Политика конфиденциальности SecureDrop

Дата вступления в силу: 01 февраля 2024 года
Последнее обновление: 20 июля 2026 года
Версия: 2.0

1. Назначение Политики

Настоящая Политика конфиденциальности объясняет, какие сведения обрабатываются при использовании экземпляра SecureDrop, управляемого проектом «Сообщество железнодорожников Беларуси», для каких целей они используются, как защищаются, кому могут быть доступны и как долго могут храниться.

SecureDrop предназначен для безопасной передачи журналистам сообщений, документов и другой общественно значимой информации, в том числе без раскрытия личности отправителя.

Система спроектирована таким образом, чтобы минимизировать объём собираемых технических данных. Однако ни SecureDrop, ни Tor, ни применяемые организационные меры не могут обеспечить абсолютную анонимность или гарантировать защиту от всех возможных угроз.

2. Область действия

Настоящая Политика применяется исключительно к официальному экземпляру SecureDrop, который:

  • управляется Администратором;
  • размещён на контролируемой Администратором инфраструктуре;
  • доступен только через подтверждённый адрес в сети Tor;
  • обозначен на belzhd.info как официальный канал SecureDrop.

Официальный адрес SecureDrop: jnjlbmxfjplbo57cgzkjauvyeltwfwasjrgr65ty7kr62ujcvmqhcgad.onion

Настоящая Политика не распространяется на:

  • основной сайт belzhd.info;
  • его обычные и CloudFront-зеркала;
  • обычную форму обратной связи;
  • электронную почту;
  • мессенджеры;
  • GlobaLeaks;
  • форум;
  • платёжные системы;
  • другие сторонние сервисы.

Для этих ресурсов действуют отдельные политики конфиденциальности и условия использования.

Публичная страница с инструкциями по доступу к SecureDrop, размещённая на belzhd.info, не является частью самого SecureDrop. Её посещение регулируется общей Политикой конфиденциальности сайта.

3. Администратор персональных данных

Контакт по вопросам конфиденциальности: [email protected]

Для вопросов, связанных с конкретной отправкой или беседой, безопаснее использовать существующую беседу внутри SecureDrop. Не направляйте секретное кодовое имя SecureDrop по электронной почте.

4. Основные принципы обработки

При работе с SecureDrop Администратор придерживается следующих принципов:

  • минимизация собираемых данных;
  • ограничение доступа по принципу служебной необходимости;
  • отделение SecureDrop от обычной инфраструктуры сайта;
  • отсутствие рекламного и межсайтового отслеживания;
  • отсутствие коммерческого использования материалов;
  • защита сведений, способных раскрыть личность источника;
  • регулярное удаление данных, которые больше не нужны на сервере SecureDrop;
  • отдельная оценка необходимости дальнейшего хранения материалов, принятых в журналистскую работу;
  • неприменение автоматизированного профилирования источников.

Администратор не пытается установить личность источника, если источник сам её не раскрывает и идентификация не является необходимой для его безопасности, проверки материала или выполнения обязательного требования закона.

Данные SecureDrop намеренно не объединяются с данными комментариев, пожертвований, обычной аналитики сайта, электронной почты или мессенджеров.

5. Что SecureDrop не запрашивает и не регистрирует

Для отправки материалов SecureDrop не требует указывать:

  • имя и фамилию;
  • адрес электронной почты;
  • номер телефона;
  • место работы;
  • адрес проживания;
  • учётную запись в социальной сети;
  • иной идентификатор личности.

SecureDrop не регистрирует IP-адрес источника, сведения о его браузере, компьютере или операционной системе. Интерфейс источника не содержит сторонней рекламы, внешней аналитики и стороннего встроенного контента и не устанавливает постоянные cookies. Из временных метаданных о контакте система хранит дату и время самой новой отправки источника; при следующей отправке прежняя временная отметка заменяется.

