Безпека

Оновлено 14 вересня 2026 р.

Інфраструктура

Уся наша інфраструктура послуг базується на найсучасніших хмарних технологіях. Ми свідомо відмовилися від експлуатації власного обладнання й повністю відмовляємося від власних маршрутизаторів, балансувальників навантаження, DNS-серверів або фізичних серверів. Натомість ми використовуємо сервіси провідних хмарних постачальників, як-от Google Cloud, Amazon Web Services і Microsoft Azure. Щоб відповідати суворим вимогам захисту даних, ми особливо стежимо за тим, щоб наші сервіси розміщувалися на серверах у межах Європейського Союзу. Ми свідомо уникаємо розміщення на серверах у США, щоб забезпечити максимальну безпеку даних і відповідність вимогам. Наша гнучкість дає нам змогу враховувати індивідуальні потреби наших клієнтів. За потреби ми можемо запропонувати конкретних постачальників або альтернативні географічні локації, завжди з урахуванням чинних положень про захист даних і вимог безпеки.

Мережа

Безпека нашої мережі має найвищий пріоритет. Наша архітектура охоплює кілька зон безпеки, які забезпечують всебічний захист від несанкціонованого доступу. Ми використовуємо віртуальну приватну хмару (VPC) із суворими мережевими списками контролю доступу (ACL) і не використовуємо публічних IP-адрес. Ключовим елементом нашої стратегії є використання сучасного VPN-інструмента на базі WireGuard, який суворо контролює доступ до нашої інфраструктури: лише верифіковані адміністратори можуть отримати доступ до наших систем через цю захищену мережу. Сучасний брандмауер безперервно відстежує й контролює мережевий трафік, а сувора фільтрація IP-адрес додатково обмежує доступ. Для захисту від DDoS-атак ми використовуємо найсучасніші механізми протидії. Ці комплексні заходи гарантують, що наша мережа захищена цілодобово, а потенційні загрози своєчасно виявляються й відбиваються.

Шифрування

Захист чутливих даних є ключовим аспектом нашої стратегії безпеки. Ми застосовуємо дворівневу стратегію шифрування, щоб забезпечити максимальну безпеку. Усі дані, що надсилаються до нашої інфраструктури або отримуються з неї, під час передавання шифруються за допомогою Transport Layer Security (TLS) відповідно до найновіших галузевих стандартів. Це гарантує, що інформація під час передавання захищена від несанкціонованого доступу. Окрім шифрування під час передавання, ми також застосовуємо надійне шифрування даних у стані зберігання. Усі дані користувачів, включно з чутливою інформацією, як-от паролі, захищено в нашій базі даних за допомогою перевірених і надійних алгоритмів шифрування. Цей подвійний рівень захисту гарантує, що ваші дані оптимально захищені в будь-який момент, чи то під час передавання, чи під час зберігання.

Зберігання даних

Наш підхід до зберігання й видалення даних спрямований на те, щоб відповідати як законодавчим вимогам, так і індивідуальним потребам наших клієнтів. За замовчуванням ми зберігаємо дані протягом періоду до 12 місяців. Проте ми розуміємо, що різні компанії й галузі можуть мати різні вимоги до зберігання даних. Тому ми пропонуємо нашим клієнтам індивідуальні політики зберігання даних. Вони варіюються від зберігання протягом 1 місяця через коротші періоди, як-от тиждень чи день, аж до щогодинного зберігання. Для клієнтів з особливо високими вимогами безпеки ми пропонуємо навіть можливість негайного видалення даних. Після закінчення встановленого строку зберігання всі дані повністю й безповоротно видаляються з нашого Dashboard і сервера. Ми надаємо великого значення прозорості й контролю: кожен користувач має право будь-коли вимагати видалення своїх даних використання, просто звернувшись до нашої служби підтримки.

