Hol tárolódnak az adatok
Az alkalmazás és az adatbázis a Rackforest Kft. magyarországi infrastruktúráján fut. A vendégadatok Magyarországon, az Európai Unión belül tárolódnak.
A wallet kártyák kiállítása és az azokhoz tartozó értesítések az Apple és a Google rendszerén keresztül történnek, ez érintheti az Európai Gazdasági Térségen kívüli tárolást is. A vendégnek küldött tranzakciós leveleket a Resend kézbesíti.
Titkosítás, és pontosan mire vonatkozik
A nyilvános oldal, a vezérlőpult és a munkatársi felület forgalma titkosított kapcsolaton megy.
A külső integrációk hitelesítő adatait, vagyis az API-kulcsokat és tokeneket, titkosítva tároljuk az adatbázisban.
- Amit nem állítunk: a teljes adatbázis nyugalmi állapotú titkosítása nem a mi rétegünkben történik, hanem a szolgáltatói infrastruktúra szintjén, és erről nem közlünk olyan részletet, amit nem tudunk igazolni.
Ki fér hozzá
A vezérlőpult hozzáférése szerepkörhöz kötött. A munkatársi hozzáférés helyszínre és szerepkörre korlátozható, tehát egy pultos munkatárs nem lát bele a számlázásba vagy más helyszín adataiba.
A fiókokhoz kétlépcsős azonosítás és passkey is beállítható.
Milyen vendégadatot kezelünk
Azt, amit az adott vállalkozás a csatlakozási űrlapján kér, plusz a hűségkártya állapotát: a pecséteket, a jutalmakat és a beváltásokat, a kártya nyelvét és az aktivitási időbélyegeket.
A marketing hozzájárulást a ténye és időpontja mellett annak a szövegnek a másolatával együtt tároljuk, amelyre a vendég a hozzájárulást adta. Így utólag is megmutatható, mihez járult hozzá.
- A rendszer nem alkalmas a GDPR 9. cikke szerinti különleges adatok, így egészségügyi adatok kezelésére.
- A vendégadatokat nem használjuk saját célra, nem elemezzük más ügyfelek adataival együtt, és nem értékesítjük.
Megőrzés és törlés
A vendég hozzáférése visszavonható, és a törlés ütemezhető. A fiók megszűnése után türelmi idő következik, ezt követően az adatok véglegesen törlődnek.
A vendégadatok a vezérlőpultról megtekinthetők, javíthatók, exportálhatók és törölhetők, tehát az érintetti kérelmeket az adatkezelő vállalkozás saját maga tudja teljesíteni.
Mentés és helyreállítás
Naponta kétszer, tizenkét óránként teljes mentés készül az adatbázisról és a feltöltött fájlokról. A mentés titkosítva kerül át egy másik, szintén magyarországi szerverre, tehát nem azon a gépen fekszik, amit véd.
A mentéseket mintegy öt hétig őrizzük: hét napig minden futás megmarad, utána naponta egy. Ennél régebbit szándékosan nem tartunk, mert a törölt vendégadat nem élhet tovább évekig egy archívumban.
- Amit nem állítunk: nincs vállalt helyreállítási időt tartalmazó katasztrófatervünk, és nem végzünk rendszeres, tanúsított visszaállítási próbát.
Amit ma nem tudunk vállalni
Ezeket azért soroljuk fel, mert a hiányukat nem elhallgatni kell, hanem tudni.
- Nincs nyilvános státuszoldal. Szolgáltatáskiesésről emailben értesítünk.
- Nincs ISO 27001 vagy SOC 2 tanúsításunk, és nem is állítjuk, hogy lenne.
- Nem közlünk rendelkezésre állási százalékot, mert nincs mögötte független mérés.
Incidens esetén
Adatvédelmi incidens esetén késedelem nélkül tájékoztatjuk az érintett vállalkozásokat a rendelkezésre álló tényekkel. A felügyeleti hatóság és a vendégek felé a bejelentés az adatkezelő vállalkozás kötelezettsége, ehhez a birtokunkban lévő információt rendelkezésre bocsátjuk.
Adatfeldolgozói szerződés
Amikor a vállalkozásod a vendégei adatait a stmpr rendszerében tárolja, te vagy az adatkezelő és mi az adatfeldolgozó. Az erről szóló szerződés nyilvános, minden nyelven olvasható és PDF-ben letölthető.
Biztonsági bejelentés
Ha biztonsági hibát találsz, írj a [email protected] címre. Válaszolunk, és nem indítunk jogi lépést jóhiszemű bejelentés miatt.
Adatfeldolgozói szerződés