SecureDrop не использует:

  • Google Analytics;
  • Google Ads;
  • Google Tag Manager;
  • Google reCAPTCHA;
  • рекламные пиксели;
  • социальные виджеты;
  • системы межсайтового отслеживания;
  • внешние шрифты и ресурсы, способные передавать сведения о посещении третьей стороне.

Во время активного сеанса используются только технические данные, необходимые для работы интерфейса и защиты запроса. Сеанс прекращается после выхода или периода бездействия; временные данные сеанса удаляются при завершении работы Tor Browser.

6. Какие сведения обрабатываются

6.1. Сообщения и документы

SecureDrop обрабатывает информацию, которую источник добровольно передаёт, в частности:

  • текстовые сообщения;
  • документы;
  • таблицы;
  • изображения;
  • аудио- и видеозаписи;
  • архивы;
  • иные файлы;
  • последующие сообщения;
  • ответы журналистов;
  • сведения, содержащиеся внутри файлов;
  • метаданные, встроенные в файлы.

Источник самостоятельно определяет содержание и объём отправляемой информации.

6.2. Псевдонимный аккаунт источника

При первой отправке SecureDrop автоматически создаёт секретное кодовое имя.

Кодовое имя:

  • генерируется системой;
  • не выбирается источником;
  • не должно содержать личных сведений;
  • используется для повторного входа;
  • позволяет продолжать беседу и получать ответы журналистов.

На сервере кодовое имя хранится в хешированной форме с индивидуальной солью. Функции восстановления или сброса кодового имени не предусмотрено.

Если кодовое имя потеряно, Администратор не может восстановить его, выслать новое кодовое имя или подтвердить, какая именно беседа принадлежала конкретному человеку.

Источник не должен:

  • передавать кодовое имя журналисту;
  • отправлять его по электронной почте;
  • сохранять его в облачном хранилище;
  • фотографировать его на устройство, связанное со своей личностью;
  • передавать его другим людям.

6.3. Технические данные аккаунта

Помимо зашифрованных сообщений и файлов, система может обрабатывать:

  • внутренний псевдонимный идентификатор беседы;
  • хеш кодового имени;
  • дату и время последней отправки;
  • состояние сообщений и ответов;
  • внутренние технические признаки, необходимые для отображения, удаления и доставки сообщений;
  • временные данные активного сеанса;
  • выбранный язык интерфейса.

Эти данные предназначены для обеспечения работы SecureDrop, а не для установления личности источника.

6.4. Сведения, добровольно раскрытые источником

SecureDrop не знает личность источника, пока источник сам её не раскроет.

Сообщения и документы могут содержать:

  • имя и фамилию;
  • должность;
  • место работы;
  • контактные данные;
  • подпись;
  • изображение лица;
  • запись голоса;
  • сведения о местоположении;
  • данные членов семьи, коллег и других лиц;
  • сведения о здоровье;
  • политические взгляды;
  • информацию о предполагаемых правонарушениях;
  • иные чувствительные сведения.

Такие данные обрабатываются только в объёме, необходимом для рассмотрения материала, проверки информации, журналистской работы, защиты источника и выполнения применимых юридических обязанностей.

7. Цели обработки

Полученные сведения могут использоваться для:

  • получения и рассмотрения сообщений;
  • ведения защищённой переписки с источником;
  • проверки подлинности документов;
  • проверки фактов;
  • проведения журналистских расследований;
  • мониторинга деятельности Белорусской железной дороги;
  • документирования нарушений прав работников и граждан;
  • правозащитной и общественно значимой деятельности;
  • подготовки публикаций;
  • защиты источников и затронутых лиц;
  • предотвращения злоупотреблений и угроз безопасности;
  • внутренней редакционной проверки;
  • получения профессиональной или юридической консультации;
  • установления, предъявления или защиты юридических требований;
  • выполнения обязательного требования применимого законодательства.

Полученные материалы не используются:

  • для рекламы;
  • для коммерческого профилирования;
  • для продажи данных;
  • для передачи рекламным платформам;
  • для определения маркетинговых предпочтений источника;
  • для обучения коммерческих моделей искусственного интеллекта;
  • для установления личности источника без необходимости.

