Ασφάλεια πλατφόρμας
Ασφάλεια
Τα μέτρα και οι πρακτικές που εφαρμόζουμε για προστασία πληρωμών, vouchers, scanner συσκευών, dashboard πρόσβασης και προσωπικών δεδομένων.
Τελευταία ενημέρωση: 6 Ιουλίου 2026
1. Προσέγγιση ασφάλειας
Η ασφάλεια του Clever Gift βασίζεται σε έλεγχο πρόσβασης, περιορισμό δικαιωμάτων, κρυπτογραφημένη μεταφορά δεδομένων, επαλήθευση πληρωμών, online-only εξαργύρωση, audit trails και διαδικασίες παρακολούθησης λειτουργίας. Τα μέτρα αξιολογούνται ανάλογα με τον κίνδυνο, τη φύση των δεδομένων και τον ρόλο κάθε χρήστη.
2. Πληρωμές και ενεργοποίηση αξίας
- Οι πληρωμές ολοκληρώνονται σε περιβάλλον παρόχου πληρωμών, όπως Viva Smart Checkout.
- Το Clever Gift δεν αποθηκεύει πλήρη στοιχεία κάρτας.
- Η αξία voucher ενεργοποιείται μόνο μετά από επιβεβαιωμένο και επαληθευμένο payment event.
- Τα Viva order codes αντιμετωπίζονται ως strings και συσχετίζονται με τοπικές εγγραφές πληρωμής.
- Τα webhooks αποθηκεύονται και επεξεργάζονται με idempotency ώστε να αποφεύγονται διπλές ενεργοποιήσεις.
- Όπου είναι ενεργό, το backend ανακτά και επαληθεύει τη συναλλαγή από τον πάροχο πριν ξεκλειδώσει αξία.
3. Προστασία voucher και εξαργυρώσεων
- Οι voucher codes δεν πρέπει να κοινοποιούνται δημόσια. Όποιος έχει πρόσβαση στον ενεργό κωδικό ή QR μπορεί να επιχειρήσει εξαργύρωση.
- Το lookup και η εξαργύρωση πραγματοποιούνται online, ώστε να ελέγχεται σε πραγματικό χρόνο η κατάσταση, το υπόλοιπο, το κατάστημα και η δυνατότητα εξαργύρωσης.
- Η μερική εξαργύρωση ενημερώνει το υπόλοιπο και δημιουργεί εγγραφή redemption με ποσό, κατάστημα και χρόνο.
- Η εκτέλεση εξαργύρωσης χρησιμοποιεί συναλλακτική λογική, κλείδωμα εγγραφών και idempotency keys ώστε να μειώνεται ο κίνδυνος διπλής χρέωσης ή ασυμφωνίας.
- Οι επιτυχημένες εξαργυρώσεις τροφοδοτούν ledger και settlement εγγραφές για συμφωνία με τη συνεργαζόμενη επιχείρηση.
4. Dashboard, ρόλοι και scanner tokens
- Το dashboard χρησιμοποιεί διακριτούς ρόλους, όπως admin, merchant owner, merchant staff και corporate buyer, με περιορισμένα δικαιώματα ανά ρόλο.
- Τα scanner tokens είναι ξεχωριστά από τα dashboard tokens και προορίζονται μόνο για lookup και redemption ενεργειες εξουσιοδοτημένων καταστημάτων.
- Κάθε scanner συνδέεται με κατάστημα ή συσκευή και μπορεί να ανακληθεί όταν χαθεί, αλλάξει χρήση ή υπάρχει υποψία παραβίασης.
- Οι ενέργειες σύνδεσης, δημιουργίας scanner token και κρίσιμες επιχειρησιακές πράξεις καταγράφονται σε audit logs.
- Τα API surfaces προστατεύονται με authentication, authorization, rate limits και validation ανά endpoint.
