Безопасность и соответствие

Безопасность для операций аренды в ОАЭ

Ваши конфиденциальные данные по аренде защищены шифрованием AES-256, контролем доступа на основе ролей и полным журналированием аудита на инфраструктуре AWS — с непрерывным мониторингом и встроенными регуляторными сценариями ОАЭ.

Облако AWS
Шифрование AES-256
Надёжная доступность
Соответствие ОАЭ

Данные и конфиденциальность

Защита данных и шифрование

Ваши данные шифруются при хранении с помощью AES-256 через шифрование на уровне хранилища AWS и при передаче с помощью TLS 1.2+.

Шифрование AES-256 при хранении

Данные, хранящиеся в наших базах данных и объектном хранилище, шифруются при хранении с помощью AES-256 через шифрование на уровне хранилища AWS (S3/RDS) — широко распространённого отраслевого стандарта.

TLS 1.2+ при передаче

Все данные, передаваемые между вашим браузером и нашими серверами, зашифрованы с использованием TLS 1.2+, защищающего от перехвата и подмены.

Зашифрованные автоматические резервные копии

Непрерывные зашифрованные резервные копии с восстановлением на момент времени, хранящиеся на надёжных мощностях AWS в нескольких зонах доступности.

Безопасность базы данных

Управляемая база данных с зашифрованными подключениями и автоматическими патчами безопасности. Изоляция данных по компаниям, реализуемая на уровне приложения — каждый запрос ограничен по company_id — разделяет данные каждого агентства.

Размещение данных и суверенитет

Производственные данные размещаются на управляемой облачной инфраструктуре AWS с документированными потоками данных и шифрованием при передаче и хранении.

Основное: облачная инфраструктура AWS

Производственные данные хранятся на управляемой облачной инфраструктуре AWS с документированными потоками данных, зашифрованные при хранении и передаче.

Зашифрованные резервные копии

Автоматические зашифрованные резервные копии с восстановлением на момент времени, хранящиеся на надёжных мощностях AWS с документированными потоками данных. Трансграничные передачи регулируются соглашениями об обработке данных с субпроцессорами.

Субпроцессоры

Ограниченное использование субпроцессоров: Amazon Web Services (хостинг, хранение и email через Amazon SES), Paddle (платежи / Merchant of Record), Anthropic и Google (обработка ИИ), Meta Platforms (сообщения WhatsApp Business), Twilio (SMS), Cloudflare (DNS, CDN, WAF) и Sentry (мониторинг ошибок); Resend используется как резервный канал email. Все субпроцессоры контрактно обязаны соблюдать требования защиты данных.

Конфиденциальность и права на данные

Мы уважаем вашу конфиденциальность и права на данные ваших арендаторов в соответствии с GDPR и принципами защиты данных ОАЭ.

Минимизация данных

Мы собираем только данные, необходимые для сделок аренды. Никаких сторонних рекламных или маркетинговых трекеров и никакой передачи данных третьим сторонам. Сбор данных только для конкретных целей.

Чёткие политики хранения

Активные сделки: хранятся в течение всего срока активности. Завершённые сделки и подтверждающие записи: хранятся не менее 5 лет (Федеральный декрет-закон 50/2022, статья 29). Документы, удостоверяющие личность: минимизируются и удаляются в течение 90 дней после прекращения аккаунта. Данные удаляются по запросу после истечения применимого срока хранения.

Права субъекта данных

Полная поддержка запросов доступа, переносимости данных (экспорт JSON/CSV), исправления и удаления. Стремимся отвечать в течение 30 дней в соответствии с практикой GDPR.

Мы никогда не продаём ваши данные

Ваши данные никогда не продаются, не передаются в аренду и не предоставляются третьим сторонам для маркетинга. Никаких сторонних рекламных или маркетинговых трекеров, никакой монетизации данных.

Инфраструктура и приложение

Безопасность облачной инфраструктуры

Построено на инфраструктуре AWS с множественными уровнями защиты, защитой от DDoS через AWS Shield Standard и автоматическим мониторингом AWS CloudWatch.

Облачная инфраструктура AWS

Производственные данные хранятся на управляемой облачной инфраструктуре AWS. Шифрование при хранении и при передаче применяется ко всем данным, с автоматическими зашифрованными резервными копиями.

