ПРОЦЕДУРА ОБРАБОТКИ ЖАЛОБ И ЗЛОУПОТРЕБЛЕНИЙ

ПРОЦЕДУРА ОБРАБОТКИ ЖАЛОБ И ЗЛОУПОТРЕБЛЕНИЙ

Abuse Handling Procedure

НаименованиеПроцедура обработки жалоб и злоупотреблений (Abuse Handling Procedure)
КомпанияPROSOX LLC
Версия1.1 — действующая редакция
Дата введения в действие12 августа 2026 г.
Периодичность пересмотраНе реже одного раза в год либо при существенном изменении законодательства/требований upstream-провайдера
Владелец документаОтветственный по комплаенсу (Compliance Officer)
КлассификацияВнутренний документ. Для служебного пользования

Настоящая Процедура является внутренним нормативным документом PROSOX LLC и применяется совместно с Политикой допустимого использования (Acceptable Use Policy), применимыми risk-based verification procedures (при наличии и в применимой части), а также требованиями договора с upstream-провайдером Infatica Pte. Ltd. В части, не урегулированной настоящей Процедурой, применяются указанные документы, договорные требования и применимое законодательство.

1. Общие положения

1.1 Назначение

Процедура устанавливает единый внутренний порядок приёма, регистрации, проверки и разрешения жалоб и сообщений о злоупотреблениях (abuse reports), связанных с использованием услуг PROSOX LLC, а также порядок применения мер реагирования, ведения журнала действий (audit trail) и эскалации в юридическую службу, комплаенс и руководство.

1.2 Область применения

Процедура распространяется на все обращения о предполагаемом нарушении Политики допустимого использования и применимого законодательства при использовании прокси-инфраструктуры, реализуемой PROSOX LLC, независимо от источника обращения (третьи лица, правообладатели, правоохранительные органы, upstream-провайдер, платёжные системы, автоматические системы мониторинга).

Процедура применяется как к B2C-клиентам, так и к B2B-реселлерам. Клиент несёт ответственность за действия своих пользователей и конечных клиентов (end-customers); PROSOX вправе требовать от реселлера принятия мер в отношении нарушителя в его собственной клиентской базе.

1.3 Основные принципы

  • Риск-ориентированность. Глубина проверки и срочность мер соответствуют категории и тяжести нарушения; не все обращения требуют одинакового объёма действий.
  • Своевременность. Соблюдение установленных сроков первичного ответа и разрешения обращения.
  • Документируемость. Каждое обращение и каждое действие фиксируются так, чтобы решение можно было впоследствии обосновать и проверить.
  • Пропорциональность. Применяемая мера (предупреждение, ограничение, приостановление, прекращение) соразмерна нарушению.
  • Приоритет безопасности. Обращения, связанные с безопасностью детей, активными атаками и санкциями, обрабатываются в первоочередном порядке и без предварительного уведомления нарушителя.

1.4 Термины

  • Abuse report / обращение — сообщение о предполагаемом нарушении правил или закона.
  • Заявитель — лицо или организация, направившие обращение.
  • Клиент — лицо, которому PROSOX предоставляет доступ к услуге (B2C-клиент либо B2B-реселлер).
  • Upstream-провайдер — поставщик прокси-инфраструктуры (Infatica), из договора с которым вытекают обязательства, переносимые (flow-down) на клиентов PROSOX.
  • Audit trail — совокупность записей, отражающих хронологию обработки обращения и принятых мер.
  • CSAM — материалы с сексуализированным изображением несовершеннолетних (child sexual abuse material).

2. Каналы приёма жалоб

PROSOX обеспечивает функционирование выделенных каналов приёма обращений о злоупотреблениях. Информация о канале публикуется на сайте и, при необходимости, доводится до upstream-провайдера и платёжных систем.

  • Выделенный адрес электронной почты: abuse@prosox.io — основной канал приёма обращений.
  • Форма обратной связи / «Report Abuse» на сайте prosox.io — при наличии и технической доступности.
  • Обращения по вопросам нарушения прав интеллектуальной собственности принимаются через основной канал abuse@prosox.io либо через иной специально назначенный PROSOX канал (при наличии) (см. раздел 7.2).
  • Обращения, поступающие от upstream-провайдера (Infatica), платёжных систем, хостинг- и интернет-провайдеров, а также от правоохранительных органов.
  • Сигналы автоматических систем мониторинга и антифрод-контроля (при наличии).