5. Τεχνικά και οργανωτικά μέτρα
| Πεδίο | Ενδεικτικά μέτρα |
|---|---|
| Μεταφορά δεδομένων | HTTPS/TLS, ασφαλείς API κλήσεις και αποφυγή αποστολής ευαίσθητων δεδομένων σε μη ασφαλή κανάλια |
| Έλεγχος πρόσβασης | Ρόλοι, permissions, scoped tokens, least privilege και ανάκληση πρόσβασης |
| Ακεραιότητα συναλλαγών | Idempotency, provider verification, row locking, audit records και reconciliation διαδικασίες |
| Προστασία δεδομένων | Hashing ή κρυπτογράφηση όπου ενδείκνυται, περιορισμός πρόσβασης και καταγραφή πρόσβασης σε κρίσιμα flows |
| Λειτουργική ανθεκτικότητα | Backups, queues, retry διαδικασίες, monitoring και ελεγχόμενη επανεκτέλεση αποτυχημένων jobs |
| Κατάχρηση και απάτη | Rate limiters, validation, token scoping, έλεγχος ποσών και σύγκριση provider/local δεδομένων |
6. Υποχρεώσεις συνεργαζόμενων επιχειρήσεων
- Να περιορίζουν πρόσβαση dashboard και scanner μόνο σε εξουσιοδοτημένο προσωπικό.
- Να ανακαλούν ή να ζητούν ανάκληση scanner tokens όταν συσκευή χαθεί, αλλάξει κατάστημα ή αποχωρήσει υπάλληλος.
- Να μη φωτογραφίζουν, αντιγράφουν ή αποθηκεύουν voucher codes εκτός της εγκεκριμένης διαδικασίας εξαργύρωσης.
- Να ελέγχουν το ποσό εξαργύρωσης με τον πελάτη πριν την επιβεβαίωση.
- Να ενημερώνουν άμεσα το Clever Gift για ύποπτη χρήση, λάθος εξαργύρωση, απώλεια συσκευής ή παραβίαση λογαριασμού.
7. Τι πρέπει να κάνουν οι χρήστες
- Μην κοινοποιείτε voucher codes ή QR σε δημόσια κανάλια.
- Ελέγχετε το domain πριν εισαγάγετε στοιχεία πληρωμής ή σύνδεσης.
- Χρησιμοποιείτε ισχυρούς και μοναδικούς κωδικούς για dashboard πρόσβαση.
- Αποσυνδεθείτε από κοινόχρηστες συσκευές και ενημερώστε μας αν υποψιάζεστε μη εξουσιοδοτημένη χρήση.
- Αν λάβετε ύποπτο email ή μήνυμα που φαίνεται να προέρχεται από Clever Gift, μη χρησιμοποιήσετε links πριν επιβεβαιώσετε την προέλευση.
8. Περιστατικά ασφάλειας
Αν εντοπίσουμε περιστατικό ασφάλειας, αξιολογούμε το εύρος, περιορίζουμε την πρόσβαση όπου χρειάζεται, διερευνούμε logs και provider records, αποκαθιστούμε την υπηρεσία και ενημερώνουμε αρμόδιες αρχές ή επηρεαζόμενα πρόσωπα όταν αυτό απαιτείται από τον νόμο.
Σε περίπτωση μη εξουσιοδοτημένης χρήσης voucher ή scanner, ενδέχεται να αναστείλουμε voucher, token, συσκευή, κατάστημα ή λογαριασμό μέχρι να ολοκληρωθεί ο έλεγχος.
9. Αναφορά ευπάθειας ή ύποπτης δραστηριότητας
Αν πιστεύετε ότι βρήκατε ευπάθεια ή ύποπτη δραστηριότητα, επικοινωνήστε άμεσα μαζί μας με περιγραφή, βήματα αναπαραγωγής και πιθανό αντίκτυπο. Μην πραγματοποιείτε destructive testing, social engineering, πρόσβαση σε δεδομένα τρίτων ή ενέργειες που επηρεάζουν τη διαθεσιμότητα της υπηρεσίας χωρίς γραπτή άδεια.
Security contact
info@clevergift.gr