Надёжность на инфраструктуре AWS

Архитектура на AWS с автоматическими зашифрованными резервными копиями и восстановлением на момент времени. Автоматический мониторинг через AWS CloudWatch, реагирование на инциденты в рабочие часы по дубайскому времени.

Защита от DDoS (AWS Shield Standard)

Защита от DDoS на сетевом уровне через AWS Shield Standard, автоматически включённую на всей нашей инфраструктуре AWS для нейтрализации распространённых объёмных и протокольных атак.

Ограничение запросов и защита от злоупотреблений

Ограничение запросов на уровне клиента и троттлинг защищают от брутфорса, парсинга и злоупотреблений, с автоматическими оповещениями при аномальных паттернах трафика.

Безопасность приложений

Безопасность по дизайну с множественными уровнями защиты от распространённых веб-уязвимостей.

Защита OWASP Top 10

Защита от всех уязвимостей OWASP Top 10: SQL injection, XSS, CSRF, ошибки аутентификации, неправильная конфигурация безопасности и другие.

Безопасность API

Аутентификация на основе токенов, ограничение запросов, IP-белый список (Enterprise), проверка подписи webhook и политики ротации ключей API.

Валидация и санитизация ввода

Все пользовательские вводы проверяются и санитизируются на клиенте и сервере. Встроенная защита от атак инъекций с дополнительными валидаторами для Emirates ID, IBAN и форматов ОАЭ.

Сканирование зависимостей

Автоматическое сканирование уязвимостей всех зависимостей с помощью современных инструментов. Критические патчи безопасности приоритизируются для оперативного развёртывания.

Контроль доступа и аутентификация

Управление доступом корпоративного уровня с разрешениями на основе ролей, двухфакторной аутентификацией и комплексным журналированием аудита.

Контроль доступа на основе ролей (RBAC)

Детальные разрешения с 5 предопределёнными ролями (Admin, Manager, Team Lead, Agent, Property Administrator). Каждая роль имеет точно определённые уровни доступа с автоматической изоляцией на уровне компании.

Двухфакторная аутентификация (2FA)

Опциональная 2FA с TOTP-совместимыми приложениями аутентификации и резервными кодами. Защитите аккаунт дополнительным уровнем безопасности.

Enterprise SSO

Единый вход через SAML 2.0 (Okta, Azure AD и другие провайдеры идентификации) доступен на тарифе Enterprise. Упростите управление доступом в вашей организации.

Безопасное управление сессиями

Безопасная аутентификация на основе токенов с краткосрочными токенами доступа и автоматическим обновлением. Сессии можно отозвать в любой момент.

Соответствие и эксплуатация

Регуляторное соответствие ОАЭ

Создан для регуляторных требований недвижимости ОАЭ в 7 эмиратах — RERA, DLD, Ejari, Tawtheeq и регистрационные сценарии (соответствие на основе правил, без прямой интеграции с API).

Соответствие RERA

Отслеживание правил соответствия для регуляторов рынка недвижимости ОАЭ — детальное покрытие для Дубая (RERA/DLD), Абу-Даби (ADREC) и муниципалитета Шарджи, плюс отслеживание правил для Северных эмиратов.

Сценарии, согласованные с DLD

Сценарии, согласованные с процессами и стандартами документов Земельного департамента Дубая. TenancyDesk готовит документы для подачи; прямого подключения к API государственных порталов нет.

Защита данных по дизайну

Шифрование при хранении (AES-256) и при передаче (TLS 1.2+), контроль доступа по принципу наименьших привилегий, журналирование критических действий. Построено на инфраструктурных провайдерах, ориентированных на GDPR (AWS, Paddle, Anthropic, Google, Meta, Twilio, Cloudflare, Sentry).

Конфиденциальность по дизайну

Персональные данные обрабатываются в соответствии с принципами конфиденциальности по дизайну — шифрование, контроль доступа по принципу наименьших привилегий и журналирование применяются ко всей обработке персональных данных, со встроенными механизмами согласия и управления сроками хранения.

