Редакция от 30 июля 2026 года.
1. Цель и область
Политика устанавливает публичные принципы защиты сайта, личных кабинетов, программного сервиса, пользовательских материалов и персональных данных. Она применяется к сотрудникам, подрядчикам и информационным системам в пределах их роли.
2. Основные принципы
• минимально необходимые права доступа и разделение полномочий;
• идентификация пользователей и защита сессий;
• шифрование сетевого соединения с использованием HTTPS/TLS;
• регулярное обновление программного обеспечения и устранение уязвимостей;
• резервное копирование и проверка восстановления;
• журналирование событий и реагирование на аномалии;
• контроль подрядчиков и ограничение передаваемых данных;
• обучение лиц, имеющих доступ к системам.
3. Защита аккаунта
Пользователь обязан защищать почту и коды входа, не передавать их посторонним и немедленно сообщать о подозрительной активности. Администрация может временно ограничить аккаунт, потребовать повторную авторизацию или смену данных доступа.
4. Платёжная безопасность
Платёжные реквизиты вводятся на защищённой стороне платёжного провайдера. QLINK не хранит полный номер карты и CVC/CVV. Подтверждение может выполняться банком по 3-D Secure. Для автопродления используется токен, созданный платёжным провайдером после отдельного согласия плательщика.
QLINK не заявляет, что самостоятельно является сертифицированным оператором PCI DSS, если такая сертификация не подтверждена. Соответствующие требования выполняются платёжной инфраструктурой в пределах её роли.
5. Персональные данные
Меры определяются с учётом характера данных, актуальных угроз и требований статьи 19 Федерального закона № 152-ФЗ. Доступ предоставляется только уполномоченным лицам, действия документируются, а данные удаляются по установленным процедурам.
6. Инциденты
1. Регистрация сообщения и первичная оценка.
2. Локализация угрозы и сохранение необходимых журналов.
3. Определение затронутых систем и данных.
4. Устранение причины, восстановление и контроль.
5. Выполнение обязательных уведомлений и документирование выводов.
6. Корректирующие меры для предотвращения повторения.
7. Сообщение об уязвимости
Информацию об уязвимости направляйте на qlink-online.ru@yandex.ru с темой «Безопасность». Не проводите действия, нарушающие доступность, конфиденциальность, чужие аккаунты или закон. Добросовестное сообщение рассматривается конфиденциально.
8. Ограничения
Ни одна система не может гарантировать абсолютную защищённость. Пользователь также отвечает за безопасность своего сайта, CMS, хостинга, почты, устройств и лиц, которым он дал доступ.
9. Организационные и технические меры
9.1. Разграничение доступа по ролям и принцип минимально необходимых полномочий.
9.2. Идентификация и аутентификация пользователей и администраторов, журналирование значимых действий.
9.3. Использование защищённого соединения HTTPS, обновление программных компонентов и контроль уязвимостей.
9.4. Резервное копирование критичных данных и проверка возможности восстановления.
9.5. Защита от вредоносного кода, автоматизированных атак, подбора паролей и аномальной активности.
9.6. Ограничение физического и логического доступа к инфраструктуре, заключение обязательств о конфиденциальности с лицами, имеющими доступ.
9.7. Оценка рисков при подключении новых поставщиков и передаче им данных.
10. Обязанности Пользователя
10.1. Использовать уникальный пароль и не передавать коды авторизации третьим лицам.
10.2. Проверять домен платёжной и авторизационной страницы, не переходить по подозрительным ссылкам и не сообщать CVC/CVV и одноразовые коды.
10.3. Ограничивать доступ сотрудников к аккаунту, своевременно прекращать доступ уволенных лиц и контролировать размещение кода на сайтах.
10.4. Незамедлительно сообщать о подозрительной активности, утере доступа или публикации секретных данных.
11. Реагирование на инциденты
11.1. При выявлении инцидента Оператор регистрирует событие, ограничивает распространение последствий, сохраняет технические сведения, проводит анализ причин и принимает корректирующие меры.
11.2. При инциденте, повлёкшем неправомерную или случайную передачу персональных данных, Оператор выполняет обязанности по уведомлению Роскомнадзора в сроки, установленные Федеральным законом № 152-ФЗ, включая первичное уведомление в течение 24 часов и сведения о результатах внутреннего расследования в течение 72 часов.
11.3. Пользователи уведомляются, если это требуется законом или объективно необходимо для снижения риска их правам и интересам.
12. Ответственное раскрытие уязвимостей
Сообщение об уязвимости направляется на qlink-online.ru@yandex.ru с описанием проблемы, адресом страницы и безопасными шагами воспроизведения. Запрещается скачивать чужие данные, нарушать работу Сервиса, применять социальную инженерию, публиковать сведения до устранения риска или требовать вознаграждение под угрозой раскрытия.
Реквизиты владельца и контакт
ООО «Кулибин-Айти», ОГРН 1165249052165, ИНН 5249147297, КПП 524901001.
Юридический адрес: 606029, Нижегородская область, г. Дзержинск, ул. Терешковой, д. 56А, кв. 97.
Сайт: https://qlink-online.ru. Электронная почта: qlink-online.ru@yandex.ru.
Редакция документа: 30 июля 2026 года.
Введите ваше имя:
Введите E-mail:
Введите e-mail для получения чека: