Sécurité
Paiements et données, gérés comme une banque s'y attendrait
OnTheTee ne touche jamais un numéro de carte, applique les contrôles d'accès au niveau de la base de données, et garde les données de chaque club entièrement séparées de celles de tous les autres. Par conception, pas seulement par promesse.
Sécurité des paiements
Nous ne voyons jamais votre numéro de carte
- Les paiements par carte sont traités directement par Stripe et Paystack, deux prestataires certifiés PCI DSS Niveau 1, le niveau de conformité le plus strict de l'industrie de la carte bancaire
- Nos serveurs ne reçoivent jamais que la confirmation qu'un paiement a réussi et son montant, jamais la carte elle-même
- Les montants de commission et de versement sont calculés côté serveur à partir de la transaction confirmée par le prestataire, jamais à partir de ce qu'un navigateur soumet
- Les remboursements et corrections de versement passent par les mêmes circuits vérifiés, de bout en bout
Protection des données
Accès appliqué par la base de données, pas seulement par l'application
- La sécurité au niveau des lignes (Row Level Security) est activée sur chaque table de notre base de données. Les règles d'accès sont vérifiées par Postgres lui-même à chaque requête, pas seulement dans le code de l'application
- Un club ne peut voir que ses propres réservations, membres et personnel, jamais ceux d'un autre club
- Un golfeur ne peut voir que ses propres réservations, adhésions et informations de compte
- Les données sont chiffrées en transit (HTTPS/TLS) et au repos
Accès aux comptes
Authentification à deux facteurs pour les admins de club
- Gérer le personnel, les membres ou les paramètres du club nécessite une authentification à deux facteurs par application d'authentification, appliquée au niveau des règles de la base de données, pas seulement une invite à la connexion
- Quatre rôles de personnel (propriétaire, admin, manager, starter), chacun limité exactement à l'accès dont ce rôle a besoin
- Les golfeurs peuvent supprimer leur compte à tout moment, avec une fenêtre de 14 jours pour changer d'avis avant que ce soit définitif
Localisation des données
Hébergé dans l'UE, pour chaque club que nous servons
- Notre base de données fonctionne dans l'UE (Irlande), quel que soit le pays d'un club ou de ses golfeurs
- Lorsque des données doivent traverser une frontière (les paiements sud-africains via Paystack, par exemple), nous nous appuyons sur des garanties standard comme les clauses contractuelles types de l'UE
- Tous les détails sur ce que nous collectons et pourquoi figurent dans notre politique de confidentialité
Conformité PCI, prise en charge pour vous
Les données de carte ne touchent jamais nos serveurs. Stripe et Paystack portent cette responsabilité en tant que prestataires PCI DSS Niveau 1.
Sécurité au niveau des lignes partout
Chaque table, chaque requête, vérifiée par la base de données elle-même, pas seulement par la couche applicative.
Vous avez trouvé une faille de sécurité ?
Dites-le-nous directement : hello@onthetee.appDes questions sur la gestion de vos données ?
La politique de confidentialité complète couvre exactement ce que nous collectons, avec qui nous le partageons, et pourquoi, ou contactez-nous directement.