Безопасность и конфиденциальность TicketCRM
Обновлено:
Организаторы доверяют TicketCRM свои продажи, аудиторию и данные покупателей. Вот как мы их защищаем.
Платежи и данные карт
Оплаты проводят платежные провайдеры — LiqPay, WayForPay, plata by mono, Stripe, PayPal и другие, в зависимости от настроек организатора. Данные карты покупатель вводит на стороне провайдера, поэтому TicketCRM не получает и не хранит номера карт и CVV-коды. LiqPay, WayForPay, Stripe и PayPal сертифицированы по стандарту безопасности платежных карт PCI DSS.
Инфраструктура
Сайт, CRM, виджет продажи билетов и API TicketCRM работают через сеть Cloudflare, которая шифрует соединения и защищает их от DDoS-атак. Ошибки и сбои отслеживает система мониторинга (Sentry), поэтому команда реагирует на них сразу.
Шифрование и пароли
Все данные между вашим браузером и TicketCRM передаются по защищенному соединению HTTPS (TLS). Пароли пользователей CRM и покупателей хранятся только в виде односторонних хешей (Argon2id, bcrypt): увидеть их не может никто, в том числе наша команда.
Доступ к данным
Доступ в CRM настраивается ролями: каждый сотрудник организатора видит только то, что разрешает его роль. Важные действия записываются в журнал аудита, поэтому всегда видно, кто, что и когда изменил. В нашей команде доступ к данным клиентов есть только у тех, кому он нужен для поддержки и обслуживания.
Разработка
Каждое изменение кода проходит merge request и проверку перед выпуском. Мы проводим аудиты безопасности и исправляем найденное.
Конфиденциальность и GDPR
В отношении данных покупателей билетов организатор является контролером, а TicketCRM — обработчиком: мы обрабатываем эти данные только по указаниям организатора и для предоставления сервиса. В отношении данных наших клиентов и посетителей этого сайта контролером является TicketCRM — см. Политику конфиденциальности.
Мы не продаем персональные данные. Договор об обработке данных (DPA) клиенты могут получить по запросу.
Покупателям, которые хотят воспользоваться своими правами — узнать, исправить или удалить свои данные, — стоит обратиться к организатору мероприятия. Мы помогаем организаторам отвечать на такие запросы.
Инциденты
Если инцидент затрагивает персональные данные, мы сразу его расследуем и без лишней задержки уведомляем клиентов, которых он касается, а там, где этого требует закон, — надзорный орган.
Сообщить об уязвимости
Нашли уязвимость в TicketCRM? Напишите на support@ticketsbox.com с темой «Security report»: опишите проблему, шаги для воспроизведения и адрес, где она проявляется. Пожалуйста, не получайте доступ к чужим данным, не нарушайте работу сервиса и не раскрывайте уязвимость публично, пока мы ее не исправим. Мы подтвердим получение в течение 3 рабочих дней.
Документы
- Политика конфиденциальности
- Политика cookie
- Договор об обработке данных (DPA) — по запросу: support@ticketsbox.com
Вопросы о безопасности или конфиденциальности: support@ticketsbox.com.