Обробка даних

Biem використовує передовий штучний інтелект для розробки найсучасніших моделей. Наш підхід до обробки даних і навчання моделей ґрунтується на прозорості й повазі до приватності наших користувачів. Незалежно від того, чи користуються наші клієнти пакетом Elemental, Professional або Enterprise, для всіх діє однакове правило щодо використання даних для навчання ШІ й розробки моделей. Ми надаємо великого значення тому, щоб використання даних для навчання наших моделей ШІ ґрунтувалося на свідомому й поінформованому рішенні наших клієнтів. Тому використання даних користувачів для цієї мети за замовчуванням вимкнено. Клієнти мають явно надати свою згоду, перш ніж їхні дані або дані їхніх інсталяцій буде використано для навчання моделей ШІ.

Такий підхід гарантує, що наші клієнти зберігають повний контроль над своїми даними й можуть самостійно вирішувати, чи хочуть вони сприяти подальшому розвитку наших технологій ШІ. Ми забезпечуємо, щоб цей процес був прозорим і зрозумілим для наших клієнтів, щоб вони могли ухвалити обґрунтоване рішення. Такий підхід підкреслює нашу відданість захисту даних і водночас поважає бажання багатьох клієнтів долучатися до розвитку інноваційних рішень на основі ШІ.

Безперервність

Забезпечення безперервності бізнесу та ефективна стратегія аварійного відновлення є центральними аспектами філософії нашої компанії. Ми використовуємо надійну систему регулярного резервного копіювання всіх критичних активів. Щоб забезпечити надійність і швидкість нашого процесу відновлення, ми регулярно проводимо тестові відновлення. Ця практика дає нам змогу гарантувати швидке відновлення в разі непередбаченої події та звести потенційний час простою до мінімуму. Безпека ваших даних при цьому завжди на першому місці: усі наші резервні копії шифруються в стані зберігання, щоб забезпечити їхню конфіденційність навіть у малоймовірному випадку несанкціонованого доступу до резервних даних.

Безпека застосунків

Безпека наших застосунків має для нас найвищий пріоритет. Ми використовуємо передові механізми захисту корпоративного рівня, щоб усебічно захистити нашу інфраструктуру й дані наших клієнтів. Наша система безпеки забезпечує надійний захист від DDoS-атак (Distributed Denial of Service) і водночас виконує функцію потужного Web Application Firewall (WAF). Ця технологія дає нам змогу швидко виявляти атаки на наші хмарні робочі навантаження й віртуальні машини та ефективно їх послаблювати. Особливою рисою нашого підходу до безпеки є використання машинного навчання. Цей адаптивний механізм захисту дає нам змогу виявляти й блокувати DDoS-атаки рівня 7 у реальному часі, завдяки чому ми завжди залишаємося на крок попереду.

Ми приділяємо особливу увагу зниженню десяти головних ризиків, визначених OWASP (Open Web Application Security Project). Наша система безпеки захищає наші робочі навантаження як локально, так і в хмарі від цих найпоширеніших і найкритичніших загроз безпеці. Крім того, ми впровадили передове керування ботами. Воно використовує сучасні технології виявлення ботів, щоб запобігати шахрайству на периферійних пристроях і забезпечувати цілісність наших сервісів. Завдяки цим комплексним заходам безпеки ми гарантуємо, що наші застосунки й дані наших клієнтів захищені якнайкраще. Ми завжди залишаємося пильними й постійно адаптуємо наші стратегії безпеки, щоб бути на крок попереду загроз цифрового світу, які постійно змінюються.

Розробка

Наші процеси розробки відповідають суворим політикам безпеки та найкращим практикам, орієнтованим на провідні фреймворки безпеки, як-от OWASP Top 10 і SANS Top 25. Така орієнтація дає нам змогу своєчасно виявляти й усувати потенційні вразливості, завдяки чому ми гарантуємо найвищий рівень безпеки наших продуктів. Наша команда розробників регулярно проходить навчання, щоб завжди бути в курсі найновіших загроз безпеці та механізмів захисту. Це безперервне навчання дає нам змогу інтегрувати безпеку в наші продукти від самого початку й проактивно реагувати на нові виклики. Ми застосовуємо багаторівневі перевірки безпеки в нашому процесі розробки, зокрема рев’ю коду, під час яких досвідчені розробники перевіряють код на наявність вразливостей.

