зв'язок
11.1. Якщо у вас виникли питання щодо цієї Політики або процедур обробки даних, ви можете звернутися до нашого відділу інформаційної безпеки за допомогою зашифрованих каналів комунікації (Telegram, Signal) або через PGP-зашифрований email (публічний ключ доступний за запитом).
Реквізити Виконавця
- ФОП: ЗЛОТІН ЮРІЙ ОЛЕГОВИЧ
- Статус: Підприємець на єдиному податку, 3 група, неплатник ПДВ
- Реєстраційний запис у ЄДР: 2010350000000704874 від 10.01.2025
- Юридична та фактична адреса: Україна, Хмельницька обл., м. Кам'янець-Подільський, проспект Грушевського, 45
- Телефон: +380 (68) 564-66-17
- Електронна пошта: info@exploitvector.com