Dove sono i dati
L'applicazione e il database girano sull'infrastruttura di Rackforest Kft. in Ungheria. I dati dei clienti sono conservati in Ungheria, all'interno dell'Unione europea.
Le carte wallet sono emesse e le relative notifiche recapitate tramite Apple e Google, il che può comportare una conservazione fuori dallo Spazio economico europeo. Le email transazionali ai clienti sono recapitate da Resend.
La cifratura, e che cosa copre esattamente
Il traffico verso il sito pubblico, il pannello e l'interfaccia del personale passa su una connessione cifrata.
Le credenziali delle integrazioni di terze parti, cioè chiavi API e token, sono conservate cifrate nel database.
- Ciò che non dichiariamo: la cifratura dell'intero database a riposo avviene a livello di infrastruttura e non nel nostro, e non pubblichiamo in merito alcun dettaglio che non possiamo dimostrare.
Chi vi accede
L'accesso al pannello è legato a un ruolo. L'accesso del personale può essere limitato a una sede e a un ruolo, così chi sta al bancone non vede né la fatturazione né i dati di un'altra sede.
Gli account possono usare l'autenticazione a due fattori e le passkey.
Quali dati dei clienti trattiamo
Quelli che l'azienda chiede nel proprio modulo di adesione, più lo stato della carta: timbri, premi e riscatti, la lingua della carta e le marche temporali di attività.
Il consenso al marketing è conservato con il suo momento e con una copia del testo accettato dal cliente, così da poter mostrare in seguito a che cosa ha acconsentito invece di presumerlo.
- Il sistema non è costruito per le categorie particolari di dati dell'articolo 9 del GDPR, dati sanitari compresi.
- Non usiamo i dati dei clienti per fini nostri, non li analizziamo insieme a quelli di un altro cliente e non li vendiamo.
Conservazione e cancellazione
L'accesso di un cliente può essere revocato e la sua cancellazione programmata. Con la chiusura di un account inizia un periodo di tolleranza, dopo il quale i dati sono cancellati in via definitiva.
I dati dei clienti si possono consultare, correggere, esportare ed eliminare dal pannello, così l'azienda titolare può rispondere da sé a una richiesta dell'interessato.
Backup e ripristino
Due volte al giorno, a dodici ore di distanza, viene creato un backup completo del database e dei file caricati. Viene cifrato prima di partire verso un secondo server, anch’esso in Ungheria, quindi non resta mai sulla macchina che protegge.
I backup si conservano per circa cinque settimane: ogni esecuzione per sette giorni, poi uno al giorno. Nulla di più vecchio viene tenuto, di proposito, perché i dati di un ospite cancellato non devono sopravvivere per anni in un archivio.
- Quello che non dichiariamo: non abbiamo un piano di ripristino con un tempo di recupero garantito e non eseguiamo prove di ripristino regolari e certificate.
Che cosa oggi non possiamo promettere
Elencato perché una mancanza è meglio nota che nascosta.
- Non c'è una pagina di stato pubblica. In caso di disservizio avvisiamo via email.
- Non abbiamo certificazioni ISO 27001 o SOC 2, e non dichiariamo di averle.
- Non pubblichiamo una percentuale di disponibilità, perché non c'è una misurazione indipendente a sostenerla.
Se qualcosa va storto
In caso di violazione dei dati personali informiamo senza ritardo le aziende interessate, con i fatti disponibili. La notifica all'autorità di controllo e ai clienti spetta all'azienda titolare, e mettiamo a disposizione le informazioni in nostro possesso.
Accordo sul trattamento dei dati
Quando la tua azienda conserva in stmpr i dati dei suoi clienti, tu sei il titolare e noi il responsabile del trattamento. L'accordo che lo regola è pubblico, leggibile in tutte le lingue e scaricabile in PDF.
Segnalare un problema di sicurezza
Se trovi un problema di sicurezza, scrivi a [email protected]. Rispondiamo, e non intraprendiamo azioni legali per una segnalazione fatta in buona fede.
Accordo sul trattamento dei dati