Безпека — частина продукту
Безпека даних: як ми поводимося з API-ключем Нової пошти і персональними даними
Чи безпечно давати API-ключ Нової пошти стороннім сервісам? Ключ НП не має режиму «лише читання», тож питання слушне. Тому захист персональних даних у Rampo закладено в саму будову продукту: ключ — лише після договору доручення на обробку ПД, лише два методи читання, шифрування, короткі терміни зберігання і жодних персональних даних у Telegram.
- Для аудиту ключ не потрібен узагалі
- Ключ видаляєте однією кнопкою
- Сервери в ЄС: Німеччина або Фінляндія
Як ми захищаємо API-ключ Нової пошти
Шість правил, які не змінюються.
Спочатку договір
Ключ ми беремо лише після підписання публічної оферти і договору доручення на обробку персональних даних. Не раніше.
Окремий ключ
Ви створюєте окремий ключ лише для Rampo — не той, яким користується ваша CRM. Ми покажемо, як це зробити.
Лише 2 методи читання
Викликаємо тільки список відправлень і їхні статуси. Інші методи API заблоковані в нашому коді і перевіряються тестами.
Шифрування
Ключ зберігається в базі лише в зашифрованому вигляді, з окремим ключем шифрування.
Видалення однією кнопкою
Видалили ключ у кабінеті Rampo або в кабінеті НП — сервіс просто перестає працювати. Без дзвінків і листів.
Ізоляція магазинів
Користувачі одного магазину не бачать посилок, списків і звітів іншого — ні через інтерфейс, ні за прямим посиланням.
Захист персональних даних покупців
Номер телефону, ПІБ і навіть номер ТТН — персональні дані ваших покупців. Ви, магазин, — їхній володілець, а Rampo обробляє їх лише за вашим дорученням і лише для однієї мети: щоб нагадати покупцю забрати посилку і порахувати ефект.
Тому ми підписуємо з вами договір доручення на обробку персональних даних відповідно до Закону України «Про захист персональних даних». Підписати можна електронно або завантажити підписаний PDF, якщо вам потрібен «папір». Для магазинів з ЄС — DPA і стандартні договірні положення (пізніше, з виходом у ЄС).
- Обробка лише за вашим дорученням
- Мінімум даних — лише те, що потрібно для нагадування
- Без персональних даних у логах
Скільки ми зберігаємо дані
Що коротше зберігаємо — то менше ризиків. Тому терміни зберігання жорсткі, а очищення відбувається автоматично і записується в журнал.
| Дані | Скільки зберігаємо | Навіщо |
|---|---|---|
| Файл безкоштовного аудиту | Видаляється одразу після розрахунку | Лише щоб порахувати викуп і втрати |
| Файл з зайвими колонками | Видаляється одразу, не обробляється | Ми не приймаємо персональних даних на аудиті |
| Список на обдзвін | 2 дні | Щоб менеджер встиг обдзвонити |
| Дані посилок (статус, сума, телефон покупця) | 90 днів | Щоб порахувати результат і ефект |
Списки на обдзвін доступні лише всередині авторизованого кабінету магазину. Посилання на них мають неугадуваний токен і живуть не довше 2 днів.
Де зберігаються дані
На серверах Hetzner у ЄС — у дата-центрі в Німеччині або Фінляндії. Вони не залежать від відключень світла в Україні, а на обробку даних там поширюються вимоги GDPR.
У Telegram — лише цифри
Власнику магазину зручно бачити головне в Telegram. Але Telegram — не місце для персональних даних. Тому в повідомленнях від Rampo є лише агрегати: скільки посилок чекає у відділеннях, на яку суму, скільки з них завтра піде в платне зберігання, і посилання в кабінет.
Жодних ПІБ, телефонів і номерів ТТН. Це правило перевіряється автоматичними тестами: повідомлення з персональними даними просто не пройде перевірку.
- Кількість і сума посилок
- Скільки посилок завтра піде в платне зберігання
- Посилання в захищений кабінет
Як безпечно підключити Нову пошту
1. Аудит без ключа
Спершу безкоштовний аудит за вивантаженням з 4 колонок. Ключ не потрібен, персональні дані — теж.
2. Договір
Якщо вирішили йти в пілот, підписуєте оферту і договір доручення на обробку ПД. Фіксуємо версію документа, дату і час.
3. Окремий ключ
У бізнес-кабінеті НП створюєте окремий API-ключ і вставляєте його в кабінеті Rampo. Ми одразу перевіряємо, що він працює.
4. Контроль у ваших руках
У розділі «Безпека» кабінету видаляєте ключ однією кнопкою, коли захочете.
Питання про безпеку даних
Чи безпечно давати API-ключ Нової пошти?
Ключ НП дає широкий доступ, тому ми беремо лише окремий ключ і лише після договору, викликаємо тільки два методи читання, зберігаємо ключ зашифрованим, а ви видаляєте його однією кнопкою.
Навіщо договір доручення на обробку ПД?
Персональні дані покупців належать вашому магазину. Договір фіксує, що Rampo обробляє їх лише за вашим дорученням, для визначеної мети і в обумовлені терміни.
Чи можете ви змінити або створити відправлення через мій ключ?
Наш код викликає лише два методи читання — список відправлень і статуси. Інші методи заблоковані, і це перевіряється автоматичними тестами.
Що станеться, якщо я видалю ключ?
Сервіс перестане отримувати статуси, і нові списки на обдзвін не з’являться. Дані посилок автоматично видаляться за звичайним графіком.
Де фізично зберігаються дані?
На серверах Hetzner у ЄС — у Німеччині або Фінляндії. Вони не залежать від відключень світла.
Чи потрібні персональні дані для аудиту?
Ні. Аудит працює з 4 колонками без ПІБ, телефонів і ТТН. Файл з іншими колонками ми не обробляємо і видаляємо. Деталі — на сторінці аудиту.
Почніть без ключа і без ризику
Безкоштовний аудит не потребує ні API-ключа, ні персональних даних. Звіт — до 1 робочого дня.