Безопасность и ПДн
МТС KYC платформа обрабатывает персональные и, в ряде случаев, биометрические данные клиентов.
Поэтому безопасность и соответствие требованиям законодательства являются ключевыми принципами её работы.
Нормативные требования
При проектировании используются требования:
- законодательства РФ о персональных данных (152‑ФЗ);
- законодательства о противодействии легализации доходов и финансированию терроризма (115‑ФЗ);
- внутренних стандартов безопасности МТС (в т.ч. по защите каналов связи и хранению данных).
Конкретный уровень и объём мер зависят от выбранного продукта и сценария (KYC, Verification, OCR, Mobile ID).
Авторизация и доступ к API
- Доступ к API осуществляется по протоколу OAuth 2.0:
- серверные интеграции — через
client_credentials; - Mobile ID — через authorization code flow / OpenID Connect.
- Все запросы к защищённым методам выполняются только при наличии валидного
access_token:
http
Authorization: Bearer <access_token>
- Токены ограничены по времени жизни и области действия (scopes), их компрометация снижает потенциальный ущерб.
Подробнее см. раздел «API Reference → Общие → Авторизация».
Окружения и разделение данных
В спецификациях KYC и OCR предусмотрены отдельные окружения:
- Prod — продуктивная среда для реальных клиентов;
- Prodlike / RC / DEV — тестовые и интеграционные контуры.
Рекомендуется:
- использовать разные
client_id/client_secretдля Prod и теста; - не отправлять реальные ПДн в тестовые среды, если это не предусмотрено договором;
- использовать тестовые наборы данных, предоставленные МТС.
Подробнее: «Начало работы → Окружения».
Передача и хранение данных
- Внешние интеграции выполняются только по HTTPS.
- В теле запросов и ответов передаётся минимально необходимый набор данных.
- Для удалённой идентификации и OCR:
- изображения документов и селфи передаются как binary‑данные по защищённым каналам;
- на стороне МТС применяются шифрование и контролируемые хранилища (подробности в договоре и внутренних регламентах).
Callback‑и и webhooks
При использовании callback‑механизмов (KYC, Verification):
- на вашей стороне рекомендуется:
- принимать callback только по HTTPS;
- проверять источник (IP‑фильтрация, mTLS при необходимости);
- реализовать идемпотентную обработку (повторная доставка одного и того же события не должна ломать бизнес‑логику).
Подробности по структуре callback‑ов смотрите в разделах продуктов и API.
Логирование и аудит
Рекомендуется:
- логировать ключевые события:
- идентификаторы запросов (
requestGuid,verificationExternalId,applicantExternalId); - статусы и коды ошибок;
- технические детали (но не полные ПДн и изображений);
- хранить логи в соответствии с внутренними политиками безопасности и требованиями законодательства.
Ответственность сторон
- МТС отвечает за:
- безопасность платформы и инфраструктуры;
- корректную реализацию протоколов, схем авторизации, каналов связи.
- Клиент отвечает за:
- безопасную реализацию своей части интеграции (бэкенды, фронтенд, мобильные приложения);
- хранение ключей (
client_secret, сертификаты, ключи шифрования); - правильное обращение с полученными персональными данными.
Дополнительные детали по защите информации (в т.ч. настройки контейнера Mobile ID, ключи шифрования, протоколы защиты)
описаны в исходной спецификации «Модуль удалённой идентификации МТС KYC платформы версия 2» и сопутствующих документах.