Zaufanie i dane

Najniebezpieczniejszym posiadaniem firmy weryfikacyjnej są dane, których nie potrzebowała, a jednak zachowała. Dlatego minimalizacja danych jest u nas architekturą, nie polityką.

  • Przechowujemy wyniki, nie surowce: fakt, że zweryfikowano, wraz z metodą, momentem i ważnością; dokumenty źródłowe nie dłużej niż ściśle konieczne.

  • Dostęp jest oparty na rolach i rejestrowany; dane profesjonalistów są oddzielone od analiz komercyjnych.

  • Nasze zabezpieczenia są zaprojektowane według zewnętrznej miary (ISO/IEC 27001 jako norma wewnętrzna); dane płatnicze nie stykają się z platformą.

Co rejestrujemy, a czego nie

Projektujemy w oparciu o jedno pytanie: jakie jest minimum, które musimy zarejestrować, aby dotrzymać naszej obietnicy? Odpowiedzią jest niemal zawsze dowód, że weryfikacja nastąpiła, wraz z metodą, momentem i ważnością, a nie dane źródłowe, na podstawie których zweryfikowano. Dokumentów źródłowych nie przechowujemy dłużej, niż jest to ściśle konieczne.

Bezpieczeństwo według zewnętrznej miary

Nie oceniamy własnego bezpieczeństwa sami. Bezpieczeństwo informacji organizujemy według ISO/IEC 27001, normy międzynarodowej, jako wewnętrznej miary: każdą decyzję dotyczącą bezpieczeństwa zapisujemy tak, jakby audytor miał przyjść jutro. Platforma nie ma styczności z danymi płatniczymi; płatności kartą przebiegają w całości przez wyspecjalizowanego dostawcę usług płatniczych.

Każdy krytyczny dostawca ma wyjście

Dla każdego krytycznego dostawcy obowiązuje: istnieje udokumentowana alternatywa, dane są możliwe do wyeksportowania w otwartym formacie, a czas przejścia jest znany i sprawdzony na papierze. Dzięki temu infrastruktura pozostaje nasza, także gdy dostawca odpadnie.