1. Назначение документа
На этой странице собраны независимые подтверждения соответствия сервиса Ghostless требованиям российского законодательства и международным best practice по защите информации. Все ссылки и факты можно проверить независимо.
2. 152-ФЗ — Закон «О персональных данных»
2.1 Локализация персональных данных в РФ (ст. 18 ч. 5)
Все базы данных, журналы операций, бэкапы и инфраструктура размещены исключительно на территории Российской Федерации (Санкт-Петербург, аккредитованный российский провайдер — обязательная disclosure согласно ст. 18.1 ч. 2 п. 7 152-ФЗ опубликована на /processors/).
ПДн граждан РФ не передаются за рубеж ни в каком виде, включая обезличенные.
2.2 Политика обработки ПДн (ст. 18.1 ч. 2)
Опубликована в неограниченном доступе: /privacy/. Содержит все обязательные пункты согласно ч. 2 ст. 18.1:
- Цели обработки;
- Категории ПДн и категории субъектов;
- Способы обработки;
- Сроки хранения;
- Меры безопасности (отдельный документ — /security/);
- Передача третьим лицам — список обработчиков /processors/;
- Права субъекта (ст. 14, 21);
- Контактная информация (privacy@ghostless.ru).
2.3 Договор-поручение для клиентов-операторов (ст. 6 ч. 3)
Опубликован: /dpa/. Для клиентов subscription consent-widget — мы выступаем обрабатывающим лицом по поручению клиента (он Оператор для своих посетителей).
2.4 Технические и организационные меры (ст. 19 + ПП РФ № 1119)
Публичная Политика безопасности: /security/. Описывает TLS, авторизацию, изоляцию, мониторинг, журналирование 5 лет, incident response, responsible disclosure.
3. Технические attestations
3.1 Качество TLS / SSL — Qualys SSL Labs A+
Оценка: A+ (максимальная по 100-балльной шкале SSL Labs).
Независимый отчёт: ssllabs.com/ssltest/analyze.html?d=ghostless.ru
| Параметр | Оценка |
|---|---|
| Certificate | 100 / 100 |
| Protocol Support | 100 / 100 |
| Key Exchange | 90 / 100 |
| Cipher Strength | 90 / 100 |
Поддержка TLS 1.3, HSTS с длительным сроком, EC 256 bits (SHA384withECDSA). PQC (post-quantum) — в планах когда стандарт стабилизируется.
3.2 HTTP Security Headers
Применён полный набор современных security-заголовков:
Strict-Transport-SecurityсincludeSubDomainsиpreloadContent-Security-Policyс whitelist'ом только наших доменовX-Frame-Options: DENY(защита от clickjacking)X-Content-Type-Options: nosniffReferrer-Policy: strict-origin-when-cross-originPermissions-Policy— camera/microphone/geolocation/payment/usb/interest-cohort отключеныCross-Origin-Opener-Policy: same-origin
Независимая проверка: Mozilla Observatory · securityheaders.com
3.2 Покрытие SAN-сертификата
Все домены экосистемы покрыты одним сертификатом:
ghostless.ru+www.ghostless.ruapi.ghostless.ru(API-домен)widget.ghostless.ru(CDN для виджета)score.ghostless.ru(антибот score endpoint)
4. Финансовые операции
4.1 Платёжный агент PCI DSS Level 1
Приём платежей по подписке осуществляется через ООО «Робокасса» (ИНН 6320005565) — сертифицированного платёжного оператора.
Полные платёжные реквизиты карт (PAN, CVV) не передаются и не хранятся Оператором сервиса Ghostless. Сервис получает только обезличенный токен повторного списания.
4.2 Фискализация по 54-ФЗ
Чеки об оплате формирует Robokassa Pro Fiscal Service автоматически после каждого успешного списания (включая рекуррентные). Чек уходит на email Заказчика в течение 5 минут.
5. Бизнес-надёжность
5.1 ЕГРИП
Регистрация ИП в Едином государственном реестре индивидуальных предпринимателей: ОГРНИП 319312300015628 от 31.01.2019.
Проверить: https://egrul.nalog.ru/ → ввести ИНН 312822499408.
