← На главную

Безопасность платежей и данных

Как GoldFlow защищает деньги и сведения о вас: что происходит при оплате, куда попадают данные карты и как они передаются. Документ применяется вместе с политикой обработки персональных данных и публичной офертой.

1. Данные карты к нам не попадают

Оплата проходит на защищённой странице банка-эквайера. Номер карты, срок действия и код проверки вводятся там же и передаются напрямую банку.

Сервис этих сведений не получает, не обрабатывает и не хранит — ни в базе, ни в журналах, ни во временных файлах. Со стороны сервиса о платеже известно только то, что нужно для начисления: сумма, время и номер платежа у банка.

2. Передача по каналам связи

Все страницы сайта и все обращения к нему работают исключительно по протоколу HTTPS с шифрованием TLS. Соединение без шифрования сервис не принимает: попытка обратиться по обычному HTTP перенаправляется на защищённый адрес.

Переход к оплате — это переход на страницу банка по такому же защищённому соединению. Возврат обратно и уведомление банка о судьбе платежа тоже идут по HTTPS.

Уведомление об оплате принимается только с проверкой криптографической подписи, которую формирует банк. Сообщение без верной подписи отвергается — этого достаточно, чтобы посторонний не смог объявить чужой платёж состоявшимся.

3. Доступ к учётной записи

Вход выполняется по одноразовой ссылке на электронную почту, по паролю либо через Google или Яндекс. Пароли хранятся только в виде необратимого криптографического отпечатка: восстановить из него исходный пароль нельзя, и сотрудники сервиса паролей не видят.

Сессия ограничена по времени и привязана к устройству. Действия в разделе управления сервисом записываются в журнал.

4. Хранение данных и ключей

Данные размещаются на серверах в защищённом дата-центре. Доступ к ним имеет только владелец сервиса; доступ по паролю к серверу закрыт, вход возможен лишь по криптографическому ключу.

Ключи доступа к внешним сервисам хранятся в зашифрованном виде. Ключ шифрования в базе данных не лежит и в резервные копии не попадает: получив копию базы, злоумышленник не получит ни одного рабочего ключа.

Резервные копии базы данных создаются регулярно и хранятся отдельно от рабочего сервера.

5. Что делать при подозрении

Если вы заметили списание, которого не совершали, или подозреваете, что доступ к вашей учётной записи получил посторонний, — немедленно сообщите нам: goldflowpohcta@ya.ru, телефон 89658704500.

По операциям, совершённым без вашего согласия, обращайтесь также в банк, выпустивший карту: остановить и оспорить платёж может именно он.