PCI-DSS
卡片信息绝不经过我们的服务器——在网关层完成令牌化处理。
GDPR
完整的数据导出与删除,符合第 17 条要求,可应要求提供数据处理协议(DPA)。
CCPA
尊重知情权与删除权。不适用出售退出选项——我们不出售数据。
SOC 2 Type I
相关控制措施已经落实;当客户需求足以证明该项支出合理时,我们将聘请审计机构。
数据库中的每一行数据都限定于所属工作区。一个工作区代码路径中的漏洞在物理上无法读取另一个工作区的数据。
传输中采用 TLS 1.3。静态数据(备份及我们存储的任何密钥)采用 AES-256 加密。按工作区存储的支付密钥采用信封加密。
按工作区设置的基于角色的权限。按领域(产品、预订、成员)设置精细化权限。会话令牌每次使用都会轮换。
发现漏洞?发邮件至 [email protected]。我们在工作日内会在四小时内进行分诊处理。目前尚无漏洞赏金计划,但负责任的披露将获得公开致谢(可选加入)以及我们的诚挚感谢。
请不要对生产环境运行自动化扫描工具——我们能察觉到,这会拖慢真正的分诊处理速度。针对您自己工作区的时间点测试是可以的。
一小部分供应商协助运营该平台。每家供应商都与我们签署了数据处理协议(DPA),并因其安全记录而被选用。当前名单可应要求提供——请发邮件至 [email protected]。