Все поступившие обращения подлежат обязательной регистрации с присвоением уникального идентификатора (Case ID) и фиксацией даты и времени поступления, независимо от канала. Обращения, поступившие вне выделенных каналов (например, в общие каналы поддержки), перенаправляются ответственному лицу и регистрируются в общем порядке.

3. Классификация обращений и приоритеты

При регистрации обращению присваивается категория и уровень приоритета. Категория определяет применимый протокол и сроки реагирования (раздел 4).

КатегорияПримерыПриоритет
Безопасность детей (CSAM)Любые материалы или действия, связанные с сексуальной эксплуатацией несовершеннолетнихКРИТИЧЕСКИЙ
Активные атакиDDoS, распространение вредоносного ПО, botnet/C2, сканирование портов, несанкционированный доступ (unauthorized access)ВЫСОКИЙ
СанкцииСовпадение по санкционным спискам (OFAC SDN и др.), запрещённая юрисдикцияВЫСОКИЙ
Мошенничество и злоупотребленияFraud, phishing, credential stuffing, обход платежей (payment circumvention), spamСРЕДНИЙ/ВЫСОКИЙ
Нарушение прав ИСDMCA-уведомления, нарушение авторских прав и товарных знаковСРЕДНИЙ
Нарушение правил площадокНарушение условий использования целевых платформ, при отсутствии признаков более тяжёлого нарушенияНИЗКИЙ/СРЕДНИЙ
ИноеПрочие обращения, требующие оценкиПО ОЦЕНКЕ

4. Сроки реагирования (SLA)

Устанавливаются целевые сроки. Сроки исчисляются с момента регистрации обращения. Для критических категорий действия совершаются незамедлительно, приоритетно перед иными обращениями.

ПриоритетПодтверждение полученияПервичная оценкаЦелевое разрешение
Критический (CSAM)НезамедлительноНезамедлительноНезамедлительно + репортинг
ВысокийВ течение 4 часовВ течение 24 часов1–3 рабочих дня
СреднийВ течение 24–48 часов1–3 рабочих дня5–10 рабочих дней
НизкийВ течение 48–72 часов3–5 рабочих днейпо мере рассмотрения

Указанные сроки являются внутренними целевыми. Если договором с upstream-провайдером либо правилами платёжных систем установлены более короткие сроки реагирования, применяются более короткие сроки.

5. Порядок проверки обращения

Проверка проводится последовательно; объём действий соответствует категории обращения (риск-ориентированный подход).

  • Регистрация. Присвоение Case ID, фиксация источника, даты/времени, категории и приоритета.
  • Первичная оценка (триаж). Определение обоснованности и полноты обращения, отнесение к категории, назначение ответственного. Для критических категорий — немедленный переход к мерам реагирования и эскалации.
  • Сбор и фиксация доказательств. Приобщение материалов заявителя (логи, IP-адреса, метки времени, скриншоты, ссылки) и внутренних технических данных, позволяющих соотнести обращение с конкретным клиентом/сессией.
  • Идентификация клиента/сессии. Установление клиента, к которому относится обращение, в пределах доступных технических данных.
  • Запрос объяснений (если применимо). В случаях, не требующих немедленного приостановления, клиенту может быть направлен запрос о прекращении нарушения и/или предоставлении объяснений с установлением разумного срока. Для критических категорий уведомление не направляется.
  • Решение и мера реагирования. Принятие мотивированного решения и применение соразмерной меры (раздел 6), информирование заявителя в необходимом объёме, фиксация в audit trail.
  • Закрытие обращения. Внесение итоговой записи с указанием результата и оснований.

6. Меры реагирования: приостановление и прекращение

PROSOX оставляет за собой право ограничивать, приостанавливать или прекращать доступ клиента к услуге. Мера определяется категорией, тяжестью и повторностью нарушения.

6.1 Немедленное приостановление / блокировка (без предварительного уведомления)

Применяется, в частности, при наличии любого из следующих оснований:

  • материалы или действия, связанные с CSAM или иной эксплуатацией несовершеннолетних;
  • активная атака или причинение вреда третьим лицам (DDoS, вредоносное ПО, botnet/C2, несанкционированный доступ);
  • совпадение по санкционным спискам либо использование из/в отношении запрещённой юрисдикции;
  • судебный акт, законное требование правоохранительного/уполномоченного органа;
  • обоснованное требование upstream-провайдера (Infatica) о немедленном прекращении, вытекающее из flow-down обязательств;
  • явная и непосредственная угроза безопасности, а также иные случаи, прямо предусмотренные Политикой допустимого использования.