8. Правовые основания

Если переданные сведения являются персональными данными, их обработка может основываться на:

  • законном интересе Администратора в осуществлении журналистской, аналитической и общественно значимой деятельности;
  • свободе выражения мнения и свободе информации;
  • необходимости получения и проверки общественно значимых сведений;
  • защите источников, журналистов и других лиц;
  • выполнении юридической обязанности;
  • необходимости установления, предъявления или защиты юридических требований;
  • защите жизненно важных интересов человека — в исключительных ситуациях;
  • иных основаниях, предусмотренных применимым законодательством.

Материалы могут содержать специальные категории персональных данных или сведения о предполагаемых преступлениях. Такие сведения обрабатываются только в той мере, в какой это необходимо и разрешено законодательством, в частности для журналистских целей, защиты общественного интереса, безопасности людей или юридических требований.

Статья 85 GDPR предусматривает согласование защиты персональных данных со свободой выражения мнения и информации, включая обработку для журналистских целей. Конкретные ограничения и исключения оцениваются применительно к каждой ситуации и не распространяются автоматически на всю обработку.

9. Безопасность и архитектура

Материалы передаются через Tor Onion Service.

Сообщения и документы:

  • шифруются при загрузке;
  • хранятся на сервере в зашифрованном виде;
  • не расшифровываются на общедоступном сервере;
  • доступны журналистам только через защищённый интерфейс;
  • расшифровываются в контролируемой среде;
  • защищаются ключом, закрытая часть которого отделена от общедоступного сервера.

Инфраструктура SecureDrop:

  • размещена на выделенном оборудовании;
  • находится под физическим контролем Администратора;
  • логически отделена от обычной инфраструктуры сайта;
  • защищена отдельным межсетевым экраном;
  • обслуживается ограниченным кругом администраторов;
  • регулярно обновляется;
  • контролируется средствами мониторинга безопасности.

Ни одна информационная система не может гарантировать абсолютную безопасность. SecureDrop снижает определённые риски, но не защищает от всех возможных угроз, включая компрометацию устройства источника, ошибки пользователя, физическое наблюдение, вредоносное ПО и раскрытие личности внутри самого документа.

10. Доступ к материалам

Доступ предоставляется только лицам, которым он необходим для выполнения конкретной задачи.

В зависимости от характера материала доступ могут получить:

  • уполномоченные журналисты;
  • редакторы;
  • исследователи;
  • специалисты по проверке документов;
  • специалисты по цифровой безопасности;
  • юристы;
  • внешние эксперты, необходимые для проверки конкретной информации.

Администратор стремится ограничить каждый доступ минимально необходимым объёмом.

Перед передачей материала внешнему эксперту Администратор по возможности:

  • удаляет сведения, не относящиеся к цели проверки;
  • скрывает личность источника;
  • удаляет метаданные;
  • передаёт только необходимый фрагмент;
  • использует защищённый канал;
  • устанавливает обязательства конфиденциальности.

Технические администраторы не знакомятся с расшифрованным содержанием материалов, если это не является строго необходимым для реагирования на инцидент или выполнения обязательного требования закона.

11. Freedom of the Press Foundation

SecureDrop является программным обеспечением с открытым исходным кодом, которое разрабатывается и поддерживается Freedom of the Press Foundation.

Freedom of the Press Foundation:

  • не размещает наш экземпляр SecureDrop;
  • не управляет нашими серверами;
  • не получает сообщения и документы источников;
  • не имеет доступа к кодовым именам;
  • не участвует в переписке;
  • не является обычным получателем материалов.

SecureDrop регулярно проходит независимые аудиты безопасности. Результаты аудитов публикуются открыто; в 2024 и 2026 годах были опубликованы новые проверки компонентов системы.

12. Метаданные и вредоносные файлы

Файлы могут содержать скрытые данные, способные раскрыть личность источника или других лиц.

