Безопасность и защита данных

Как данные вашего объекта остаются вашими

Если вы отдаёте платформе свои брони, участников и выручку, вы вправе знать, как это отделено от чужих данных. Здесь описано, что Kourtiva делает сегодня, а не что запланировано.

Данные объектов разделены на сервере

Каждый запрос ограничен арендатором, определяемым на сервере. Клиенты API не передают идентификатор объекта — он выводится из токена, поэтому нельзя прочитать или изменить чужие брони, участников и счета перебором ID.

Токены API хранятся хешированными

Bearer-токены хранятся как SHA-256-хеши, никогда в открытом виде. Владелец создаёт их, ограничивает права и отзывает в любой момент. Токен только для чтения таким и остаётся.

Доступ персонала ограничен и отзываем

У каждого сотрудника свой аккаунт с ролью, определяющей его возможности; он видит только закреплённые объекты и задаёт пароль по приглашению из почты. Доступ отзывается мгновенно и везде. Общих входов нет.

Каждое изменение журналируется

Журнал фиксирует, кто, что и когда изменил, включая каждый вызов API с методом, статусом и длительностью. У вопроса «кто перенёс эту бронь?» есть ответ.

Шифрование при передаче

Сайт и API отдаются по HTTPS с HSTS, включая поддомены. Сертификаты обновляются автоматически.

Запросы ограничены по частоте

Публичные формы и эндпоинты API throttled, поэтому один клиент не исчерпает платформу для остальных.

Где это работает

Хостинг и место хранения данных

Kourtiva работает на AWS eu-central-1 (Frankfurt). Там хранятся данные объектов, брони и записи участников.

Для операторов в Европе это значит, что платформа с данными ваших участников находится в ЕС. Нужно письменное подтверждение для арендодателя, франчайзингового договора или комплаенс-файла — попросите, и мы его выдадим.

Ещё впереди

Чего у нас пока нет

На этом этапе у нас нет стороннего сертификата безопасности, и мы предпочитаем сказать это прямо. Внешний пентест мы тоже не проходили. Если что-то из этого обязательно для вашей организации, скажите на демо — лучше узнать раньше.

Спросите нас напрямую
Ваши данные

Как забрать их обратно

Ваши брони, участники и счета доступны через тот же REST API, которым пользуются ваши системы: 23 версионированных эндпоинта и токены, которые вы создаёте и отзываете сами. Никаких заявок на экспорт и ожидания нас. Всё, что видно в панели, можно забрать программно.