Безопасность
Как защищены платежи и ваши данные
Редакция от 31 августа 2026 г.
Коротко
- Данные карты мы не видим. Они вводятся не на нашем сайте, и к нам не передаются — ни номер, ни срок, ни код проверки.
- Пароль нельзя восстановить даже нам. В базе лежит не он, а его необратимый отпечаток.
- Просим только то, без чего заказ не выполнить. Ни паспорта, ни адреса, ни лишних документов.
Оплата: почему данные карты к нам не попадают
Когда вы нажимаете «Оплатить», сайт передаёт платёжному оператору только сумму и номер заказа. Всё остальное происходит на его странице, а не на нашей.
- Номер карты, срок действия и код проверки вы вводите на странице платёжного оператора. Наш сайт этих полей не содержит и получить их не может.
- Оператор проверяет платёж и, если ваш банк это поддерживает, запрашивает подтверждение — обычно кодом из сообщения банка.
- Нам возвращается только результат: платёж прошёл или нет. Реквизитов карты в этом ответе нет.
Поэтому мы не храним данные карт — их у нас физически не бывает. Утечка с нашей стороны не может раскрыть то, чего мы никогда не получали.
Приём карт ведёт платёжный оператор, прошедший сертификацию по стандарту безопасности индустрии платёжных карт (PCI DSS). Это отраслевое требование к тем, кто обрабатывает данные карт: без такой сертификации оператор не имеет права их принимать.
Соединение с сайтом
Весь сайт работает по протоколу HTTPS — соединение шифруется целиком, а не только на странице оплаты. Это значит, что между вашим браузером и нашим сервером никто не может ни прочитать передаваемое, ни подменить его: ни владелец сети Wi-Fi в кафе, ни провайдер.
Проверить это можно самостоятельно: в адресной строке браузера рядом с адресом сайта стоит значок замка.
Что мы храним, а что нет
Храним: адрес электронной почты, состав и историю заказов, выданные коды, переписку с поддержкой и — если вы заводили учётную запись — ник и данные для входа.
Не храним: реквизиты банковских карт, паспортные данные, адрес проживания, номер телефона (если вы сами его не оставили).
Пароль хранится не в открытом виде, а в виде отпечатка, полученного алгоритмом argon2id — современным способом, специально рассчитанным так, чтобы перебор был медленным и дорогим. Восстановить из него исходный пароль невозможно, в том числе нам. Поэтому забытый пароль мы не «подсказываем», а даём завести новый.
Даже возврат денег мы оформляем без копии паспорта: заказ и так привязан к вашей почте, а лишний документ, удостоверяющий личность, — это данные, которые пришлось бы хранить и защищать без всякой нужды. Подробнее — в правилах обработки данных.
Кто из сотрудников что видит
Доступ к данным покупателей есть не у всех и не ко всему.
- Вход только с одноразовым кодом. Одного пароля сотруднику недостаточно: служебный раздел не открывается без кода, который меняется каждые полминуты в приложении на его телефоне. Украденного пароля для входа не хватит.
- У служебного раздела нет постоянного адреса. Он открывается по одноразовой ссылке, которая сгорает при первом же переходе. Для всех остальных этого раздела не существует.
- Права выданы под задачу. Сотрудник поддержки видит обращения, но не видит цен закупки; редактор работает с текстами и не имеет доступа к заказам.
- Каждое действие записывается. Кто, что и когда изменил — видно в журнале, включая случаи, когда в доступе было отказано.
- Оставленный без присмотра сеанс завершается сам.
Сохранность данных
База копируется ежедневно по расписанию, отдельно делается недельная копия, и ещё одна хранится за пределами основного сервера. Это защита не от взлома, а от поломки: сбой диска или ошибка не должны стоить вам истории заказов и купленных кодов.
Что зависит от вас
- Не пересылайте выданный код никому. Он предъявительский: тот, кто его получил, им и воспользуется.
- Проверяйте адрес в строке браузера. Наши страницы находятся только на pay.newtopia.ru. Мы никогда не просим ввести данные карты на нашем сайте и не пишем первыми с просьбой их сообщить.
- Заведите отдельный пароль для нашего сайта — не тот же, что на почте.
Нашли уязвимость?
Напишите на support@newtopia.ru с пометкой «безопасность». Мы отвечаем на такие письма в первую очередь и не преследуем тех, кто сообщил о проблеме, а не воспользовался ею.