ПОЛИТИКА ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
QUANTUM LABS — AI & Digital Transformation Studio
Индивидуальный предприниматель Сергей Бандюков
Individual Entrepreneur SERGEI BANDIUKOV
Идентификационный номер: 322773389
Юридический адрес: Грузия, Адигенский район, село Вархани, 7-я улица, №7
Сайт: https://partners.multigramm.space
Дата вступления в силу: 16 сентября 2026 года
1. Общие положения
Настоящая Политика устанавливает основные принципы обеспечения информационной безопасности QUANTUM LABS.
Политика распространяется на информацию, обрабатываемую через сайт, информационные системы, облачные сервисы, коммуникационные каналы и другие цифровые инструменты, используемые в деятельности Оператора.
Основными принципами безопасности являются:
- конфиденциальность;
- целостность;
- доступность;
- минимизация доступа;
- защита персональных данных;
- предотвращение несанкционированного использования информации.
2. Объект защиты
В рамках деятельности QUANTUM LABS защите может подлежать:
- персональная информация пользователей;
- контактная информация;
- заявки;
- коммерческая информация;
- информация о проектах;
- исходный код;
- техническая документация;
- учетные данные;
- API-ключи;
- пароли;
- файлы клиентов;
- результаты разработки;
- внутренняя документация;
- данные информационных систем.
3. Разграничение доступа
Доступ к информации предоставляется только лицам, которым он необходим для выполнения конкретных задач.
По возможности применяются:
- индивидуальные учетные записи;
- уникальные пароли;
- многофакторная аутентификация;
- разграничение прав доступа;
- ролевые модели доступа;
- ограничение административных прав;
- регулярный пересмотр доступа.
После прекращения необходимости доступа соответствующие права должны быть прекращены или ограничены.
4. Пароли и аутентификация
Для критически важных систем рекомендуется использовать:
- уникальные пароли;
- сложные комбинации символов;
- менеджеры паролей;
- двухфакторную аутентификацию;
- аппаратные или программные средства дополнительной защиты, если они доступны.
Запрещается передавать пароли и секретные ключи лицам, не имеющим соответствующего доступа.
5. API-ключи и секреты
API-ключи, токены, секретные ключи и иные учетные данные должны рассматриваться как конфиденциальная информация.
Они не должны без необходимости:
- публиковаться в открытом доступе;
- размещаться в публичных репозиториях;
- передаваться через незащищенные каналы;
- включаться в клиентскую часть приложения без соответствующего технического основания.
При подозрении на компрометацию ключ должен быть отозван или заменен.
6. Защита передачи данных
При наличии соответствующей технической инфраструктуры для передачи данных между пользователем и сайтом используется защищенное соединение HTTPS/TLS.
Оператор принимает разумные меры для защиты передаваемой информации.
При этом пользователь понимает, что передача данных через Интернет связана с технологическими рисками, полностью исключить которые невозможно.
7. Хранение данных
Информация хранится в системах, соответствующих характеру обрабатываемых данных и задачам проекта.
В зависимости от используемой инфраструктуры могут применяться:
- облачные хранилища;
- серверы;
- базы данных;
- резервные копии;
- CRM;
- системы управления проектами.
Доступ к хранилищам должен ограничиваться необходимым кругом лиц.
8. Резервное копирование
Для критически важных данных могут применяться резервные копии.
Резервное копирование направлено на снижение риска потери информации вследствие:
- технических сбоев;
- человеческих ошибок;
- повреждения данных;
- программных инцидентов;
- иных обстоятельств.
При необходимости резервные копии также должны защищаться от несанкционированного доступа.
9. Защита клиентских проектов
Информация, полученная от клиента в процессе выполнения проекта, может включать коммерческие, технические и иные конфиденциальные сведения.
Такая информация не должна использоваться вне целей соответствующего проекта без предусмотренного договором основания или согласия клиента.
Для проектов с повышенными требованиями безопасности стороны могут дополнительно согласовать:
- NDA;
- отдельные правила хранения данных;
- требования к доступу;
- правила передачи файлов;
- требования к инфраструктуре;
- правила удаления данных после завершения проекта.
