GamePoe
SOC 2 Type II · аудит обновлён 14.03.2024

Безопасность и приватность

Данные игроков под надёжной защитой

Мы храним, обрабатываем и защищаем игровые телеметрические события так, как этого требуют регуляторы и как этого требует доверие твоей аудитории.

AES-256 шифрование на диске TLS 1.3 в канале 99.99% RPO/RTO SLA
security · tenancy · eu-central-1
ЗАЩИЩЕНО
Тенантов
128
Кейнов/ч
2.1M
Инцидентов
0 за 30д
Уровень изоляции Базовая линия

Принципы

Минимальный сбор и псевдонимизация

Мы собираем только то, что действительно нужно для аналитики. Игрока мы видим не по имени, а по псевдонимному идентификатору.

Каждое сырое событие проходит нормализацию на границе: лишние поля отбрасываются, а PII (имя, e-mail, телефон) не попадает в аналитический слой. Игрок идентифицируется только poe_id — необратимым хешем, который мы генерируем на клиенте и не можем сопоставить обратно.

Если тебе нужен прямой идентификатор (для кросс-платформенных кампаний), он хранится отдельно, в зашифрованном маппинге, и открывается только по явному разрешению твоего аккаунта.

Инфраструктура

Шифрование и изоляция тенантов

Данные каждого клиента живут в отдельном логическом контуре и не пересекаются с чужими.

На диске всё шифруется AES-256-GCM с ключами в управляемом KMS. В канале — TLS 1.3 с валидацией сертификатов на каждом hop. Тенанты изолированы на уровне базы данных, очереди и вычислительных кластеров: у каждого студии — отдельный namespace и отдельный набор ключей.

Храним в eu-central-1 и eu-west-2 (AWS) с репликацией между регионами. Данные не покидают выбранный тобой регион без явного запроса.

Соответствие

Порядок обработки и регуляторные рамки

Мы строим процессы так, чтобы твоим юристам не пришлось переписывать договоры.

GDPR / 152-ФЗ

Правовая основа и DPA

Обрабатываем телеметрию на основании договора-обработчика. Подписываем DPA с приложением о мерах защиты в течение 5 рабочих дней.

  • Регистрация обработчика в реестре Роскомнадзора
  • Механизм право доступа / удаления за <72ч
  • Локализация: данные игроков-резидентов РФ в РФ-регионе
ISO 27001 / SOC 2

Аудит и сертификаты

Ежегодный внешний аудит по ISO 27001 и SOC 2 Type II. Отчёты доступны по NDA в разделе для клиентов.

  • Последний SOC 2 Type II: 14.03.2024, без findings
  • ISO 27001:2022, сертификат № RU-24-0387
  • Внутренние pen-test'ы — 2 раза в год
Data Residency

Регион хранения на выбор

Выбираешь регион на этапе онбординга, и все события, логи и экспорты остаются в нём.

  • eu-central-1 (Франкфурт) — по умолчанию
  • eu-west-2 (Лондон) — для UK/EEA
  • ru-central-1 (Москва) — для 152-ФЗ
AES-256
шифрование на диске
TLS 1.3
шифрование в канале
128
изолированных тенантов
0
инцидентов за 365 дней

Доступы

Роли, права и журнал действий

Каждое действие сотрудника и интеграции логируется. Никаких «тихих» прав.

Гранулярные роли

Viewer, Analyst, Engineer, Admin — с раздельными правами на чтение, экспорт, API-ключи и настройки антифрода.

SSO и MFA

SAML 2.0 / OIDC для Okta, Entra ID и Google Workspace. Обязательная MFA для всех ролей выше Viewer.

Иммуtable-лог

Журнал действий хранится 730 дней, подписывается и не редактируется. Экспорт в твой SIEM — по API.

Резерв и статус

Резервирование и статус-страница

Упал ли пайплин — ты узнаёшь раньше, чем игроки. И данные не пропадут.

События пишутся в append-only-хранилище с мгновенной репликацией во второй регион. RPO < 5 минут, RTO < 15 минут. Ежедневные снапшоты метаданных и еженедельные полные бэкапы хранятся 90 дней.

Публичная статус-страница (status.gamepoe.io) обновляется в реальном времени. При инциденте — автоматическое уведомление в Slack и e-mail на contact-персона из DPA. SLA на аптайм: 99.98% с кредитом за каждый процент ниже.

Документы

Whitepaper и анкета

Начни с подробного security-whitepaper, а затем заполни анкету — мы вернёмся с ответами и DPA.

В whitepaper — архитектура, матрица рисков, описание KMS, порядок обработки PII и результаты последнего pen-test. Документ можно передавать юристам и CISO без NDA.

Анкета для безопасности — короткий опросик на 6 вопросов. По его итогам мы подготовим персональный DPA, схему хранения и ответим на вопросы о локализации.

Безопасность для твоей команды

Скачай whitepaper и заполни анкету

Оставь контакт — в течение 2 рабочих дней пришлём security-whitepaper (PDF, 42 стр.) и персональный DPA-шаблон.

Отправляя форму, вы соглашаетесь с политикой обработки данных GamePoe. Мы не передаём ваши контакты третьим лицам.

Сразу скачать PDF

Вопросы

Что спрашивают про безопасность

Коротко о том, что чаще всего уточняют CISO и юристы перед подключением.

По умолчанию — нет. В аналитическом слое только poe_id (обратимый хеш). Прямой маппинг (e-mail, device_id) создаётся только при явном включении в настройках тенанта и хранится отдельно, в зашифрованном store.

Право удаления обрабатывается в течение 72 часов. Удаление каскадно: сырые события, агрегаты, экспортные снапшоты и логи. Подтверждение уходит на e-mail из DPA.

Да, для enterprise-контрактов доступен hybrid-режим: пайплайн и хранилище — в твоём VPC, а дашборды и API остаются в облаке GamePoe. Подробности — в security-whitepaper, раздел 7.

Уведомление в течение 24 часов на contact-персона из DPA и в Slack. Репорт с таймлайном, корневой причиной и мерами — в течение 5 рабочих дней. Кредит по SLA за каждый час простоя.