Bezpieczeństwo i prywatność w TicketCRM
Ostatnia aktualizacja:
Organizatorzy powierzają TicketCRM swoją sprzedaż, swoją publiczność i dane swoich kupujących. Oto jak je chronimy.
Płatności i dane kart
Płatności obsługują dostawcy usług płatniczych — LiqPay, WayForPay, plata by mono, Stripe, PayPal i inni, w zależności od ustawień organizatora. Kupujący wpisują dane karty po stronie dostawcy, dlatego TicketCRM nie otrzymuje ani nie przechowuje numerów kart ani kodów CVV. LiqPay, WayForPay, Stripe i PayPal mają certyfikat zgodności ze standardem bezpieczeństwa kart płatniczych PCI DSS.
Infrastruktura
Strona, CRM, widżet sprzedaży biletów i API TicketCRM działają przez sieć Cloudflare, która szyfruje połączenia i chroni je przed atakami DDoS. Błędy i awarie śledzi system monitoringu (Sentry), dzięki czemu nasz zespół reaguje od razu.
Szyfrowanie i hasła
Wszystkie dane między Twoją przeglądarką a TicketCRM są przesyłane szyfrowanym połączeniem HTTPS (TLS). Hasła użytkowników CRM i kupujących przechowujemy wyłącznie w postaci jednokierunkowych skrótów (Argon2id, bcrypt): nikt nie może ich zobaczyć, także nasz zespół.
Dostęp do danych
Dostęp w CRM jest zarządzany za pomocą ról: każdy członek zespołu organizatora widzi tylko to, na co pozwala jego rola. Ważne działania są zapisywane w dzienniku audytu, więc zawsze wiadomo, kto, co i kiedy zmienił. W naszym zespole dostęp do danych klientów mają tylko osoby, które potrzebują go do wsparcia i utrzymania.
Rozwój oprogramowania
Każda zmiana w kodzie przed wydaniem przechodzi przez merge request i przegląd. Przeprowadzamy audyty bezpieczeństwa i usuwamy wykryte problemy.
Prywatność i RODO
W przypadku danych kupujących bilety administratorem jest organizator, a TicketCRM — podmiotem przetwarzającym: przetwarzamy te dane wyłącznie na polecenie organizatora i w celu świadczenia usługi. W przypadku danych naszych klientów i osób odwiedzających tę stronę administratorem jest TicketCRM — zob. Politykę prywatności.
Nie sprzedajemy danych osobowych. Klienci mogą na życzenie otrzymać umowę powierzenia przetwarzania danych (DPA).
Kupujący, którzy chcą skorzystać ze swoich praw — dowiedzieć się, jakie dane są przetwarzane, sprostować je lub usunąć — powinni zwrócić się do organizatora wydarzenia. Pomagamy organizatorom odpowiadać na takie wnioski.
Incydenty
Jeśli incydent dotyczy danych osobowych, natychmiast go badamy i bez zbędnej zwłoki powiadamiamy klientów, których dotyczy, a tam, gdzie wymaga tego prawo, także organ nadzorczy.
Zgłoś podatność
Znalazłeś podatność w TicketCRM? Napisz na support@ticketsbox.com z tematem „Security report”: opisz problem, kroki pozwalające go odtworzyć i adres, pod którym występuje. Prosimy, nie uzyskuj dostępu do cudzych danych, nie zakłócaj działania usługi i nie ujawniaj podatności publicznie, dopóki jej nie naprawimy. Potwierdzimy otrzymanie zgłoszenia w ciągu 3 dni roboczych.
Dokumenty
- Polityka prywatności
- Polityka cookies
- Umowa powierzenia przetwarzania danych (DPA) — na życzenie: support@ticketsbox.com
Pytania dotyczące bezpieczeństwa lub prywatności: support@ticketsbox.com.