10. Работа с AI
При использовании AI-сервисов сотрудники и подрядчики должны учитывать конфиденциальность передаваемой информации.
Перед передачей информации во внешний AI-сервис необходимо учитывать:
- характер данных;
- наличие персональных данных;
- наличие коммерческой тайны;
- условия соответствующего AI-сервиса;
- договорные обязательства перед клиентом.
Конфиденциальная информация не должна передаваться внешнему AI-сервису без соответствующего основания.
11. Обновление программного обеспечения
Используемые программные компоненты должны по возможности своевременно обновляться.
Особое внимание уделяется:
- операционным системам;
- браузерам;
- CMS;
- библиотекам;
- серверному программному обеспечению;
- системам управления базами данных;
- приложениям, имеющим доступ к клиентским данным.
12. Контроль доступа подрядчиков
Если к проекту привлекаются внешние разработчики, дизайнеры, технические специалисты или другие подрядчики, доступ предоставляется в объеме, необходимом для выполнения соответствующих задач.
При прекращении сотрудничества доступ должен быть прекращен или пересмотрен.
13. Инциденты безопасности
Инцидентом информационной безопасности может считаться, в частности:
- несанкционированный доступ;
- утечка данных;
- потеря данных;
- компрометация учетной записи;
- компрометация API-ключа;
- вредоносная активность;
- нарушение доступности критической системы.
При обнаружении инцидента Оператор принимает разумные меры для:
- ограничения распространения инцидента;
- защиты затронутых систем;
- определения характера проблемы;
- восстановления работоспособности;
- оценки затронутой информации;
- устранения причины;
- предотвращения повторения.
В случаях, предусмотренных законодательством, соответствующие лица или органы могут быть уведомлены в установленном порядке.
14. Сообщение об уязвимостях
Пользователь, обнаруживший потенциальную уязвимость сайта или информационной системы, может сообщить об этом Оператору через доступные контактные каналы.
При сообщении желательно указать:
- описание уязвимости;
- страницу или систему;
- последовательность действий;
- возможные последствия;
- технические материалы, если они необходимы для воспроизведения.
Не допускается использование найденной уязвимости для получения, изменения, удаления или распространения чужой информации.
15. Физическая безопасность
Информационные системы и оборудование должны по возможности размещаться и использоваться таким образом, чтобы минимизировать риск физического доступа посторонних лиц.
Если инфраструктура предоставляется сторонним дата-центром или облачным провайдером, физическая безопасность соответствующей инфраструктуры обеспечивается таким провайдером в соответствии с его условиями.
16. Безопасность пользователей
Пользователь также отвечает за безопасность своих устройств и учетных записей.
Рекомендуется:
- использовать обновленное ПО;
- использовать антивирусные средства;
- не передавать пароли;
- использовать двухфакторную аутентификацию;
- не открывать подозрительные ссылки;
- не передавать конфиденциальные данные через незащищенные каналы.
17. Ограничение гарантий безопасности
Несмотря на принимаемые меры, Оператор не может гарантировать абсолютную защиту информационных систем от всех возможных угроз.
Оператор не несет ответственности за инциденты, возникшие исключительно вследствие:
- действий пользователя;
- компрометации пользовательского устройства;
- действий третьих лиц, которые невозможно было разумно предотвратить;
- глобальных сбоев сторонних инфраструктур;
- обстоятельств непреодолимой силы.
Это ограничение не освобождает Оператора от обязанностей, которые прямо предусмотрены применимым законодательством.
18. Пересмотр Политики
Политика может пересматриваться при:
- изменении инфраструктуры;
- внедрении новых технологий;
- изменении законодательства;
- выявлении новых угроз;
- изменении бизнес-процессов.
Актуальная версия публикуется на сайте.
19. Контакты
Индивидуальный предприниматель Сергей Бандюков
Individual Entrepreneur SERGEI BANDIUKOV
Идентификационный номер: 322773389
Юридический адрес:
Грузия, Адигенский район, село Вархани, 7-я улица, №7
Сайт:
https://partners.multigramm.space
Дата редакции: 16 сентября 2026 года.