Dónde están los datos
La aplicación y la base de datos funcionan en la infraestructura de Rackforest Kft. en Hungría. Los datos de los clientes se guardan en Hungría, dentro de la Unión Europea.
Las tarjetas de wallet se emiten y sus notificaciones se entregan a través de Apple y Google, lo que puede implicar almacenamiento fuera del Espacio Económico Europeo. El correo transaccional a los clientes lo entrega Resend.
Cifrado, y qué cubre exactamente
El tráfico hacia el sitio público, el panel y la interfaz del personal viaja por una conexión cifrada.
Las credenciales de las integraciones de terceros, es decir claves API y tokens, se guardan cifradas en la base de datos.
- Lo que no afirmamos: el cifrado de toda la base de datos en reposo ocurre en la capa de infraestructura y no en la nuestra, y no publicamos ningún detalle que no podamos acreditar.
Quién puede acceder
El acceso al panel está ligado a un rol. El acceso del personal puede limitarse a una ubicación y a un rol, de modo que quien atiende el mostrador no ve la facturación ni los datos de otra ubicación.
Las cuentas pueden usar verificación en dos pasos y claves de acceso.
Qué datos de clientes tratamos
Lo que la empresa pide en su propio formulario de alta, más el estado de la tarjeta: sellos, recompensas y canjes, el idioma de la tarjeta y las marcas de tiempo de actividad.
El consentimiento de marketing se guarda con su momento y con una copia del texto que el cliente aceptó, de modo que después se pueda mostrar a qué consintió en lugar de suponerlo.
- El sistema no está construido para categorías especiales de datos del artículo 9 del RGPD, los datos de salud incluidos.
- No usamos los datos de los clientes para fines propios, no los analizamos junto con los de otro cliente y no los vendemos.
Conservación y supresión
El acceso de un cliente puede revocarse y su supresión programarse. Al cerrar una cuenta empieza un periodo de gracia, tras el cual los datos se borran de forma definitiva.
Los datos de los clientes pueden consultarse, corregirse, exportarse y borrarse desde el panel, así la empresa responsable puede atender por sí misma una solicitud del interesado.
Copias de seguridad y recuperación
Dos veces al día, con doce horas de diferencia, se hace una copia completa de la base de datos y de los archivos subidos. Se cifra antes de salir hacia un segundo servidor, también en Hungría, así que nunca queda en la máquina que protege.
Las copias se guardan unas cinco semanas: cada ejecución durante siete días y una diaria después. No conservamos nada más antiguo a propósito, porque un dato de invitado borrado no debe seguir vivo años en un archivo.
- Lo que no afirmamos: no tenemos un plan de recuperación ante desastres con un tiempo de restauración comprometido, ni hacemos pruebas de restauración periódicas y certificadas.
Lo que hoy no podemos prometer
Lo enumeramos porque la carencia conviene conocerla y no esconderla.
- No hay página de estado pública. Avisamos por correo cuando el servicio se interrumpe.
- No tenemos certificación ISO 27001 ni SOC 2, y no decimos tenerla.
- No publicamos un porcentaje de disponibilidad, porque no hay medición independiente que lo respalde.
Si algo sale mal
Ante una violación de seguridad de los datos informamos sin dilación a las empresas afectadas, con los hechos disponibles. Notificar a la autoridad de control y a los clientes corresponde a la empresa responsable, y ponemos a su disposición la información de que disponemos.
Contrato de encargado del tratamiento
Cuando tu empresa guarda en stmpr los datos de sus clientes, tú eres el responsable y nosotros el encargado. El contrato que lo regula es público, se puede leer en todos los idiomas y descargar en PDF.
Comunicar un problema de seguridad
Si encuentras un problema de seguridad, escribe a [email protected]. Respondemos, y no emprendemos acciones legales por un aviso hecho de buena fe.
Contrato de encargado del tratamiento