Seguridad
Pagos y datos, tratados como los esperaría un banco
OnTheTee nunca toca un número de tarjeta, aplica el control de acceso a nivel de base de datos y mantiene los datos de cada club completamente separados de los de cualquier otro. Por diseño, no por promesa.
Seguridad de pagos
Nunca vemos el número de su tarjeta
- Los pagos con tarjeta son procesados directamente por Stripe y Paystack, ambos procesadores certificados PCI DSS Nivel 1, el nivel más estricto de cumplimiento del sector de tarjetas
- Nuestros servidores solo reciben la confirmación de que un pago se realizó con éxito y el importe, nunca la propia tarjeta
- Los importes de comisión y pago se calculan en el servidor a partir de la transacción confirmada del propio procesador, nunca a partir de lo que envía un navegador
- Los reembolsos y las correcciones de pagos pasan por las mismas vías verificadas, de principio a fin
Protección de datos
Acceso controlado por la base de datos, no solo por la aplicación
- La seguridad a nivel de fila (Row Level Security) está habilitada en cada tabla de nuestra base de datos. Las reglas de acceso las comprueba el propio Postgres en cada consulta, no solo el código de la aplicación
- Un club solo puede ver sus propias reservas, miembros y personal, nunca los de otro club
- Un golfista solo puede ver sus propias reservas, membresías y datos de cuenta
- Los datos se cifran en tránsito (HTTPS/TLS) y en reposo
Acceso a la cuenta
Autenticación de dos factores para administradores de clubes
- Gestionar personal, miembros o la configuración del club requiere autenticación de dos factores mediante aplicación autenticadora, aplicada a nivel de política de la base de datos, no solo como una petición al iniciar sesión
- Cuatro roles de personal (propietario, administrador, gerente, starter), cada uno limitado exactamente al acceso que necesita ese rol
- Los golfistas pueden eliminar su cuenta en cualquier momento, con un plazo de 14 días para cambiar de opinión antes de que sea definitivo
Residencia de datos
Alojado en la UE, para cada club al que damos servicio
- Nuestra base de datos se ejecuta en la UE (Irlanda) sin importar dónde esté un club o sus golfistas
- Cuando los datos deben cruzar una frontera (los pagos sudafricanos vía Paystack, por ejemplo), nos apoyamos en garantías estándar como las Cláusulas Contractuales Tipo de la UE
- Todos los detalles sobre qué recopilamos y por qué están en nuestra Política de Privacidad
Cumplimiento PCI, resuelto por nosotros
Los datos de tarjetas nunca tocan nuestros servidores. Stripe y Paystack asumen esa carga como procesadores PCI DSS Nivel 1.
Seguridad a nivel de fila en todas partes
Cada tabla, cada consulta, comprobada por la propia base de datos, no solo por la capa de aplicación.
¿Encontró un problema de seguridad?
Cuéntenoslo directamente: hello@onthetee.app¿Preguntas sobre cómo gestionamos sus datos?
La política de privacidad completa explica exactamente qué recopilamos, con quién lo compartimos y por qué, o contáctenos directamente.