СИГУРНОСТ И СЪОТВЕТСТВИЕ

Как пазим магазина ти и данните на клиентите му

Без значки за витрина. По-долу е какво точно правим, къде живеят данните и какво сме поели писмено в договора за обработка - с имената на всички подизпълнители.

GDPR и правата на клиентите ти

Ти си администратор на личните данни в своя магазин, а ZweiHost е твой обработващ. Това не е само формулировка - разписано е в Споразумението за обработка на данни, което е публикувано и можеш да го прочетеш, преди да платиш, а не при поискване след това.

  • Инструментите за правата на субектите са вградени: износ на данните на клиент и заличаване по чл. 17, с одитен запис и гратисен период.
  • Заявките за изтриване влизат в опашка в BackOffice, за да ги обработиш в срок. Поръчките не се трият, а се анонимизират - счетоводната отчетност остава пълна.
  • Политика за поверителност, Общи условия, DPA и страница за изтриване на данни - четирите документа са публични и двуезични.
  • При нарушение на сигурността на личните данни те уведомяваме без неоправдано забавяне, след като узнаем. Имаш и право на одит - веднъж годишно или при инцидент.

Къде се съхраняват данните

Магазинът, административният панел и базата данни се хостват в Европейския съюз - Railway, регион EU West (Амстердам, Нидерландия). Файловете и витрината минават през Cloudflare (R2 и Workers). Тук сме конкретни, защото „данни в ЕС" е лесно да се напише и трудно да се докаже.

  • Част от подизпълнителите обработват данни и извън ЕИП: Stripe (плащания), Amazon SES (имейл доставка) и Sentry (диагностика на грешки). Тези трансфери вървят по Стандартни договорни клаузи на ЕК или по решение за адекватност - не твърдим, че данни никога не напускат ЕС, защото това не би било вярно.
  • Sentry получава само технически данни за грешки: телата на заявките, бисквитките, идентификационните данни и идентификаторите на потребители се премахват, преди нещо да напусне сървъра.
  • Пълният списък с подизпълнители и техните локации е в Политиката за поверителност. При смяна на подизпълнител те уведомяваме поне 30 дни предварително - при спешна мярка по сигурността веднага.
  • Meta и Google не са наши подизпълнители. При вход през Facebook или Google те действат като самостоятелни администратори по собствените си политики.

Криптиране, достъп и изолация

Целият трафик върви по TLS, а всеки магазин е изолиран на ниво база данни. ZweiHost е мултитенант платформа: всяка таблица с данни на търговец носи `tenant_id` и всяка заявка се филтрира по него - изолацията е свойство на схемата, не на добрите намерения.

  • Паролите се съхраняват хеширани, никога в четим вид. Чувствителните тайни (ключове към куриери, платежни и имейл доставчици) се пазят криптирани.
  • Двуфакторна автентикация (TOTP) - задължителна за платформените администратори и достъпна за собствениците на магазини. Сесиите могат да бъдат прекратени наведнъж при съмнение за компрометиране.
  • Ролеви достъп в BackOffice: екипът ти вижда само това, което ролята му позволява. Достъпът се контролира и логва.
  • Всяка заявка към API-то носи идентификатор за проследяване, така че един неуспял чекаут може да бъде проследен от край до край - без да се записват тайни или пълни данни на клиенти.

Плащания и сертификат

Данните на картата не минават през наши сървъри. Плащането с карта се извършва при Stripe или Borica на техните собствени, хоствани форми - ние получаваме резултата от плащането, не номера на картата. Затова няма как да изтече от нас: не го съхраняваме.

  • Наложеният платеж се събира от куриера и се засича срещу поръчките - без да въвеждаш картови данни никъде.
  • Всеки магазин получава безплатен SSL сертификат за своя домейн, който се подновява автоматично. Без доплащане и без вежда за подновяване в календара ти.
  • Витрината се сервира само по HTTPS, с HSTS и защитни заглавки срещу вграждане в чужд сайт и отгатване на типа съдържание.

Резервни копия и непрекъснатост

Базата данни се архивира ежедневно от управляваната услуга, а отделно от това правим седмично копие при друг доставчик (Cloudflare R2). Второто копие съществува точно за случая, в който проблемът е при първия доставчик.

  • Услугите имат проверка на здравето и се рестартират автоматично при отказ, вместо да останат в невалидно състояние.
  • При прекратяване на договора връщаме или изтриваме личните данни - по твой избор - освен когато правото на ЕС или българското право изисква да бъдат запазени.

Въпроси за сигурността

Имаш друг въпрос? Пиши ни
Сигурен ли е онлайн магазинът?

Да. Целият трафик върви по TLS с безплатен, автоматично подновяван SSL сертификат; данните на всеки магазин са изолирани по tenant_id на ниво база данни; паролите се пазят хеширани, а достъпът е ролеви и с двуфакторна автентикация. Картовите данни не се съхраняват при нас изобщо - плащането се извършва при Stripe или Borica.

Къде се съхраняват данните на магазина ми?

Базата данни, API-то и административният панел се хостват в Европейския съюз - Railway, регион EU West (Амстердам, Нидерландия). Файловете и витрината минават през Cloudflare. Някои подизпълнители (Stripe, Amazon SES, Sentry) обработват данни и извън ЕИП по Стандартни договорни клаузи; пълният списък с локации е в Политиката за поверителност.

Как се постига GDPR съответствие за онлайн магазин?

Ти си администратор на данните, ние сме обработващ, а отношенията са уредени в публикуваното Споразумение за обработка на данни. Платформата носи инструментите: износ и заличаване на данни на клиент по чл. 17 с одитен запис, опашка със заявки за изтриване в BackOffice, анонимизиране на поръчките вместо изтриване (за да остане счетоводството пълно), банер за бисквитки и вградени политики в магазина.

Съхранявате ли данни от банкови карти?

Не. Никога не виждаме и не записваме номер на карта. Плащането се извършва на хостваната форма на Stripe или Borica и ние получаваме само резултата - успешно или неуспешно, и сума. Затова картови данни не могат да изтекат от ZweiHost: те не минават през нас.

Правите ли резервни копия и какво става, ако изтрия нещо?

Базата данни се архивира ежедневно от управляваната услуга и веднъж седмично при отделен доставчик (Cloudflare R2), за да оцелее и проблем на ниво доставчик. Ако изтриеш нещо по погрешка, пиши ни възможно най-скоро - възстановяването е от моментна снимка, така че колкото по-рано, толкова по-малко се губи.

Имате ли ISO 27001 или SOC 2 сертификат?

Не, и не се преструваме, че имаме. ZweiHost е малка българска компания и такава сертификация още не е по силите ни. Това, което имаме, е публикуван DPA с конкретни технически и организационни мерки, назовани подизпълнители и писмено задължение да те уведомим при нарушение. Плащанията се обработват от сертифицирани доставчици.

Поръчай магазина си

Като бърза поръчка в собствения ти бъдещ магазин - количката е пълна, доплащане няма.

Твоята количка

  • Онлайн магазин с твоя обликВКЛЮЧЕНО
  • Хостинг, домейн и SSLВКЛЮЧЕНО
  • Куриери, плащания, Meta маркетингВКЛЮЧЕНО
  • Демо магазин, преди да платиш€0

Общо за старт днес€0

Завърши поръчката

Ще се свържем с теб до 1 работен ден. Без спам.

Сигурност и съответствие · ZweiHost