Крім того, ми використовуємо автоматизовані інструменти для статичного й динамічного тестування безпеки застосунків (SAST і DAST), щоб виявляти потенційні вразливості в коді та в запущеному застосунку. Наші залежності регулярно оновлюються й перевіряються на відомі вразливості, щоб гарантувати, що ми не використовуємо вразливих компонентів у нашому програмному забезпеченні. Окрім цього, ми проводимо автоматизовані тести на проникнення й щороку залучаємо зовнішніх експертів із безпеки до комплексних ручних тестів на проникнення наших застосунків. Цей цілісний підхід до безпечної розробки дає нам змогу постійно підвищувати безпеку наших продуктів і зміцнювати довіру наших клієнтів до наших рішень.

Безпека користувачів

Безпека й зручність наших користувачів перебувають у центрі нашої стратегії автентифікації. Ми пропонуємо передові рішення Single Sign-On (SSO), які дають користувачам змогу безпечно й зручно отримувати доступ до наших сервісів. Для наших клієнтів Enterprise ми надаємо варіанти SSO, які можна безшовно інтегрувати в їхні наявні системи керування ідентифікацією. Це не лише підвищує безпеку завдяки використанню централізованих механізмів автентифікації, а й покращує досвід користувачів, усуваючи потребу в численних паролях. Наша система автентифікації розроблена так, щоб відповідати сучасним стандартам безпеки й водночас бути достатньо гнучкою, щоб адаптуватися до конкретних потреб і вподобань наших різних груп користувачів. Упроваджуючи передові методи автентифікації, ми не лише зміцнюємо безпеку нашої платформи, а й підвищуємо загальну ефективність і зручність використання нашої системи.

Комплаєнс

Як швейцарський постачальник ми надаємо найвищого значення дотриманню національних і міжнародних положень про захист даних. Наша система комплаєнсу насамперед ґрунтується на швейцарському Bundesgesetz über den Datenschutz (DSG). Водночас ми виконуємо вимоги європейського Datenschutz-Grundverordnung (DSGVO/GDPR). Ми ретельно адаптували наші процеси, політики й технічні заходи до вимог як DSG, так і DSGVO. Це гарантує всебічний захист персональних даних і дотримання розширених прав суб’єктів даних згідно з обома законами.

Наші заходи охоплюють підвищену прозорість обробки даних, суворі вимоги до згоди та розширені права на доступ, видалення й перенесення даних. Окрім цих законодавчих зобов’язань, ми працюємо над отриманням інших важливих сертифікацій. Ми перебуваємо в процесі досягнення відповідності SOC 2 Type II, а також отримання сертифікації ISO 27001. Ці міжнародно визнані стандарти підкреслюють нашу відданість інформаційній безпеці, доступності, цілісності обробки та конфіденційності.

Наш багаторівневий підхід до комплаєнсу, що охоплює національні, загальноєвропейські та міжнародні стандарти, демонструє нашу невтомну відданість захисту даних наших клієнтів. Ми прагнемо не лише виконувати мінімальні законодавчі вимоги, а й упроваджувати найкращі практики у сфері захисту даних та інформаційної безпеки. Завдяки цьому комплексному підходу ми зміцнюємо довіру наших клієнтів до нашої здатності захищати їхню чутливу інформацію з максимальною ретельністю й відповідно до найсуворіших правових та етичних стандартів.

Безпека платежів

Безпечне поводження з платіжною інформацією наших клієнтів має для нас найвищий пріоритет. Щоб забезпечити найвищий рівень безпеки, ми вирішили передати обробку всіх платіжних інструментів на аутсорсинг компанії Stripe, провідному постачальнику платіжної інфраструктури, сертифікованому як PCI Level 1 Service Provider. Ця сертифікація відповідає найвищому стандарту безпеки в індустрії платіжних карток. Завдяки такому аутсорсингу ми гарантуємо, що чутливі фінансові дані наших клієнтів обробляються з максимальною ретельністю й із дотриманням найсуворіших протоколів безпеки. Суттєва перевага цього підходу полягає в тому, що ми самі не збираємо й не зберігаємо жодної платіжної інформації.