6.2 Приостановление после уведомления

Применяется при менее тяжких либо неоднозначных нарушениях, когда клиенту предоставлена возможность устранить нарушение или дать объяснения, но нарушение не устранено в установленный срок либо объяснения признаны неудовлетворительными.

6.3 Прекращение доступа (termination)

Применяется, в частности, при: подтверждённом тяжком нарушении; неоднократных или систематических нарушениях; использовании услуги в противоправных целях; неустранении нарушения после приостановления; предоставлении заведомо недостоверных сведений.

6.4 Восстановление доступа

Восстановление возможно после устранения нарушения и/или предоставления удовлетворительных объяснений, по решению ответственного лица, а в случаях, отнесённых к компетенции комплаенса/юридической службы, — по согласованию с ними. По критическим категориям восстановление, как правило, не производится.

7. Специальные протоколы

7.1 Безопасность детей (CSAM / NCMEC)

  • нулевая терпимость; обращение обрабатывается в первоочередном порядке;
  • при наличии достаточных оснований — немедленное ограничение или приостановление доступа и сохранение относящихся к делу данных (preservation) в течение не менее 1 (одного) года с момента подачи сообщения в NCMEC CyberTipline, как это предусмотрено 18 U.S.C. § 2258A(h) (в редакции REPORT Act 2024 г.), либо в течение иного срока, установленного применимым законодательством, если он превышает указанный;
  • при возникновении обязанности по применимому законодательству США, включая 18 U.S.C. § 2258A, соответствующее сообщение направляется в NCMEC CyberTipline и/или иной уполномоченный орган юридической службой либо уполномоченным ею лицом;
  • обращение с соответствующими материалами, их сохранение и передача осуществляются только в объёме и порядке, допускаемых применимым законодательством, с ограничением доступа к таким материалам;
  • незамедлительная эскалация в юридическую службу и руководство.

7.2 DMCA / права интеллектуальной собственности

  • приём и регистрация обращений о предполагаемом нарушении авторских и иных интеллектуальных прав; определение применимого порядка с учётом технической роли PROSOX и положений 17 U.S.C. § 512. PROSOX обеспечивает регистрацию и актуальность designated agent для приёма уведомлений о нарушении авторских прав в реестре U.S. Copyright Office (с публикацией контактных данных агента на сайте prosox.io и обновлением регистрации не реже одного раза в 3 года), а также принимает, разумно применяет и доводит до сведения клиентов политику прекращения доступа для повторных нарушителей (repeat infringer policy) — данные условия являются обязательными для применения ограничений ответственности по § 512 независимо от применимой категории safe harbor (в т.ч. для транзитной передачи данных по § 512(a));
  • подтверждение получения обращения и принятие соразмерных мер в пределах технической возможности и правовой роли PROSOX; процедуры notice-and-takedown / counter-notice применяются только в той мере, в какой они применимы к соответствующей услуге и ситуации;
  • учёт повторных обоснованных нарушений и применение соразмерных мер вплоть до ограничения или прекращения доступа, если это требуется применимым законодательством, договорными условиями или Политикой допустимого использования;
  • обработка обращений по интеллектуальной собственности осуществляется также с учётом обязательств перед upstream-провайдером; если договором установлены дополнительные обязательные требования, применяются соответствующие требования.

7.3 Санкции (OFAC)

  • проверка по применимым санкционным спискам (включая OFAC SDN, если применимо) при выявлении соответствующих признаков или поступлении обращения;
  • при потенциальном совпадении — временное ограничение или приостановление обслуживания на период проверки, фиксация и эскалация в комплаенс/юридическую службу; при подтверждённом совпадении применяются меры, требуемые соответствующим санкционным режимом;
  • услуги не предоставляются в случаях, когда это запрещено применимыми санкционными ограничениями; при оценке учитываются конкретная санкционная программа, статус лица/юрисдикции и применимые лицензии или исключения.

