Безопасность в JoyPDF
Ваши документы заслуживают наивысшего уровня защиты. Наша zero-upload архитектура означает, что ваши файлы никогда не покидают устройство.
Последнее обновление: 16 апреля 2026 г.
Локальная обработка
Файлы обрабатываются полностью в вашем браузере. Ничего не загружается.
Шифрованная передача
Весь веб-трафик шифруется с помощью TLS 1.3 / HTTPS.
Автоочистка
Временные данные в памяти браузера автоматически удаляются.
Архитектура: zero-upload by design
Модель безопасности JoyPDF принципиально отличается от традиционных облачных PDF-инструментов. Вместо загрузки файлов на удалённый сервер для обработки все операции выполняются локально в вашем браузере с использованием WebAssembly (WASM) и JavaScript.
Это означает, что ваши конфиденциальные документы — договоры, финансовые отчёты, медицинские записи, юридические документы — никогда не проходят через интернет. Они остаются на вашем устройстве от начала до конца. Нет серверного хранения, нет временного облачного кэширования и нет возможности серверных утечек данных, затрагивающих ваши файлы.
Такая архитектура устраняет целые категории рисков безопасности:
Нет риска data-in-transit для ваших файлов — они никогда не покидают sandbox браузера
Нет серверного хранения означает нулевой риск облачных утечек данных
Нет доступа третьих сторон к содержанию ваших документов
Нет остаточных данных — после закрытия вкладки данные обработки освобождаются из памяти
Сетевая безопасность
Весь трафик к joypdf.app и от него шифруется с использованием TLS 1.3 с надёжными cipher suites. Мы принудительно используем HTTPS на всех endpoint и реализуем HTTP Strict Transport Security (HSTS) для предотвращения downgrade-атак.
Наши DNS-записи защищены DNSSEC, и мы используем Content Security Policies (CSP) для смягчения cross-site scripting (XSS) и code injection атак.
Реализуемые нами заголовки безопасности включают:
`Strict-Transport-Security` — принудительное использование HTTPS
`X-Content-Type-Options: nosniff` — предотвращение MIME type sniffing
`X-Frame-Options: DENY` — предотвращение clickjacking
`Referrer-Policy: strict-origin-when-cross-origin` — ограничение утечки referrer
`Content-Security-Policy` — ограничение загрузки ресурсов
Функции ИИ: контролируемый поток данных
Когда вы явно выбираете использование функций на базе ИИ (AI Summary, AI Translate, AI Agent), только извлечённое текстовое содержание отправляется нашему партнёру по обработке ИИ через наш защищённый API — никогда исходный PDF-файл, изображения или метаданные.
Поток данных для функций ИИ:
Текст извлекается из PDF локально в вашем браузере
Извлечённый текст отправляется через зашифрованный HTTPS на наш API endpoint
Наш API передаёт запрос провайдеру AI-модели
Ответ ИИ передаётся обратно и отображается в вашем браузере
Никакой текст или ответ не хранится на наших серверах после завершения запроса
Мы явно запрещаем нашим AI-провайдерам использовать ваши данные для обучения моделей. Это обеспечивается договорными обязательствами.
Безопасность аутентификации
Аутентификация пользователей обеспечивается Clerk — enterprise-платформой управления идентификацией. Clerk предоставляет:
Безопасное хеширование паролей с bcrypt
Поддержку многофакторной аутентификации (MFA)
Социальный вход OAuth 2.0 / OpenID Connect
Управление сессиями с защищёнными HttpOnly cookies
Защиту от brute-force атак и ботов
Инфраструктуру с сертификацией SOC 2 Type II
Соответствие и стандарты
JoyPDF разработан в соответствии с:
GDPR — Общий регламент ЕС по защите данных
CCPA — Закон штата Калифорния о конфиденциальности потребителей
Директива ePrivacy — конфиденциальность электронных коммуникаций в ЕС
LGPD — Общий закон Бразилии о защите данных
PIPEDA — Закон Канады о защите персональной информации и электронных документов
Наша zero-upload архитектура по своей сути упрощает соблюдение требований, поскольку данные документов никогда не попадают в нашу инфраструктуру.
Ответственное раскрытие
Мы серьёзно относимся к уязвимостям безопасности. Если вы обнаружите проблему безопасности, сообщите о ней ответственным образом на security@joypdf.app. Мы обязуемся:
Подтвердить ваше сообщение в течение 48 часов
Предоставлять регулярные обновления о ходе устранения
Не предпринимать судебных действий против исследователей безопасности, действующих добросовестно
Указывать исследователей (с их разрешения) за обнаруженные уязвимости