Ga naar hoofdinhoud

Zaufanie i bezpieczeństwo

Bezpieczeństwo, prywatność i standardy w TablePlay

Goście grają na własnym telefonie, a lokale gastronomiczne powierzają nam swoje dane. Dlatego od podstaw zbudowaliśmy TablePlay zgodnie z zasadami uznanych międzynarodowych standardów. Na tej stronie przeczytasz szczerze i bez upiększeń, co sprawdziliśmy, co już wdrożyliśmy i do czego dążymy.

Szczerze o naszym statusie

Nie chcemy w tej kwestii żadnych niejasności. TablePlay nie jest obecnie oficjalnie certyfikowany według tych standardów. To, co faktycznie zrobiliśmy:

  • Nasz kod i procesy zostały sprawdzone pod kątem gotowości na podstawie tych standardów.
  • Odpowiednie środki bezpieczeństwa i ochrony prywatności zostały wdrożone lub ocenione.
  • Tam, gdzie znaleźliśmy luki, zostały one w dużej mierze naprawione i udokumentowane.
  • Do uzyskania oficjalnego certyfikatu potrzebny jest jeszcze zewnętrzny audyt przeprowadzony przez uznaną instytucję. Dążymy do tego.

Bezpieczeństwo informacji

ISO/IEC 27001ISO/IEC 27017ISO/IEC 27018

Wdrożyliśmy zarządzanie dostępem, zarządzanie sekretami, rejestrowanie zdarzeń, obsługę incydentów oraz bezpieczny rozwój oprogramowania zgodnie z zasadami ISO/IEC 27001. Ponieważ działamy w chmurze (Vercel i Supabase), uwzględniamy również specyficzne dla chmury standardy ISO/IEC 27017 i 27018 oraz podział odpowiedzialności z naszymi dostawcami.

Konkretnie oznacza to między innymi uwierzytelnianie typu fail-closed, izolację najemców z zabezpieczeniami na poziomie wierszy, ograniczanie liczby żądań, kontrolę CSRF i origin, politykę bezpieczeństwa treści (Content Security Policy) oraz MFA dla sesji administratorów.

Prywatność i ochrona danych

ISO/IEC 27701AVG / GDPR

Prywatność jest wbudowana (privacy by design). Działamy zgodnie z zasadami ISO/IEC 27701 i spełniamy wymogi RODO: jasne okresy przechowywania danych, usuwanie danych, obsługę wniosków o wgląd i usunięcie danych (DSAR), umowy powierzenia przetwarzania danych oraz procedurę zgłaszania naruszeń danych.

Naszą umowę powierzenia przetwarzania danych, listę podwykonawców przetwarzania oraz politykę prywatności znajdziesz w stopce strony. Wniosek dotyczący prywatności możesz złożyć bezpośrednio przez stronę.

Bezpieczne płatności

PCI DSS Level 1 (via Stripe)

Płatności odbywają się za pośrednictwem Stripe, partnera płatniczego posiadającego faktyczny certyfikat PCI DSS Level 1, najwyższy standard w branży płatniczej. Dane kart nie trafiają na nasze własne serwery. Z naszej strony dbamy o bezpieczne webhooki, idempotencję oraz ścisłą kontrolę procesów płatności i fakturowania.

Ciągłość działania i kopie zapasowe

ISO 22301

Uwzględniamy zasady ISO 22301 dotyczące ciągłości działania biznesu: kopie zapasowe, procedury odzyskiwania oraz scenariusze awaryjne, aby lokal korzystający z TablePlay nigdy nie został pozostawiony bez wsparcia.

Jakość

ISO 9001

Nasz sposób pracy i podejście do jakości zostały opracowane zgodnie z zasadami ISO 9001, dzięki czemu procesy są powtarzalne, kontrolowalne i możliwe do udoskonalenia.

Dostępność

WCAG 2.2 AAEuropean Accessibility Act

Sprawdzamy stronę i środowisko gry pod względem dostępności zgodnie z WCAG 2.2 na poziomie AA: obsługa klawiaturą, metadane językowe, przejrzyste formularze i komunikaty o błędach. W ten sposób przygotowujemy się także na European Accessibility Act.

Do czego dążymy

Naszą docelową kombinacją certyfikacji jest ISO/IEC 27001 wraz z ISO/IEC 27701 i PCI DSS, później ewentualnie uzupełnione o SOC 2 Type II i ISO 22301. Gdy tylko norma zostanie oficjalnie osiągnięta, umieścimy tutaj informację o tym wraz z rzeczywistym certyfikatem i odpowiadającym mu znakiem jakości.

Masz pytania dotyczące bezpieczeństwa?

Pracujesz w sieci lub większym lokalu i chcesz dowiedzieć się więcej o naszym podejściu, albo chcesz coś zgłosić? Napisz do nas na support@tableplay.online.