Например:

  • фотографии могут содержать дату, координаты и модель камеры;
  • документы Word могут содержать имя автора, организацию и историю изменений;
  • таблицы могут содержать скрытые листы, комментарии, формулы и пути к файлам;
  • PDF-файлы могут содержать сведения об авторе, программе, слоях и времени изменения;
  • архивы могут раскрывать имена файлов, структуру папок и временные метки;
  • аудио- и видеозаписи могут содержать сведения об устройстве, месте и времени создания.

Перед отправкой рекомендуется:

  • удалить ненужные метаданные;
  • проверить скрытые листы и комментарии;
  • удалить историю изменений;
  • проверить содержимое архивов;
  • переименовать файлы и папки;
  • избегать редактирования документа под личной или рабочей учётной записью.

Администратор проверяет материалы перед дальнейшим использованием и стремится удалить ненужные метаданные перед публикацией или передачей. Однако невозможно гарантировать обнаружение каждого скрытого элемента.

13. Сроки хранения на сервере SecureDrop

Сообщения, документы и ответы журналистов хранятся на сервере SecureDrop только пока это необходимо для:

  • первичного рассмотрения;
  • активной защищённой переписки;
  • безопасного переноса;
  • проверки целостности и полноты материалов;
  • принятия решения о дальнейшем использовании.

После безопасного переноса и проверки материалы удаляются с сервера, когда их дальнейшее нахождение в SecureDrop больше не требуется.

Администратор регулярно проверяет наличие старых материалов и может удалить:

  • отдельные сообщения;
  • отдельные документы;
  • ответы журналистов;
  • все сообщения и документы конкретного источника;
  • весь псевдонимный аккаунт источника.

14. Материалы, перенесённые из SecureDrop

Удаление с сервера SecureDrop не обязательно означает удаление всех копий, ранее перенесённых в защищённую редакционную среду.

Отдельные копии могут храниться, если они необходимы для:

  • проверки фактов;
  • журналистского расследования;
  • подготовки или подтверждения публикации;
  • продолжения общения с источником;
  • защиты личности или безопасности источника;
  • редакционного архива;
  • документирования общественно значимых событий;
  • юридической защиты;
  • выполнения обязательной нормы законодательства.

Срок хранения таких материалов определяется индивидуально с учётом:

  • общественной значимости;
  • стадии расследования;
  • необходимости проверки;
  • безопасности источника;
  • риска причинения вреда;
  • доказательной и архивной ценности;
  • возможных юридических требований;
  • необходимости подтвердить достоверность публикации.

Если дальнейшее хранение не требуется, материал удаляется, обезличивается или сохраняется только в отредактированной форме.

15. Резервные копии и носители

Зашифрованные материалы могут временно находиться:

  • на сервере SecureDrop;
  • на зашифрованном переносном носителе;
  • в контролируемой среде просмотра;
  • в защищённом редакционном хранилище;
  • в зашифрованной резервной копии, если резервное копирование используется.

Резервные копии:

  • хранятся в зашифрованном виде;
  • защищаются от обычного доступа;
  • не используются для повседневной журналистской работы;
  • восстанавливаются только при аварии или необходимости восстановления системы;
  • удаляются или перезаписываются в соответствии с внутренним графиком ротации.

Временные переносные носители очищаются после завершения операции переноса, если их дальнейшее хранение не требуется.

16. Удаление беседы и запросы источника

Источник может:

  • прекратить использование SecureDrop в любое время;
  • удалить прочитанные ответы журналистов;
  • попросить прекратить переписку;
  • попросить удалить сообщения, документы или весь псевдонимный аккаунт.

Запрос на удаление лучше направлять непосредственно внутри соответствующей беседы: «Прошу удалить все мои сообщения, файлы, ответы и аккаунт источника».

Администратор может удалить сообщения и файлы, сохранив возможность дальнейшей переписки, либо удалить весь аккаунт. После удаления аккаунта вход с прежним кодовым именем становится невозможным.

