Sicherheit

Zahlungen und Daten – so gehandhabt, wie es eine Bank erwarten würde

OnTheTee greift niemals auf Kreditkartennummern zu, regelt den Zugriff auf Datenbankebene und hält die Daten jedes Clubs vollständig von denen aller anderen Clubs getrennt. Dies ist konzeptionell so vorgesehen, nicht nur ein Versprechen.

Zahlungssicherheit

Wir erhalten niemals Ihre Kartennummer

  • Kartenzahlungen werden direkt von Stripe und Paystack abgewickelt, beides nach PCI DSS Level 1 zertifizierte Zahlungsdienstleister, was der strengsten Compliance-Stufe der Kreditkartenbranche entspricht.
  • Unsere Server erhalten stets lediglich die Bestätigung, dass eine Zahlung erfolgreich war, sowie den Betrag, niemals jedoch die Karte selbst.
  • Provisions- und Auszahlungsbeträge werden serverseitig auf der Grundlage der vom Zahlungsabwickler selbst bestätigten Transaktion berechnet, niemals auf der Grundlage von Daten, die ein Browser übermittelt
  • Rückerstattungen und Korrekturen bei Auszahlungen werden durch denselben verifizierten Prozess von Anfang bis Ende abgewickelt

Datenschutz

Der Zugriff wird von der Datenbank und nicht nur von der App durchgesetzt

  • Die Sicherheit auf Zeilenebene ist für jede Tabelle in unserer Datenbank aktiviert. Die Zugriffsregeln werden bei jeder Abfrage von Postgres selbst überprüft, nicht nur im Anwendungscode.
  • Ein Club kann stets nur seine eigenen Buchungen, Mitglieder und Mitarbeiter einsehen, niemals jedoch die eines anderen Clubs.
  • Ein Golfer kann stets nur seine eigenen Buchungen, Mitgliedschaften und Kontodaten einsehen
  • Die Daten werden sowohl während der Übertragung (HTTPS/TLS) als auch im Ruhezustand verschlüsselt

Zugriff auf das Konto

Zwei-Faktor-Authentifizierung für Club-Administratoren

  • Die Verwaltung von Mitarbeitern, Mitgliedern oder Club-Einstellungen erfordert eine Zwei-Faktor-Authentifizierung über eine Authentifizierungs-App, die auf der Ebene der Datenbankrichtlinien durchgesetzt wird – nicht nur eine Aufforderung zum Zeitpunkt der Anmeldung.
  • Vier Benutzerrollen (Eigentümer, Administrator, Manager, Starter), wobei jede Rolle genau auf die Zugriffsrechte zugeschnitten ist, die sie benötigt
  • Golfer können ihr Konto jederzeit löschen; sie haben dabei ein 14-tägiges Widerrufsrecht, bevor die Löschung endgültig wird.

Datenaufbewahrungsort

Gehostet in der EU – für jeden Club, den wir betreuen

  • Unsere Datenbank wird in der EU (Irland) betrieben, unabhängig davon, wo ein Club oder dessen Golfer ansässig sind
  • Wenn Daten eine Grenze überqueren müssen (beispielsweise Zahlungen aus Südafrika über Paystack), stützen wir uns auf Standard-Sicherheitsvorkehrungen wie die EU-Standardvertragsklauseln
  • Ausführliche Informationen darüber, welche Daten wir erheben und aus welchen Gründen, finden Sie in unserer Datenschutzerklärung

PCI-Konformität – wir kümmern uns darum für Sie

Kreditkartendaten gelangen niemals auf unsere Server. Diese Aufgabe übernehmen Stripe und Paystack als PCI-DSS-Level-1-Verarbeiter.

Sicherheit auf Zeilenebene überall

Jede Tabelle, jede Abfrage wird von der Datenbank selbst überprüft, nicht nur auf der Anwendungsebene.

Haben Sie ein Sicherheitsproblem entdeckt?

Teilen Sie es uns direkt mit: hello@onthetee.app

Haben Sie Fragen dazu, wie wir mit Ihren Daten umgehen?

In der vollständigen Datenschutzerklärung erfahren Sie genau, welche Daten wir erheben, an wen wir diese weitergeben und aus welchen Gründen. Alternativ können Sie sich auch direkt an uns wenden.