Шифруется с момента сохранения
Номер счёта никогда не лежит в базе открытым текстом — AES-256-GCM при хранении, с момента записи.
Безопасность и GDPR
Защита данных в VendoCerta распределена по всему продукту: в том, как записывается журнал, кто может увидеть какой документ, как шифруется банковский счёт и чего роль намеренно не может. Эта страница собирает всё в одном месте — включая части, где честный ответ звучит как «пока нет».
Запись
Каждое записанное действие становится записью: вход, смена статуса поставщика, решение по документу, отправленное приглашение, скачанный файл. В VendoCerta нигде нет функции правки или удаления записи, и она никогда не затирает существующее событие.

Платёжное мошенничество
Смена банковского счёта поставщика — это четыре этапа и правило о том, кто может их завершить. Всё остальное в VendoCerta спроектировано так, чтобы убирать трение; это — так, чтобы его сохранить.
Намеренно не Проверяющий. Кнопка Предложить изменение остаётся неактивной, пока у поставщика нет загруженного документа в категории «Платёжные реквизиты» — счёт нельзя предложить из ниоткуда. Номер вводится дважды — как защита от опечатки в цифре.
Ожидает подтверждения по документу
Проверяющий, Администратор или Владелец открывает ту же карточку и нажимает Подтверждаю совпадение с документом. Оценить, подлинное ли банковское подтверждение, — это и есть вся задача этого шага: система требует лишь, чтобы документ существовал и имел действующую версию.
Ожидает независимой проверки
Фиксируется вместе со способом: обратный звонок на номер, известный заранее — только по телефону, никогда по почте, потому что именно почтовый ящик может быть тем, что захватил злоумышленник, — подтверждающее письмо из банка, подписанная доверенность, личная встреча или «иное».
Ожидает согласования
Последнее согласование не может дать никто, кто уже участвовал в этом деле: ни подавший заявку, ни подтвердивший документ, ни проверявший, ни согласовавший ранее. Если такой же номер счёта уже числится за другим поставщиком, предупреждение о дубле нужно осознанно отклонить, прежде чем согласование вообще станет возможным.
Счёт активен
Об этом стоит сказать точно, потому что правило мягче, чем предполагают четыре этапа, — и именно в точности здесь суть. Один и тот же человек может подтвердить документ, провести проверку и даже дать первое согласование. Есть одно жёсткое условие, и оно безусловно: последнее согласование не может дать никто, кто уже участвовал в деле.
На практике это гарантирует минимум двух разных людей, когда требуется одно согласование, и трёх, когда два — а два стоят по умолчанию. Иногда нужен действительно четвёртый, ранее не участвовавший человек.
Номер счёта никогда не лежит в базе открытым текстом — AES-256-GCM при хранении, с момента записи.
Право на чувствительные данные, повторный ввод пароля несмотря на активную сессию и указанная причина, попадающая в журнал. Причина записывается; номер — никогда. С экрана он исчезает через 45 секунд.
Если такой же номер счёта уже числится за другим поставщиком, предупреждение нужно осознанно отклонить, прежде чем согласование вообще станет возможным.
Разделение обязанностей
Системный администратор поддерживает инсталляцию — конфигурация, диагностика, резервные копии — и вообще не видит поставщиков, документы, дела и банковские счета. Полная противоположность бизнес-администратору, который ведёт сторону поставщиков и не может восстановить резервную копию.
| Возможность | Владелец | Бизнес-администратор | Системный администратор | Проверяющий | Наблюдатель |
|---|---|---|---|---|---|
| Видит поставщиков и документы | Да | Да | — | Да | Да |
| Добавляет и редактирует поставщиков | Да | Да | — | — | — |
| Проверяет документы и решает по согласованию | Да | Да | — | Да | — |
| Видит чувствительные документы (платёжные реквизиты) | Да | Да | — | — | — |
| Управляет пользователями и ролями | Да | Да | Да | — | — |
| Восстанавливает резервную копию | Да | — | Да | — | — |

Защита данных
Обычные документы поставщика видит каждый, у кого есть доступ к его карточке. Документы, помеченные как чувствительные — в основном связанные с платежами, — требуют отдельного права сверх этого, что на практике означает только владельца и администратора. Попытка открыть без него заканчивается отказом, а отказ записывается.
Скачивание идёт через подписанную ссылку, действующую несколько минут и привязанную к вашей компании. Открытие её из другого контекста ничего не даст. Каждое скачивание чувствительного файла аудируется отдельно.
Настройка документов и хранения по умолчанию равна 2555 дням, что соответствует типичным требованиям закупочного аудита, и её можно изменить в любой момент. Честно: сегодня она фиксирует вашу политику и будет управлять будущей уборкой — ничего не удаляется автоматически просто потому, что срок прошёл.
Ссылка-приглашение — одноразовый случайный токен с ограниченным сроком жизни, по умолчанию неделя. Отправка нового приглашения немедленно аннулирует предыдущее, даже если его открывали, — и это сейчас единственный способ отсечь ссылку; отдельной кнопки отзыва нет.
AES-256-GCM с момента сохранения. Указанная причина раскрытия номера попадает в журнал аудита; сам номер — никогда.
Вкладка диагностики в системном центре создаёт отчёт для технической поддержки: версии, счётчики и замаскированные строки логов — никогда содержимое документов, банковские реквизиты или персональные данные поставщиков.

Для вашей службы безопасности
Нет. Он устанавливается на машину, которую контролируете вы. PostgreSQL, файловое хранилище и предпросмотр почты работают как переносимые бинарники внутри папки проекта — ничего не устанавливается в Windows, права администратора не нужны, Docker опционален. Интернет нужен при первом запуске, чтобы загрузить эти службы, а дальше инсталляция ваша.
Да. Инсталляция поставляется с моделью безопасности и моделью угроз в виде документов в репозитории — тех же источников, из которых сделана эта страница. Спросите того, кто поддерживает вашу инсталляцию, или нас через форму демо, указав, что это для аудита безопасности.
Только к тому, что спрашивающий и так может видеть, и он никогда не выполняет действие без его явного подтверждения — права проверяются заново в момент нажатия, у того, кто нажимает. Он не может согласовать, отклонить или приостановить поставщика, не может изменить роль и не может ничего удалить.
Нет. Для ролей, где второй фактор обязателен, он обязателен на каждом пути к учётной записи, в том числе после сброса.
В локальный почтовый ящик предпросмотра на самой инсталляции, а не реальным получателям, — поэтому пилот не может случайно написать поставщику. Вкладка инсталляции в системном центре показывает, какой почтовый ящик используется на самом деле.
Мы предпочтём ответить на неё до демо, а не во время него.