Факты, доказательства и открытые границы

Здесь собраны не маркетинговые значки, а то, что можно проверить в коде, продукте и production evidence. Если доказательства нет, мы называем это прямо.

  • Состояние сервиса: Открытая страница разделяет проверки ядра и доступность внешних платформ. Граница: История пока внутренняя и не считается независимым внешним uptime-монитором или доказательством доставки сообщения до конечного получателя.
  • Безопасность: Production-деплой проверяет host baseline, tenant isolation, CORS, CSP и отсутствие секретов в ответах. Граница: ImpactBot не заявляет ISO 27001, SOC 2, PCI DSS, внешний pentest или независимый аудит: таких доказательств сейчас нет.
  • Субпроцессоры: Публичный перечень называет поставщика, роль, место обработки, состав данных и условие подключения. Граница: Доказательства подачи трансграничного уведомления РКН, договор/DPA и legal memo по латвийскому хостингу владельцем ещё не предоставлены.
  • Поручение на обработку: Стандартное поручение версии 2.0 опубликовано и входит в условия оферты с момента акцепта. Граница: Автоматической выдачи индивидуально подписанного DPA или согласования нестандартных условий в кабинете пока нет.
  • Резервирование: Копии application/Grafana PostgreSQL, MinIO и runtime secrets шифруются; restore и PITR входят в deploy gate. Граница: Нет self-service восстановления проекта, release-bound полного restore manifest и измеренных end-to-end RPO/RTO.
  • Приватность и права: Политика версии 3.0 разделяет роли оператора и обработчика; доступны маршруты доступа к данным и подтверждённого удаления. Граница: Публичные документы не заменяют незавершённые организационные меры и owner-side доказательства уведомлений Роскомнадзора.