7.4 Обязательства перед upstream-провайдером (flow-down)

Требования Политики допустимого использования и договора Infatica переносятся на клиентов PROSOX. Обращения, поступившие от upstream-провайдера, обрабатываются приоритетно и в сроки, установленные соответствующим соглашением; взаимодействие с upstream-провайдером обеспечивает ответственный по комплаенсу.

7.5 Запросы правоохранительных и уполномоченных органов

Обрабатываются с участием юридической службы. Предоставление данных осуществляется в объёме и порядке, предусмотренных применимым законодательством, на основании надлежащим образом оформленного запроса/судебного акта. Взаимодействие ведётся исключительно через юридическую службу/комплаенс; все такие запросы фиксируются в audit trail.

8. Сохранение записей и audit trail

По каждому обращению ведётся журнал действий, обеспечивающий возможность последующей проверки принятого решения.

8.1 Фиксируемые сведения

  • Case ID; дата и время поступления; канал и источник обращения;
  • категория и приоритет; краткое описание; приобщённые доказательства;
  • идентификатор клиента/сессии (в пределах доступных данных);
  • предпринятые действия и их хронология; направленные уведомления;
  • принятое решение и его основания; применённая мера; ответственное лицо;
  • факт и адресат эскалации; факт и адресат внешнего информирования (при наличии); дата закрытия.

8.2 Сроки и защита

  • Срок хранения записей по обращениям — 3 (три) года с даты закрытия соответствующего обращения, если более длительный срок не предусмотрен применимым законодательством, договорными обязательствами, требованиями upstream-провайдера либо необходимостью сохранения данных в связи с расследованием, спором, legal hold или законным запросом уполномоченного органа. В частности: записи и материалы по обращениям категории CSAM/NCMEC хранятся не менее 1 (одного) года с момента подачи сообщения в NCMEC CyberTipline (18 U.S.C. § 2258A(h)); записи, связанные с санкционным скринингом и иной документацией, подпадающей под OFAC recordkeeping requirements, хранятся не менее 10 (десяти) лет.
  • хранение в защищённом виде, с разграничением доступа по принципу служебной необходимости;
  • обеспечение целостности записей (защита от несанкционированного изменения);
  • обработка персональных данных в составе записей осуществляется в соответствии с Политикой конфиденциальности и применимым законодательством о персональных данных; записи, на которые распространяются специальные обязательные сроки хранения (в том числе применимые санкционные recordkeeping requirements), хранятся в течение соответствующего обязательного срока.

9. Эскалация (Legal / Compliance / Management)

Эскалация обеспечивает привлечение к рассмотрению обращения соответствующего уровня ответственности.

УровеньОтветственныйКогда привлекается
Уровень 1Abuse desk / поддержкаПриём, регистрация, первичная оценка и рутинные меры по обращениям низкого/среднего приоритета
Уровень 2Compliance OfficerПотенциальные/неподтверждённые санкционные совпадения (первичная проверка); повторные нарушения; неоднозначные случаи; вопросы хранения данных и отчётности
Уровень 3Юридическая служба (SynCo)CSAM; подтверждённые совпадения по санкционным спискам; запросы правоохранительных органов; DMCA-споры и counter-notice; риск ответственности; требования Infatica с юридическими последствиями
Уровень 4Руководство / CEOСущественный репутационный, юридический или коммерческий риск; прекращение крупного клиента/реселлера; кризисные ситуации

Немедленная эскалация на Уровень 3 (и уведомление Уровня 4) обязательна по категориям «Безопасность детей», «Запросы правоохранительных органов», а также по категории «Санкции» — при подтверждённом совпадении по санкционным спискам (потенциальные/неподтверждённые совпадения обрабатываются на Уровне 2 согласно таблице ниже), а также в любом случае, когда обращение создаёт риск ответственности PROSOX.

10. Роли и ответственность

  • Abuse desk / поддержка — приём и регистрация обращений, первичная оценка, рутинные меры, ведение audit trail.
  • Compliance Officer — контроль соблюдения Процедуры, санкционные проверки, вопросы хранения и отчётности, взаимодействие с платёжными системами и upstream-провайдером.
  • Юридическая служба (SynCo) — правовая оценка, взаимодействие с правоохранительными органами, CSAM/DMCA-протоколы, оценка рисков ответственности.
  • Руководство / CEO — принятие решений по существенным рискам и кризисным ситуациям.

Конкретные ответственные лица закрепляются приказом по организации и в Листе согласования настоящей Процедуры.