5.2 ФНС «Прозрачный бизнес»
Сервис проверки добросовестности контрагентов от Федеральной налоговой службы: https://pb.nalog.gov.ru/
Проверить: ввести ИНН 312822499408 — показывает отсутствие задолженностей, отсутствие признаков фирмы-однодневки, регулярную сдачу отчётности.
5.3 Налоговый режим
Упрощённая система налогообложения (УСН). НДС не облагается на основании гл. 26.2 НК РФ. Отчётность сдаётся через сертифицированный российский сервис электронной отчётности.
6. Self-attestations (наши собственные обязательства)
Эти пункты не имеют внешнего сертификатора, но мы публично заявляем:
| Обязательство | Подтверждение |
|---|---|
| Нет сторонних трекеров на публичных страницах | Self-host всех ресурсов, отсутствие сторонних аналитик и pixel-трекеров |
| Виджет блокирует трекеры до consent (152-ФЗ ст. 9) | Subscription widget — auto-blocking сторонних скриптов до явного «Принять» |
| Audit-trail журнал согласий 5 лет (152-ФЗ ст. 8 ч. 4) | Полное логирование операций с ПДн с retention 5 лет в БД на территории РФ |
| Responsible disclosure для уязвимостей | security@ghostless.ru — см. /security/ §4 |
7. Что мы делаем при инциденте безопасности
Согласно правовой позиции по делу № А40-293790/2025 (Арбитражный суд Московского округа) — кибератаки в интернете не являются форс-мажором, защита от них — обязанность Оператора. Поэтому мы публично фиксируем временные показатели реагирования:
| Момент | Что происходит |
|---|---|
| T+0 | Обнаружение → начало расследования, фиксация в журнале |
| T+1 час | Containment: изоляция затронутых компонентов + оценка масштаба |
| T+24 часа | Уведомление РКН (152-ФЗ ст. 21.1) и Заказчиков, чьи данные затронуты |
| T+72 часа | Подробный forensic report о причинах и принятых мерах |
| T+30 дней | Post-mortem + долгосрочные изменения архитектуры/процессов |
Полная процедура и обязательства — см. /security/ §3.3 и Соглашение об уровне информационной безопасности.
Сообщить об инциденте: security@ghostless.ru.
8. Планируемые сертификации
Эти статусы в процессе получения / планируются после первой волны клиентов:
- Реестр операторов ПДн (РКН) — форма Р20001 в работе. После получения регистрационного номера он будет добавлен в футер и реквизиты.
- РУБДА (Российский Союз Брокеров Данных) — рассматриваем членство для отраслевого подтверждения.
9. Связанные документы
- Политика обработки персональных данных — основной compliance-документ по ст. 18.1
- Политика безопасности — технические меры по ст. 19 + ПП РФ № 1119
- Соглашение об уровне информационной безопасности — конкретные обязательства по защите + incident response timeline
- Список обработчиков ПДн — третьи лица по ст. 18.1 ч. 2 п. 7
- Публичная оферта — условия услуг по ГК РФ ст. 437
- Договор-поручение — DPA для клиентов виджета по ст. 6 ч. 3
10. Запустите проверки сами
Все наши attestations — внешние независимые сервисы. Прогоните ghostless.ru через них и сравните результаты:
| Сервис | Что проверит | Ссылка для нашего домена |
|---|---|---|
| Qualys SSL Labs | TLS/SSL качество | ssllabs.com |
| Mozilla Observatory | HTTP security headers | observatory.mozilla.org |
| securityheaders.com | Альтернативная оценка headers (Scott Helme) | securityheaders.com |
| ImmuniWeb SSL | SSL + GDPR/PCI/HIPAA baseline | immuniweb.com |
| Internet.nl | DNS + IPv6 + TLS + mail security | internet.nl |
| VirusTotal | Domain reputation в 90 antivirus engines | virustotal.com |
| URLVoid | Blacklist databases | urlvoid.com |
| HSTS Preload List | Включение в browser built-in HSTS | hstspreload.org |
| ЕГРИП ФНС | Подтверждение ИП по ИНН | egrul.nalog.ru |
| ФНС Прозрачный бизнес | Налоговая добросовестность | pb.nalog.gov.ru |
11. Контакты для проверки
- Privacy / compliance: privacy@ghostless.ru
- Security incidents: security@ghostless.ru
- Поддержка: @ghostlessbot в Telegram