Размещение и трансграничная передача данных

Производственные данные размещаются на управляемой облачной инфраструктуре AWS с документированными потоками данных. Трансграничные передачи регулируются соглашениями об обработке данных со всеми субпроцессорами, с применением шифрования при передаче и хранении.

Соответствие регистрации

Сценарии подготовки документов для систем регистрации ОАЭ — Ejari, Tawtheeq, Tasdeeq, EJAAR (на выходе пакетный файл, а не вызов API).

Операции безопасности и мониторинг

Мониторинг AWS CloudWatch с автоматическими оповещениями, документированные регламенты реагирования на инциденты и непрерывные автоматические проверки безопасности.

Мониторинг AWS CloudWatch

Непрерывный мониторинг системных доступов, вызовов API и подозрительных действий. Автоматические оповещения о событиях безопасности с документированными процедурами реагирования на инциденты.

Комплексное журналирование аудита

Каждое действие записывается с временной меткой, ID пользователя, IP-адресом и деталями действия. Хранение в соответствии с требованиями законодательства ОАЭ о записях в сфере недвижимости. Экспортируется для аудитов соответствия.

План реагирования на инциденты

Документированные регламенты реагирования на инциденты. События безопасности сортируются, эскалируются и журналируются, уведомления о нарушениях согласованы с применимыми требованиями защиты данных.

Тестирование и мониторинг безопасности

Непрерывное автоматическое сканирование зависимостей и уязвимостей, мониторинг инфраструктуры через AWS CloudWatch и проверки безопасности приложений, согласованные с OWASP. Критические уязвимости приоритизируются для оперативного исправления.

Автоматические обновления безопасности

Фреймворки и зависимости поддерживаются в актуальном состоянии с последними патчами безопасности. Автоматическое сканирование зависимостей с оперативным исправлением известных уязвимостей.

Защита приложения

Эшелонированная защита на уровне приложения: параметризованные запросы к базе данных (защита от SQL injection), кодирование вывода (XSS), защита от CSRF, строгая серверная валидация входных данных и ограничение запросов на уровне клиента — с покрытием OWASP Top 10.

Сертификации безопасности и соответствие

Наша система безопасности сочетает инфраструктуру отраслевого стандарта, установленные лучшие практики и соответствие требованиям ОАЭ.

Текущий статус

  • Принципы проектирования AWS Well-Architected (самооценка)
  • Средства защиты по принципу конфиденциальности по дизайну (шифрование, контроль доступа, журналирование аудита)
  • Инфраструктура с поддержкой GDPR (AWS, GDPR-compliant субпроцессоры)
  • PCI DSS Level 1 (через Paddle, наш Merchant of Record)
  • Размещено на AWS (SOC 2 Type II); сам TenancyDesk отдельной сертификации SOC 2 не имеет

Практики безопасности

  • Непрерывное сканирование зависимостей и уязвимостей
  • Шифрование при хранении (AES-256) и при передаче (TLS 1.2+)
  • Доступ по принципу наименьших привилегий с полным журналированием аудита
  • Автоматический мониторинг инфраструктуры и оповещения

Персонал

Безопасность сотрудников и организации

Доступ к данным клиентов строго контролируется, журналируется и регулируется соглашениями о конфиденциальности.

Проверенный доступ

Все, кому предоставляется доступ к производственным данным, проходят проверку и связаны обязательствами о конфиденциальности до предоставления доступа.

Безопасная разработка

Разработка по принципу security-by-design: код-ревью, автоматическое сканирование зависимостей и доступ к развёртыванию по принципу наименьших привилегий. Секреты управляются через конфигурацию окружения и никогда не попадают в исходный код.

Доступ только по необходимости

Доступ к данным клиентов ограничен конкретными потребностями устранения неполадок, журналируется и может быть отозван в любой момент.

Соглашения о конфиденциальности

Все, кто имеет доступ к данным клиентов, связаны соглашениями о конфиденциальности.

Часто задаваемые вопросы по безопасности

Распространённые вопросы по безопасности от корпоративных клиентов.

Готовы увидеть, как мы защищаем ваши данные?

Разместите самые конфиденциальные данные об аренде вашего агентства на инфраструктуре, созданной для безопасности и прозрачности. Начните 14-дневную бесплатную пробную версию со всеми функциями безопасности.