Безпека і конфіденційність TicketCRM
Оновлено:
Організатори довіряють TicketCRM свої продажі, аудиторію та дані покупців. Ось як ми їх захищаємо.
Платежі та дані карток
Оплати проводять платіжні провайдери — LiqPay, WayForPay, plata by mono, Stripe, PayPal та інші, залежно від налаштувань організатора. Дані картки покупець вводить на боці провайдера, тож TicketCRM не отримує і не зберігає номери карток і CVV-коди. LiqPay, WayForPay, Stripe і PayPal сертифіковані за стандартом безпеки платіжних карток PCI DSS.
Інфраструктура
Сайт, CRM, віджет продажу квитків і API TicketCRM працюють через мережу Cloudflare, яка шифрує з’єднання і захищає їх від DDoS-атак. Помилки та збої відстежує система моніторингу (Sentry), тож команда реагує на них одразу.
Шифрування і паролі
Усі дані між вашим браузером і TicketCRM передаються захищеним з’єднанням HTTPS (TLS). Паролі користувачів CRM і покупців зберігаються лише у вигляді односторонніх хешів (Argon2id, bcrypt): побачити їх не може ніхто, зокрема й наша команда.
Доступ до даних
Доступ у CRM налаштовується ролями: кожен працівник організатора бачить лише те, що дозволяє його роль. Важливі дії записуються в журнал аудиту, тож завжди видно, хто, що і коли змінив. У нашій команді доступ до даних клієнтів мають лише ті, кому він потрібен для підтримки й обслуговування.
Розробка
Кожна зміна коду проходить merge request і перевірку перед випуском. Ми проводимо аудити безпеки і виправляємо знайдене.
Конфіденційність і GDPR
Щодо даних покупців квитків організатор є контролером, а TicketCRM — обробником: ми обробляємо ці дані лише за вказівками організатора і для надання сервісу. Щодо даних наших клієнтів і відвідувачів цього сайту контролером є TicketCRM — див. Політику конфіденційності.
Ми не продаємо персональні дані. Договір про обробку даних (DPA) клієнти можуть отримати на запит.
Покупцям, які хочуть скористатися своїми правами — дізнатися, виправити чи видалити свої дані, — варто звернутися до організатора заходу. Ми допомагаємо організаторам відповідати на такі запити.
Інциденти
Якщо інцидент зачіпає персональні дані, ми одразу його розслідуємо і без зайвої затримки повідомляємо клієнтів, яких він стосується, а там, де цього вимагає закон, — наглядовий орган.
Повідомити про вразливість
Знайшли вразливість у TicketCRM? Напишіть на support@ticketsbox.com з темою «Security report»: опишіть проблему, кроки для відтворення і адресу, де вона проявляється. Будь ласка, не отримуйте доступу до чужих даних, не порушуйте роботу сервісу і не розкривайте вразливість публічно, доки ми її не виправимо. Ми підтвердимо отримання протягом 3 робочих днів.
Документи
- Політика конфіденційності
- Політика cookie
- Договір про обробку даних (DPA) — на запит: support@ticketsbox.com
Питання щодо безпеки чи конфіденційності: support@ticketsbox.com.