Перейти к содержанию

Безопасность — часть продукта

Безопасность данных: как мы обращаемся с API-ключом Новой почты и персональными данными

Безопасно ли давать API-ключ Новой почты сторонним сервисам? У ключа Новой почты нет режима «только чтение», так что вопрос правильный. Поэтому защита персональных данных в Rampo заложена в само устройство продукта: ключ — только после договора поручения на обработку ПД, только два метода чтения, шифрование, короткие сроки хранения и никаких персональных данных в Telegram.

  • Для аудита ключ не нужен вообще
  • Ключ удаляете одной кнопкой
  • Серверы в ЕС: Германия или Финляндия

Как мы защищаем API-ключ Новой почты

Шесть правил, которые не меняются.

  • Сначала договор

    Ключ мы берём только после подписания публичной оферты и договора поручения на обработку персональных данных. Не раньше.

  • Отдельный ключ

    Вы создаёте отдельный ключ только для Rampo — не тот, которым пользуется ваша CRM. Мы покажем, как это сделать.

  • Только 2 метода чтения

    Вызываем только список отправлений и их статусы. Остальные методы API заблокированы в нашем коде и проверяются тестами.

  • Шифрование

    Ключ хранится в базе только в зашифрованном виде, с отдельным ключом шифрования.

  • Удаление одной кнопкой

    Удалили ключ в кабинете Rampo или в кабинете Новой почты — сервис просто перестаёт работать. Без звонков и писем.

  • Изоляция магазинов

    Пользователи одного магазина не видят посылок, списков и отчётов другого — ни через интерфейс, ни по прямой ссылке.

Защита персональных данных покупателей

Номер телефона, ФИО и даже номер ТТН — персональные данные ваших покупателей. Вы, магазин, — их владелец, а Rampo обрабатывает их только по вашему поручению и только с одной целью: напомнить покупателю забрать посылку и посчитать эффект.

Поэтому мы подписываем с вами договор поручения на обработку персональных данных в соответствии с Законом Украины «О защите персональных данных». Подписать можно электронно или загрузить подписанный PDF, если вам нужна «бумага». Для магазинов из ЕС — DPA и стандартные договорные положения (позже, с выходом в ЕС).

  • Обработка только по вашему поручению
  • Минимум данных — только то, что нужно для напоминания
  • Без персональных данных в логах

Сколько мы храним данные

Чем короче храним — тем меньше рисков. Поэтому сроки хранения жёсткие, а очистка происходит автоматически и записывается в журнал.

Данные Сколько храним Зачем
Файл бесплатного аудита Удаляется сразу после расчёта Только чтобы посчитать выкуп и потери
Файл с лишними колонками Удаляется сразу, не обрабатывается Мы не принимаем персональные данные на аудите
Список на обзвон 2 дня Чтобы менеджер успел обзвонить
Данные посылок (статус, сумма, телефон покупателя) 90 дней Чтобы посчитать результат и эффект

Списки на обзвон доступны только внутри авторизованного кабинета магазина. Ссылки на них имеют неугадываемый токен и живут не дольше 2 дней.

Где хранятся данные

На серверах Hetzner в ЕС — в дата-центре в Германии или Финляндии. Они не зависят от отключений света в Украине, а на обработку данных там распространяются требования GDPR.

В Telegram — только цифры

Владельцу магазина удобно видеть главное в Telegram. Но Telegram — не место для персональных данных. Поэтому в сообщениях от Rampo есть только агрегаты: сколько посылок ждёт в отделениях, на какую сумму, сколько из них завтра уйдёт в платное хранение, и ссылка в кабинет.

Никаких ФИО, телефонов и номеров ТТН. Это правило проверяется автоматическими тестами: сообщение с персональными данными просто не пройдёт проверку.

  • Количество и сумма посылок
  • Сколько посылок завтра уйдёт в платное хранение
  • Ссылка в защищённый кабинет

Как безопасно подключить Новую почту

  1. 1. Аудит без ключа

    Сначала бесплатный аудит по выгрузке из 4 колонок. Ключ не нужен, персональные данные — тоже.

  2. 2. Договор

    Если решили идти в пилот, подписываете оферту и договор поручения на обработку ПД. Фиксируем версию документа, дату и время.

  3. 3. Отдельный ключ

    В бизнес-кабинете Новой почты создаёте отдельный API-ключ и вставляете его в кабинете Rampo. Мы сразу проверяем, что он работает.

  4. 4. Контроль в ваших руках

    В разделе «Безопасность» кабинета удаляете ключ одной кнопкой, когда захотите.

Вопросы о безопасности данных

Безопасно ли давать API-ключ Новой почты?

Ключ Новой почты даёт широкий доступ, поэтому мы берём только отдельный ключ и только после договора, вызываем только два метода чтения, храним ключ зашифрованным, а вы удаляете его одной кнопкой.

Зачем договор поручения на обработку ПД?

Персональные данные покупателей принадлежат вашему магазину. Договор фиксирует, что Rampo обрабатывает их только по вашему поручению, с определённой целью и в оговорённые сроки.

Можете ли вы изменить или создать отправление через мой ключ?

Наш код вызывает только два метода чтения — список отправлений и статусы. Остальные методы заблокированы, и это проверяется автоматическими тестами.

Что будет, если я удалю ключ?

Сервис перестанет получать статусы, и новые списки на обзвон не появятся. Данные посылок автоматически удалятся по обычному графику.

Где физически хранятся данные?

На серверах Hetzner в ЕС — в Германии или Финляндии. Они не зависят от отключений света.

Нужны ли персональные данные для аудита?

Нет. Аудит работает с 4 колонками без ФИО, телефонов и ТТН. Файл с другими колонками мы не обрабатываем и удаляем. Подробности — на странице аудита.

Начните без ключа и без риска

Бесплатный аудит не требует ни API-ключа, ни персональных данных. Отчёт — в течение 1 рабочего дня.