Seguridad y privacidad en TicketCRM
Última actualización:
Los organizadores confían a TicketCRM sus ventas, su público y los datos de sus compradores. Así los protegemos.
Pagos y datos de tarjetas
Los pagos los procesan proveedores de pago: LiqPay, WayForPay, plata by mono, Stripe, PayPal y otros, según la configuración del organizador. Los compradores introducen los datos de su tarjeta en la plataforma del proveedor, por lo que TicketCRM no recibe ni almacena números de tarjeta ni códigos CVV. LiqPay, WayForPay, Stripe y PayPal están certificados según el estándar de seguridad de tarjetas de pago PCI DSS.
Infraestructura
El sitio, el CRM, el widget de venta de entradas y la API de TicketCRM funcionan a través de la red de Cloudflare, que cifra las conexiones y las protege de ataques DDoS. Un sistema de monitorización (Sentry) registra los errores y las incidencias, así que nuestro equipo reacciona de inmediato.
Cifrado y contraseñas
Todos los datos entre tu navegador y TicketCRM viajan por una conexión HTTPS (TLS) cifrada. Las contraseñas de los usuarios del CRM y de los compradores se guardan solo como hashes unidireccionales (Argon2id, bcrypt): nadie puede verlas, ni siquiera nuestro equipo.
Acceso a los datos
El acceso al CRM se gestiona por roles: cada miembro del equipo de un organizador solo ve lo que su rol permite. Las acciones importantes quedan registradas en un registro de auditoría, así que siempre se sabe quién cambió qué y cuándo. En nuestro equipo, solo tienen acceso a los datos de los clientes las personas que lo necesitan para el soporte y el mantenimiento.
Desarrollo
Cada cambio en el código pasa por una merge request y una revisión antes de publicarse. Realizamos auditorías de seguridad y corregimos lo que detectan.
Privacidad y RGPD
En cuanto a los datos de los compradores de entradas, el organizador es el responsable del tratamiento y TicketCRM, el encargado: tratamos esos datos solo siguiendo las instrucciones del organizador y para prestar el servicio. En cuanto a los datos de nuestros clientes y de los visitantes de este sitio, el responsable es TicketCRM; consulta la Política de privacidad.
No vendemos datos personales. Los clientes pueden obtener un contrato de encargo del tratamiento (DPA) si lo solicitan.
Los compradores que quieran ejercer sus derechos (conocer, rectificar o suprimir sus datos) deben dirigirse al organizador del evento. Ayudamos a los organizadores a responder a estas solicitudes.
Incidentes
Si un incidente afecta a datos personales, lo investigamos de inmediato y, sin demora indebida, lo notificamos a los clientes afectados y, cuando la ley lo exige, a la autoridad de control.
Notificar una vulnerabilidad
¿Has encontrado una vulnerabilidad en TicketCRM? Escribe a support@ticketsbox.com con el asunto «Security report»: describe el problema, los pasos para reproducirlo y la dirección donde se produce. Por favor, no accedas a datos de otras personas, no interrumpas el servicio y no divulgues la vulnerabilidad hasta que la corrijamos. Confirmaremos la recepción en un plazo de 3 días hábiles.
Documentos
- Política de privacidad
- Política de cookies
- Contrato de encargo del tratamiento (DPA): bajo solicitud en support@ticketsbox.com
Preguntas sobre seguridad o privacidad: support@ticketsbox.com.