08. Безопасность и соответствие¶
1. 152-ФЗ (персональные данные)¶
Платформа обрабатывает ПДн лидов (имя, телефон, переписка), поэтому: - Локализация: хранение и первичная обработка ПДн граждан РФ — на серверах в РФ (Selectel/immers и др. — дата-центры в РФ). - Согласие на обработку ПДн: фиксируется на входе (виджет/форма); хранится с меткой времени и версией политики. - Согласие на коммуникацию (важно и отдельно от обработки ПДн): до инициативного (outbound) сообщения в мессенджер или звонка нужно юридическое основание — иначе риск нарушения законодательства о рекламе/спаме. Реализуется consent-management (см. п.4). - Права субъекта: удаление/экспорт данных по запросу — упрощены за счёт db-per-tenant (данные тенанта и контактов изолированы). - Договорная база: DPA (соглашение об обработке данных) с бизнесом-тенантом как с оператором/обработчиком.
2. Изоляция тенантов¶
- Данные: db-per-tenant (см. 02) — физическое разделение, а не только логическое.
- Векторная БД: отдельный namespace на тенанта.
- Ключи шифрования: раздельные ключи per-tenant (envelope encryption через KMS).
- Очереди/топики: изоляция по тенанту.
- Объектное хранилище: раздельные бакеты/префиксы.
- Вычисления: квоты, rate-limiting, bulkhead — сбой/всплеск одного тенанта не влияет на других.
3. Аутентификация и авторизация¶
- Пользователи бизнеса: OAuth2/OIDC, SSO для Enterprise, MFA.
- RBAC: роли (владелец, администратор, оператор, аналитик) на уровне тенанта.
- API-доступ: per-tenant API-ключи с ограниченными скоупами; ротация ключей.
- Встраиваемый виджет: подписанные токены сессии, привязка к домену тенанта, защита от abuse.
4. Consent-management (управление согласиями)¶
flowchart LR
lead[Лид] --> form[Форма/виджет: согласие на ПДн и коммуникацию]
form --> store[(Хранилище согласий: тип, канал, timestamp, версия)]
store --> check{Есть согласие на канал?}
check -->|да| out[Outbound-сообщение/звонок разрешён]
check -->|нет| block[Блок outbound / запрос согласия]
- Раздельные согласия по каналам (WhatsApp, звонки, email).
- Хранение доказательства согласия; лёгкий отзыв (opt-out) и стоп-лист.
5. Защита данных¶
- Шифрование в покое (БД, хранилище) и в передаче (TLS everywhere, mTLS между сервисами).
- Маскирование ПДн в логах (
pii_handling: mask_in_logsв конфиге агента, см. 03). - Псевдонимизация ПДн для облачного LLM (
pii_masking: true): перед отправкой во внешний API (Qwen) ПДн заменяются обратимыми семантическими плейсхолдерами; карта соответствий хранится в РФ (Redis, AES-256, TTL диалога), ответ детокенизируется на нашей стороне. В облако уходят обезличенные данные → трансграничной передачи ПДн фактически нет. План и производительность — в 05, §8.2. - Секреты: централизованный secrets-manager (Vault/аналог), без секретов в коде/репозитории.
- Бэкапы: регулярные, зашифрованные, с проверкой восстановления; per-tenant.
6. Guardrails агента (ответственность перед клиентами бизнеса)¶
- Grounding: ответы только из базы знаний; запрет «выдумывать» цены/сроки.
- Запретные темы: юридические консультации, финальные ценовые обязательства и т.п. (конфигурируется).
- Подтверждение критичных заявлений: скидки, обещания сроков — по правилам конфига или через эскалацию.
- Аудит диалогов: полная история для разбора спорных ситуаций.
7. Аудит и наблюдаемость безопасности¶
- Audit log: кто/что/когда менял (конфиги агентов, доступы, интеграции) — иммутабельно.
- Трассировка запросов (OpenTelemetry) с корреляцией по tenant/лид.
- Алерты: аномальный расход токенов, всплески ошибок, подозрительная активность API-ключей.
8. Устойчивость и непрерывность¶
- HA всех критичных компонентов (см. 01).
- Circuit breaker / retry / graceful degradation на внешних вызовах.
- Фолбэк инференса на облачный API при отказе локального GPU.
- DR-план: RPO/RTO, гео-резерв на этапе масштаба.
9. Чек-лист соответствия (для внедрения)¶
- [ ] Дата-центры в РФ, локализация ПДн.
- [ ] Согласия на ПДн и на коммуникацию по каждому каналу.
- [ ] DPA с тенантами.
- [ ] db-per-tenant + раздельные ключи шифрования.
- [ ] TLS/mTLS, шифрование в покое.
- [ ] Маскирование ПДн в логах.
- [ ] Псевдонимизация ПДн перед облачным LLM (обратимая, карта в РФ) + пост-фильтр утечки.
- [ ] RBAC + MFA + ротация ключей.
- [ ] Audit log и алерты безопасности.
- [ ] Процедуры удаления/экспорта данных субъекта.