Безопасность

Как защищены платежи и ваши данные

Редакция от 31 августа 2026 г.

Коротко

  • Данные карты мы не видим. Они вводятся не на нашем сайте, и к нам не передаются — ни номер, ни срок, ни код проверки.
  • Пароль нельзя восстановить даже нам. В базе лежит не он, а его необратимый отпечаток.
  • Просим только то, без чего заказ не выполнить. Ни паспорта, ни адреса, ни лишних документов.

Оплата: почему данные карты к нам не попадают

Когда вы нажимаете «Оплатить», сайт передаёт платёжному оператору только сумму и номер заказа. Всё остальное происходит на его странице, а не на нашей.

  1. Номер карты, срок действия и код проверки вы вводите на странице платёжного оператора. Наш сайт этих полей не содержит и получить их не может.
  2. Оператор проверяет платёж и, если ваш банк это поддерживает, запрашивает подтверждение — обычно кодом из сообщения банка.
  3. Нам возвращается только результат: платёж прошёл или нет. Реквизитов карты в этом ответе нет.

Поэтому мы не храним данные карт — их у нас физически не бывает. Утечка с нашей стороны не может раскрыть то, чего мы никогда не получали.

Приём карт ведёт платёжный оператор, прошедший сертификацию по стандарту безопасности индустрии платёжных карт (PCI DSS). Это отраслевое требование к тем, кто обрабатывает данные карт: без такой сертификации оператор не имеет права их принимать.

Соединение с сайтом

Весь сайт работает по протоколу HTTPS — соединение шифруется целиком, а не только на странице оплаты. Это значит, что между вашим браузером и нашим сервером никто не может ни прочитать передаваемое, ни подменить его: ни владелец сети Wi-Fi в кафе, ни провайдер.

Проверить это можно самостоятельно: в адресной строке браузера рядом с адресом сайта стоит значок замка.

Что мы храним, а что нет

Храним: адрес электронной почты, состав и историю заказов, выданные коды, переписку с поддержкой и — если вы заводили учётную запись — ник и данные для входа.

Не храним: реквизиты банковских карт, паспортные данные, адрес проживания, номер телефона (если вы сами его не оставили).

Пароль хранится не в открытом виде, а в виде отпечатка, полученного алгоритмом argon2id — современным способом, специально рассчитанным так, чтобы перебор был медленным и дорогим. Восстановить из него исходный пароль невозможно, в том числе нам. Поэтому забытый пароль мы не «подсказываем», а даём завести новый.

Даже возврат денег мы оформляем без копии паспорта: заказ и так привязан к вашей почте, а лишний документ, удостоверяющий личность, — это данные, которые пришлось бы хранить и защищать без всякой нужды. Подробнее — в правилах обработки данных.

Кто из сотрудников что видит

Доступ к данным покупателей есть не у всех и не ко всему.

  • Вход только с одноразовым кодом. Одного пароля сотруднику недостаточно: служебный раздел не открывается без кода, который меняется каждые полминуты в приложении на его телефоне. Украденного пароля для входа не хватит.
  • У служебного раздела нет постоянного адреса. Он открывается по одноразовой ссылке, которая сгорает при первом же переходе. Для всех остальных этого раздела не существует.
  • Права выданы под задачу. Сотрудник поддержки видит обращения, но не видит цен закупки; редактор работает с текстами и не имеет доступа к заказам.
  • Каждое действие записывается. Кто, что и когда изменил — видно в журнале, включая случаи, когда в доступе было отказано.
  • Оставленный без присмотра сеанс завершается сам.

Сохранность данных

База копируется ежедневно по расписанию, отдельно делается недельная копия, и ещё одна хранится за пределами основного сервера. Это защита не от взлома, а от поломки: сбой диска или ошибка не должны стоить вам истории заказов и купленных кодов.

Что зависит от вас

  • Не пересылайте выданный код никому. Он предъявительский: тот, кто его получил, им и воспользуется.
  • Проверяйте адрес в строке браузера. Наши страницы находятся только на pay.newtopia.ru. Мы никогда не просим ввести данные карты на нашем сайте и не пишем первыми с просьбой их сообщить.
  • Заведите отдельный пароль для нашего сайта — не тот же, что на почте.

Нашли уязвимость?

Напишите на support@newtopia.ru с пометкой «безопасность». Мы отвечаем на такие письма в первую очередь и не преследуем тех, кто сообщил о проблеме, а не воспользовался ею.