Це суттєво мінімізує ризик витоку даних і звільняє нас від складних зобов’язань PCI DSS, які були б пов’язані з безпосередньою обробкою даних кредитних карток. Надійна інфраструктура безпеки Stripe охоплює передові технології шифрування, регулярні аудити безпеки й безперервний моніторинг для запобігання шахрайству та несанкціонованому доступу. Використовуючи ці вузькоспеціалізовані сервіси, ми можемо зосередитися на наших ключових компетенціях і водночас гарантувати нашим клієнтам найвищий рівень безпеки їхніх фінансових транзакцій. Ми рекомендуємо нашим клієнтам ознайомитися з детальними практиками безпеки Stripe, щоб отримати повне розуміння заходів, які захищають їхні платіжні дані.

Доступ співробітників

Відповідальне поводження з даними клієнтів починається з наших власних співробітників. Ми запровадили суворі внутрішні процедури, які суттєво обмежують доступ співробітників або адміністраторів до даних користувачів. Ці заходи слугують захисту приватності наших клієнтів і мінімізації ризику несанкціонованого доступу до даних. Наше керування доступом ґрунтується на принципі найменших привілеїв, тобто співробітники можуть отримувати доступ лише до тих даних і систем, які безумовно потрібні для їхньої конкретної ролі. У виняткових випадках, наприклад для підтримки клієнтів, може бути надано обмежений доступ, але лише після суворої процедури погодження й за детального протоколювання всіх дій.

Для додаткового захисту ми використовуємо передові методи автентифікації, як-от двофакторну автентифікацію для всіх облікових записів співробітників. Кожен співробітник, який отримує доступ до чутливих систем або даних, має попередньо пройти комплексне навчання з питань захисту даних та інформаційної безпеки. Крім того, під час прийняття на роботу всі наші співробітники підписують сувору угоду про конфіденційність і нерозголошення. Ця угода юридично зобов’язує їх захищати чутливу інформацію наших клієнтів і поводитися з нею конфіденційно. Регулярні аудити й перевірки гарантують дотримання цих політик, а також те, що права доступу завжди актуальні й належні. Завдяки цим багаторівневим заходам безпеки ми створюємо корпоративну культуру, у якій захист даних клієнтів є не лише приписом, а глибоко вкоріненою відповідальністю кожного окремого співробітника.

Зобов’язання

Заходи й практики безпеки, викладені в цьому документі, становлять основу нашої невтомної відданості захисту ваших даних і цілісності наших сервісів. Від надійної безпеки інфраструктури до суворих стандартів розробки ми дотримуємося цілісного підходу до кібербезпеки. Ми розуміємо, що безпека в цифровому світі є не одноразовим завданням, а безперервним процесом. Тому ми зобов’язуємося постійно перевіряти, оновлювати й удосконалювати наші практики безпеки, щоб не відставати від загроз, які розвиваються.

Наша відданість виходить за межі простого дотримання приписів, ми прагнемо бути лідером галузі у сфері захисту даних та інформаційної безпеки. Ми запрошуємо наших клієнтів ставити запитання, висловлювати занепокоєння й активно обмінюватися з нами думками щодо питань безпеки. Прозорість і довіра є наріжними каменями наших відносин, і ми завжди прагнемо їх зміцнювати.

Використовуючи найсучасніші технології, дотримуючись суворих політик і розвиваючи культуру безпеки в усій нашій компанії, ми невтомно працюємо над тим, щоб забезпечити вам найвищий рівень захисту й надійності. Ваша довіра є нашим найціннішим надбанням, і ми робимо все, щоб щодня виправдовувати її знову. Разом ми будуємо безпечніше цифрове майбутнє.

Контакти

Якщо у вас є запитання щодо безпеки, будь ласка, зв’яжіться з нами.

Нова ера роздрібної торгівлі.