Запрос не следует направлять по обычной электронной почте, поскольку это может связать псевдонимную беседу с адресом отправителя.

Удаление перенесённых в редакционную работу копий может быть ограничено, если дальнейшее хранение необходимо для журналистской деятельности, свободы информации, защиты источника, прав других лиц или юридических требований.

17. Права лиц

В случаях, предусмотренных законодательством, человек имеет право:

  • получить информацию об обработке;
  • запросить доступ к своим данным;
  • потребовать исправления неточных данных;
  • потребовать удаления;
  • потребовать ограничения обработки;
  • возразить против обработки;
  • отозвать согласие, если обработка основывалась на согласии;
  • подать жалобу надзорному органу;
  • обратиться за судебной защитой.

Запрос можно направить:

  • внутри существующей беседы SecureDrop;
  • на [email protected], если использование электронной почты не создаёт риска.

Администратор не будет требовать раскрытия личности только ради рассмотрения запроса, если это не является необходимым.

SecureDrop сознательно не собирает идентифицирующие сведения. Если источник потерял кодовое имя и Администратор не может определить соответствующую беседу без сбора дополнительных данных, выполнение запроса может оказаться невозможным. GDPR не требует от администратора собирать новые сведения исключительно для идентификации лица, если цели обработки не требуют такой идентификации.

Права могут быть ограничены в предусмотренных законом случаях, в частности если выполнение запроса:

  • раскроет личность другого источника;
  • нарушит права и свободы третьих лиц;
  • создаст угрозу безопасности;
  • препятствует журналистской деятельности;
  • нарушит свободу выражения или информации;
  • повредит защите источника;
  • воспрепятствует юридической защите;
  • противоречит обязательному требованию закона.

18. Данные других лиц

Переданный материал может содержать персональные данные лиц, которые сами не пользовались SecureDrop.

Администратор обрабатывает такие сведения только в той мере, в какой они необходимы для:

  • проверки материала;
  • оценки общественного интереса;
  • журналистского расследования;
  • защиты источника;
  • подготовки публикации;
  • защиты прав затронутых лиц;
  • юридических требований.

Информация об обработке может не предоставляться непосредственно каждому упомянутому в материалах лицу, если это невозможно, требует несоразмерных усилий, сделает невозможной журналистскую цель, раскроет источник или если применимо установленное законом исключение.

Перед публикацией Администратор оценивает необходимость раскрытия персональных данных и по возможности исключает сведения, не имеющие общественной значимости.

19. Международная передача

По умолчанию материалы остаются в инфраструктуре, контролируемой Администратором.

Если конкретное расследование требует участия сотрудника, юриста или эксперта, находящегося за пределами Европейской экономической зоны, передача осуществляется только:

  • при наличии реальной необходимости;
  • после оценки рисков;
  • в минимально необходимом объёме;
  • с использованием защищённого канала;
  • с обязательством конфиденциальности;
  • на основании механизма, предусмотренного главой V GDPR, когда она применима.

По возможности до такой передачи удаляются сведения, раскрывающие источник.

20. Раскрытие по юридическому требованию

Администратор раскрывает информацию только в случаях, когда этого требует применимое и обязательное юридическое требование.

До раскрытия Администратор, насколько это разрешено законом:

  • проверяет полномочия органа;
  • оценивает законность и объём требования;
  • ограничивает раскрытие минимально необходимыми сведениями;
  • учитывает журналистскую тайну;
  • учитывает обязанность защиты источника;
  • консультируется с юристом;
  • рассматривает возможность оспаривания требования;
  • не предоставляет данные, которыми фактически не располагает.

Поскольку SecureDrop не регистрирует IP-адрес, браузер, операционную систему и устройство источника, Администратор не может раскрыть такие сведения, если они не были добровольно включены в материалы.

