Безопасность
Последнее обновление: 8 июля 2026
Мы построили Your Next Tours на простой и обоснованной архитектуре, чтобы действительно защитить ваши данные. Ниже мы описываем имеющиеся у нас меры без преувеличений, как есть. Значительная часть архитектуры по замыслу работает офлайн: во время экскурсии никакие звуковые или пользовательские данные не выходят в интернет.
Шифрование при передаче
Весь трафик между веб-сайтом и панелью и облачным бэкендом шифруется по HTTPS/TLS. Такие данные, как сведения об аккаунте, шаблоны экскурсий и статистика, не передаются по сети открытым текстом.
ВО ВРЕМЯ тура система работает в автономном режиме по замыслу. Телефон гида действует как сервер в локальной сети WiFi; участники сканируют QR-код и подключаются через локальную сеть, используя http/ws. Этот трафик остается в локальной сети и не выходит в интернет. Аудио и взаимодействие участников остаются в локальной сети, в которой работает тур, поэтому данные тура по умолчанию хранятся на ваших устройствах и в локальной сети. Единственное исключение — живой перевод, который гид включает явно: когда он активен, голос самого гида передается на наш бэкэнд и в Google Gemini для перевода в реальном времени.
Аутентификация
Сессии панели управляются коротким токеном доступа (access) и более долговечным токеном обновления (refresh). Токен доступа хранится в памяти; сессия поддерживается тихим обновлением.
Для аккаунтов доступна необязательная двухэтапная проверка (2FA / TOTP). При её включении вы входите в систему в дополнение к паролю с помощью одноразового кода из вашего приложения-аутентификатора.
Контроль доступа и ролевые права
Аккаунты компаний (организаций) используют ролевую авторизацию. Роли owner, manager и member обладают разными правами; пользователь получает доступ только к тем данным и операциям, которые разрешены его ролью.
Приглашение, изменение ролей и управление участниками выполняются уполномоченными ролями. Благодаря этому данные и статистика компании остаются доступны только уполномоченным лицам.
Минимизация данных и отсутствие стороннего отслеживания
Мы собираем только те данные, которые необходимы для предоставления услуги. Мы избегаем запроса избыточных данных и ограничиваем собираемые данные конкретными целями.
Сайт не запускает никаких сторонних трекеров или инструментов аналитики. В вашем браузере хранятся строго необходимый (strictly-necessary) токен аутентификации и ваш выбор согласия на файлы cookie (localStorage: dw_refresh, dw_consent); а если вы переходите по ссылке кампании или реферальной ссылке — атрибуция кампаний на стороне первого лица (dw_attr_first, dw_attr_last), используемая для измерения того, какая кампания привела к регистрации. Сторонние рекламные пиксели, снятие цифровых отпечатков (fingerprinting) или межсайтовые трекеры не используются.
Средства управления вашим аккаунтом
Вы можете изменить свой пароль в панели в любое время.
Выйдя из всех устройств, вы можете завершить все активные сеансы одним действием; это эффективно при потере устройства или в подозрительной ситуации.
Вы можете удалить свою учётную запись из панели. Кроме того, вы можете запросить экспорт копии своих данных.
Сообщение об уязвимости
Если вы заметили уязвимость или подозрительную ситуацию, пожалуйста, сообщите подробности на адрес [email protected]. Мы рассмотрим ваше сообщение и ответим в разумный срок.
Мы рассчитываем, что добросовестные исследователи будут работать с нами по принципу ответственного раскрытия (responsible disclosure): свяжитесь с нами до публикации находки и предоставьте разумный срок для устранения.
Сертификации и подробности
Эта страница описывает только меры, которые мы применяем сегодня; мы не заявляем о наличии сертификатов, которыми не располагаем. Официальные сертификации безопасности и подробный документ по безопасности (whitepaper) могут быть предоставлены по запросу, работа над ними продолжается.
По вопросам корпоративной оценки, закупки или соответствия требованиям вы можете связаться с нами по адресу [email protected].