Безопасность — часть продукта
Безопасность данных: как мы обращаемся с API-ключом Новой почты и персональными данными
Безопасно ли давать API-ключ Новой почты сторонним сервисам? У ключа Новой почты нет режима «только чтение», так что вопрос правильный. Поэтому защита персональных данных в Rampo заложена в само устройство продукта: ключ — только после договора поручения на обработку ПД, только два метода чтения, шифрование, короткие сроки хранения и никаких персональных данных в Telegram.
- Для аудита ключ не нужен вообще
- Ключ удаляете одной кнопкой
- Серверы в ЕС: Германия или Финляндия
Как мы защищаем API-ключ Новой почты
Шесть правил, которые не меняются.
Сначала договор
Ключ мы берём только после подписания публичной оферты и договора поручения на обработку персональных данных. Не раньше.
Отдельный ключ
Вы создаёте отдельный ключ только для Rampo — не тот, которым пользуется ваша CRM. Мы покажем, как это сделать.
Только 2 метода чтения
Вызываем только список отправлений и их статусы. Остальные методы API заблокированы в нашем коде и проверяются тестами.
Шифрование
Ключ хранится в базе только в зашифрованном виде, с отдельным ключом шифрования.
Удаление одной кнопкой
Удалили ключ в кабинете Rampo или в кабинете Новой почты — сервис просто перестаёт работать. Без звонков и писем.
Изоляция магазинов
Пользователи одного магазина не видят посылок, списков и отчётов другого — ни через интерфейс, ни по прямой ссылке.
Защита персональных данных покупателей
Номер телефона, ФИО и даже номер ТТН — персональные данные ваших покупателей. Вы, магазин, — их владелец, а Rampo обрабатывает их только по вашему поручению и только с одной целью: напомнить покупателю забрать посылку и посчитать эффект.
Поэтому мы подписываем с вами договор поручения на обработку персональных данных в соответствии с Законом Украины «О защите персональных данных». Подписать можно электронно или загрузить подписанный PDF, если вам нужна «бумага». Для магазинов из ЕС — DPA и стандартные договорные положения (позже, с выходом в ЕС).
- Обработка только по вашему поручению
- Минимум данных — только то, что нужно для напоминания
- Без персональных данных в логах
Сколько мы храним данные
Чем короче храним — тем меньше рисков. Поэтому сроки хранения жёсткие, а очистка происходит автоматически и записывается в журнал.
| Данные | Сколько храним | Зачем |
|---|---|---|
| Файл бесплатного аудита | Удаляется сразу после расчёта | Только чтобы посчитать выкуп и потери |
| Файл с лишними колонками | Удаляется сразу, не обрабатывается | Мы не принимаем персональные данные на аудите |
| Список на обзвон | 2 дня | Чтобы менеджер успел обзвонить |
| Данные посылок (статус, сумма, телефон покупателя) | 90 дней | Чтобы посчитать результат и эффект |
Списки на обзвон доступны только внутри авторизованного кабинета магазина. Ссылки на них имеют неугадываемый токен и живут не дольше 2 дней.
Где хранятся данные
На серверах Hetzner в ЕС — в дата-центре в Германии или Финляндии. Они не зависят от отключений света в Украине, а на обработку данных там распространяются требования GDPR.
В Telegram — только цифры
Владельцу магазина удобно видеть главное в Telegram. Но Telegram — не место для персональных данных. Поэтому в сообщениях от Rampo есть только агрегаты: сколько посылок ждёт в отделениях, на какую сумму, сколько из них завтра уйдёт в платное хранение, и ссылка в кабинет.
Никаких ФИО, телефонов и номеров ТТН. Это правило проверяется автоматическими тестами: сообщение с персональными данными просто не пройдёт проверку.
- Количество и сумма посылок
- Сколько посылок завтра уйдёт в платное хранение
- Ссылка в защищённый кабинет
Как безопасно подключить Новую почту
1. Аудит без ключа
Сначала бесплатный аудит по выгрузке из 4 колонок. Ключ не нужен, персональные данные — тоже.
2. Договор
Если решили идти в пилот, подписываете оферту и договор поручения на обработку ПД. Фиксируем версию документа, дату и время.
3. Отдельный ключ
В бизнес-кабинете Новой почты создаёте отдельный API-ключ и вставляете его в кабинете Rampo. Мы сразу проверяем, что он работает.
4. Контроль в ваших руках
В разделе «Безопасность» кабинета удаляете ключ одной кнопкой, когда захотите.
Вопросы о безопасности данных
Безопасно ли давать API-ключ Новой почты?
Ключ Новой почты даёт широкий доступ, поэтому мы берём только отдельный ключ и только после договора, вызываем только два метода чтения, храним ключ зашифрованным, а вы удаляете его одной кнопкой.
Зачем договор поручения на обработку ПД?
Персональные данные покупателей принадлежат вашему магазину. Договор фиксирует, что Rampo обрабатывает их только по вашему поручению, с определённой целью и в оговорённые сроки.
Можете ли вы изменить или создать отправление через мой ключ?
Наш код вызывает только два метода чтения — список отправлений и статусы. Остальные методы заблокированы, и это проверяется автоматическими тестами.
Что будет, если я удалю ключ?
Сервис перестанет получать статусы, и новые списки на обзвон не появятся. Данные посылок автоматически удалятся по обычному графику.
Где физически хранятся данные?
На серверах Hetzner в ЕС — в Германии или Финляндии. Они не зависят от отключений света.
Нужны ли персональные данные для аудита?
Нет. Аудит работает с 4 колонками без ФИО, телефонов и ТТН. Файл с другими колонками мы не обрабатываем и удаляем. Подробности — на странице аудита.
Начните без ключа и без риска
Бесплатный аудит не требует ни API-ключа, ни персональных данных. Отчёт — в течение 1 рабочего дня.