Näin suojaamme tietosi
Tietoturvasi on meille tärkein asia. Käytämme alan standardien mukaisia tietoturvatoimia suojellaksemme liiketoimintaasi ja asiakkaidesi tietoja. Sovelluksemme ja tietokantamme sijaitsevat Saksassa (EU) Hetznerin infrastruktuurissa; muutama alihankkija, kuten tekoälyavustaja ja maksujen käsittely, toimii ETA:n ulkopuolella, ja ne on lueteltu alihankkijarekisterissämme.
Tietosuoja
Salaus levossa
AES-256-GCMIstuntomuistiinpanot, asiakkaiden hoitotulostiedot, integraatioiden tunnistetiedot, maksutokenit ja kaksivaiheisen tunnistautumisen salaisuudet salataan AES-256-GCM-salauksella sovellustasolla ennen kuin ne päätyvät tietokantaan. Muita asiakastietoja — yhteystietoja, mukautettuja kenttiä, asiakastietueen vapaamuotoista muistiinpanoa ja esitietolomakkeiden vastauksia — ei salata kenttätasolla; niitä suojaavat TLS, käyttöoikeuksien hallinta ja tilikohtainen eristys.
Salaus siirrossa
TLSSelaimesi ja palvelimiemme välillä siirrettävä data salataan siirron aikana TLS:llä: versiolla 1.3, jos selaimesi tukee sitä, ja vähintään versiolla 1.2, nykyaikaisia salauspaketteja käyttäen.
Kirjautuminen ja salasanat
OAuth 2.0 · Tiivistetyt salasanatVoit kirjautua sisään Googlen, Facebookin tai Applen kautta OAuth 2.0:lla tai sähköpostiosoitteella ja salasanalla. Salasanaa ei koskaan tallenneta sellaisena kuin sen kirjoitit — vain siitä laskettu suolattu yksisuuntainen tiiviste, jota ei voi muuttaa takaisin salasanaksi.
Istuntojen turvallisuus
PeruutettavissaIstunnot vanhenevat automaattisesti, ja voit kirjata minkä tahansa laitteen tai kaikki laitteet ulos kohdasta Asetukset → Turvallisuus ja yksityisyys.
Infrastruktuurin turvallisuus
Hetzner ISO 27001Isännöity Hetznerillä Saksassa. Hetznerin konesalit on ISO 27001 -sertifioitu ja ne tarjoavat yritystason fyysistä turvallisuutta ja DDoS-suojauksen verkon reunalla.
Tietokannan varmuuskopiot
VarmuuskopiotTietokantasi varmuuskopioidaan automaattisesti joka yö ja uudelleen ennen jokaista julkaisua. Varmuuskopiot salataan AES-256:lla, ja ne poistuvat kierrosta viimeistään 90 päivän kuluttua. Joka viikko automaattinen harjoitus palauttaa varmuuskopion testitietokantaan, jotta palautuminen on testattu eikä vain oletettu.
Turvallisuuskäytännöt
Virheiden seuranta
Sovellusvirheet seurataan, ja toistuvia epäonnistuneita kirjautumisyrityksiä sekä epätavallista tilitoimintaa valvotaan automaattisesti, jotta voimme reagoida ajoissa.
Säännölliset päivitykset
Riippuvuuksia ja järjestelmiä päivitetään säännöllisesti turva-aukkojen korjaamiseksi ja hyvien käytäntöjen ylläpitämiseksi.
Käyttöoikeuksien hallinta
Käyttäjäkohtainen tietojen eristäminen ja roolipohjainen pääsynhallinta (RBAC) varmistavat, että tiimin jäsenet pääsevät käsiksi vain rooliensa edellyttämiin tietoihin.
Sisäinen koodikatselmointi
Koodimuutokset käyvät läpi sisäisen turvallisuuskatselmoinnin, ja taustajärjestelmän koodi tarkistetaan automaattisella staattisella analyysillä ja riippuvuuksien haavoittuvuusskannauksella.
Vaatimustenmukaisuus ja tietosuoja
GDPR:n mukaisesti suunniteltu
- Tietojenkäsittelysopimukset
- Oikeus pääsyyn ja poistoon
- Tietojen siirrettävyys
- Tietoturvailmoitus
Korttimaksut (iyzico)
- Turvallinen maksujenkäsittely iyzicon kautta
- Täysiä korttinumeroita tai turvakoodeja ei tallenneta tietokantaamme
- Tokenisoidut maksutapahtumat
- 3D Secure -korttivahvistus
Tapahtumien käsittely
Sitoumuksemme
Epätodennäköisessä turvallisuustapahtumassa, joka vaikuttaa tietoihisi, sitoudumme:
- Ilmoittamaan asianosaisille käyttäjille 72 tunnin kuluessa havaitsemisesta
- Antamaan selkeät tiedot vaikutusalueesta
- Ryhtymään välittömiin toimiin tapahtuman rajaamiseksi ja korjaamiseksi
- Suorittamaan perusteelliset jälkitarkastukset
Ilmoita haavoittuvuudesta
Arvostamme vastuullista ilmoittamista. Jos löydät turvallisuushaavoittuvuuden, ilmoita siitä osoitteeseen contact@clientflow.center
Vahvistamme raporttisi vastaanoton ja työskentelemme kanssasi ongelman ymmärtämiseksi ja ratkaisemiseksi pikaisesti.