21. Инциденты безопасности

Если будет обнаружен инцидент, способный создать риск для источников или других лиц, Администратор может:

  • временно отключить SecureDrop;
  • приостановить приём материалов;
  • разместить предупреждение на странице доступа;
  • сообщить об инциденте внутри активной беседы;
  • опубликовать уведомление на belzhd.info;
  • обновить программное обеспечение и ключи;
  • ограничить доступ сотрудников;
  • провести расследование;
  • уведомить компетентный надзорный орган;
  • уведомить затронутых лиц, когда это требуется законом и технически возможно.

GDPR предусматривает уведомление надзорного органа о нарушении безопасности, а при вероятном высоком риске — также информирование затронутого лица, если не применяется предусмотренное законом исключение.

Способ уведомления выбирается так, чтобы само сообщение не раскрыло личность источника и не создало дополнительного риска.

22. Автоматизированные решения

SecureDrop не используется для:

  • автоматизированного определения личности источника;
  • оценки его надёжности;
  • составления психологического или политического профиля;
  • автоматического отказа в рассмотрении материала;
  • принятия решений, создающих юридические последствия.

Технические системы могут автоматически:

  • ограничивать чрезмерное число запросов;
  • блокировать явно вредоносную активность;
  • управлять сеансами;
  • ставить файлы в очередь безопасного удаления;
  • контролировать целостность системы.

Окончательные редакционные решения принимаются уполномоченными людьми.

23. Рекомендации источникам

Для повышения безопасности рекомендуется:

  1. Использовать актуальную версию Tor Browser.
  2. Установить уровень безопасности Tor Browser Safest.
  3. При повышенном риске использовать Tails.
  4. Не использовать рабочий компьютер или корпоративную сеть.
  5. Не использовать учётную запись, связанную с личностью.
  6. Не обсуждать намерение передать материалы по обычной почте, телефону или рабочему мессенджеру.
  7. Не указывать имя и контактные данные без необходимости.
  8. Проверять файлы на метаданные и скрытое содержимое.
  9. Не сохранять кодовое имя в облаке или на рабочем устройстве.
  10. Удалять прочитанные ответы журналистов.
  11. После завершения работы закрывать Tor Browser или использовать функцию смены личности.
  12. Не открывать отправленные или скачанные документы на устройстве, связанном с личностью, без оценки риска.

24. Ограничение гарантий

Администратор принимает разумные технические и организационные меры, но не может гарантировать:

  • абсолютную анонимность;
  • отсутствие всех уязвимостей;
  • безопасность заражённого устройства;
  • отсутствие физического наблюдения;
  • отсутствие ошибок пользователя;
  • удаление метаданных до отправки;
  • безопасность внешнего канала после перехода из SecureDrop;
  • невозможность идентификации по содержанию самого документа.

Использование SecureDrop является более защищённой альтернативой обычной электронной почте и веб-формам, но не устраняет все риски.

Источник должен самостоятельно оценивать свою модель угроз и выбирать соответствующий способ доступа.

25. Изменение Политики

Настоящая Политика может обновляться в связи с:

  • изменением законодательства;
  • изменением конфигурации SecureDrop;
  • обновлением программного обеспечения;
  • изменением внутренних процедур;
  • появлением новых угроз;
  • результатами аудита;
  • изменением порядка доступа или хранения.

Актуальная версия публикуется на belzhd.info и, когда это технически возможно, предоставляется со страницы доступа к SecureDrop.

При существенных изменениях Администратор по возможности размещает предварительное уведомление.

Изменения, необходимые для устранения уязвимости или срочной защиты источников, могут вступать в силу немедленно.

26. Контактная информация

Вопросы о настоящей Политике можно направлять на: [email protected]

Не направляйте по этому адресу:

  • кодовое имя SecureDrop;
  • конфиденциальные документы;
  • содержание защищённой беседы;
  • сведения, способные раскрыть вашу личность, если это создаёт риск.

Для вопросов, связанных с конкретной отправкой, используйте соответствующую беседу внутри SecureDrop.

Кнопка «Наверх»