Aktarım sırasında şifreleme
Uygulamalar ile API arasındaki tüm trafik TLS 1.2 veya üzeri üzerinden çalışır.
Güvenlik
Bir cüzdan sadakat kartı, kağıt bir kağıt sadakat kartından daha güvenlidir, çünkü her kart Apple Wallet veya Google Wallet üzerinden verilir ve imzalanır, taklit edilemez veya çoğaltılamaz. Loonine yalnızca bir telefon numarası, isteğe bağlı bir isim ve bir damga bakiyesi saklar; ödeme bilgisi ve müşteri şifresi saklamaz. Bu verileri aktarım sırasında şifreler ve her personele ortak bir oturum açma yerine kendi hesabını verir.

Kontroller
Sıfatlar yerine somut önlemler. Bir şeyin bugün işlettiğimiz bir kontrol değil de yol haritasındaki bir madde olduğu yerde, bu açıkça belirtilir: sistemin yaptığından fazlasını iddia eden bir güvenlik sayfası, güvenlik sayfası olmamasından daha kötüdür.
Uygulamalar ile API arasındaki tüm trafik TLS 1.2 veya üzeri üzerinden çalışır.
iPhone ve Android uygulamaları sunucunun sertifikasını sabitler, böylece cihazın güven deposu ele geçirilmiş olsa bile bağlantı reddedilir.
Parolalar bcrypt karmaları olarak saklanır ve düz metin olarak geri alınamaz. Bir hesap, 5 başarısız oturum açma denemesinden sonra kilitlenir.
Her müşterinin cüzdan kartının kendine ait bir kimlik doğrulama token'ı vardır, böylece bir kart başka bir kartı okumak veya değiştirmek için kullanılamaz.
Her çalışan, kendi izinlerine sahip kendi girişini alır. Damgalama işlemi işletme sahibinin kimlik bilgilerini gerektirmez ve bir kişinin erişiminin iptal edilmesi asla paylaşılan bir parolanın değiştirilmesi anlamına gelmez.
Üretim ortamına erişim, bilmesi gereken yetkili operatörlerle sınırlıdır. İstek ve güvenlik günlükleri en fazla 180 gün saklanır, ardından silinir.
Veri minimizasyonu
Sadakat ihlallerinin çoğu, platformun toplamayı seçtiği bilgiler nedeniyle zarar vericidir. Aşağıdaki kısa liste, bir Loonine programının bir müşteri hakkında sakladığı tüm bilgileri içermektedir ve bu liste kasıtlı olarak kısa tutulmuştur.
| Veri | Saklanıyor mu? | Neden |
|---|---|---|
| Müşteri telefon numarası | Evet | Tüm ürünün dayandığı tanımlayıcı |
| Müşteri adı | İsteğe bağlı | Yalnızca işletme kaydetmeyi tercih ederse |
| Müşteri e-posta adresi | İsteğe bağlı | Yalnızca işletme kaydetmeyi tercih ederse |
| Damga veya puan bakiyesi | Evet | Sadakat programının kendisi |
| Ziyaret zaman damgaları | Evet | Uzaklaşmış müşteri tespitini destekler |
| Kart tokeni ve cüzdan push tokeni | Evet | Kartın müşterinin telefonunda güncellenmesini sağlar |
| Ödeme kartı bilgileri | HAYIR | Loonine hiçbir zaman ödeme altyapısına dokunmaz |
| Müşteri şifreleri | HAYIR | Müşterilerin hesabı ve şifresi yoktur |
| Konum geçmişi | HAYIR | Damga kartı çalıştırmak için gerekli değildir |
| Tarama veya reklam kimlikleyicileri | HAYIR | Bir reklam işletmesi yürütmüyoruz |
Kart bütünlüğü
Güncelleme yolu baştan sona imzalanmıştır. Müşteri kendi kartına pul ekleyemez, bağlantıyı ele geçiren hiç kimse de ekleyemez, çünkü bakiye kartta değil, işletmenin kaydında yer alır.
Müşterinin herhangi bir işlem yapmasına gerek yok ve uygulama açılmıyor. Cüzdan işi hallediyor.
Sorumlu açıklama
Loonine'de bir güvenlik açığı bulduysanız, yeniden oluşturmaya yetecek kadar ayrıntıyla [email protected] adresine e posta gönderin.
İyi niyetle hareket eden, yalnızca kendi hesaplarına karşı test yapan, başkaları için hizmeti bozmaktan kaçınan ve bulgularını açıklamadan önce düzeltmemiz için bize makul bir fırsat veren araştırmacılara karşı yasal işlem başlatmayacağız veya desteklemeyeceğiz.
Lütfen raporunuza üçüncü şahıslara ait kişisel verileri eklemeyin.
Sıkça sorulanlar
Evet. Bir cüzdan sadakat kartı, kağıt bir kağıt sadakat kartından maddi olarak daha güvenlidir; çünkü her kart, işletme adına verilmiş bir sertifikayla kriptografik olarak imzalanır ve sahtesi yapılamaz, çoğaltılamaz veya değiştirilemez, oysa kağıt bir kart eşleşen herhangi bir kaşeyle taklit edilebilir.
Maruz kalma riski toplanan veriyle sınırlıdır. Loonine bir telefon numarası, isteğe bağlı olarak bir isim ve bir damga veya puan bakiyesi saklar (ödeme bilgileri, müşterilere ait şifreler, gezinme veya konum geçmişi yoktur), bu nedenle bir sadakat kaydının ihlal edilmesi finansal verileri açığa çıkarmaz.
O kişinin bireysel hesabını iptal edin. Her çalışanın kendi girişi olduğundan, sahibinin kimlik bilgilerini paylaşmak yerine, bir kişinin erişimini kaldırmak şifre değişikliği gerektirmez ve başka kimseyi etkilemez.
Sadakat müşterilerine ait kişisel veriler, birincil altyapı olan Amerika Birleşik Devletleri'nde (US East) saklanır; AB/AEA'dan aktarımlar Standart Sözleşme Maddeleri kapsamında yapılır ve bu verileri işleyebilecek alt işleyenlerin güncel listesi yayımlanır ve sürümlenir.
Ayrıntıları ve yeniden üretme adımlarını [email protected] adresine e-posta ile gönderin. Bildirimler iki iş günü içinde onaylanır ve Loonine, iyi niyetle test eden, gizlilik ihlallerinden kaçınan ve sorunu düzeltmek için makul süre tanıyan araştırmacılara karşı hukuki işlem başlatmaz.