Prowadzimy serwis, w którym hodowcy powierzają nam dane kontaktowe, zdjęcia swoich zwierząt i rozmowy z kupującymi. Poniżej opisujemy konkretnie, jak te dane chronimy. Wymieniamy wyłącznie rozwiązania, które faktycznie działają — bez ogólników.
§ 1. Szyfrowane połączenie
Cały serwis działa wyłącznie po HTTPS. Połączenia nieszyfrowane są automatycznie przekierowywane na wersję szyfrowaną, a przeglądarka otrzymuje nagłówek HSTS z rocznym okresem ważności, obejmujący również subdomeny. Oznacza to, że po pierwszej wizycie przeglądarka sama odmawia połączenia nieszyfrowanego, nawet jeśli ktoś podsunie taki odnośnik.
Dodatkowo wysyłamy nagłówki ograniczające typowe klasy ataków: zakaz osadzania serwisu w ramce na obcej domenie, blokadę zgadywania typu pliku przez przeglądarkę oraz ograniczenie informacji o źródle przejścia przekazywanej do innych witryn.
§ 2. Hasła i dostęp do konta
Haseł nie przechowujemy. Zapisujemy wyłącznie ich skrót wyliczony algorytmem bcrypt z kosztem 12 — funkcją zaprojektowaną tak, by celowo spowalniać próby łamania. Nawet w razie wycieku bazy odtworzenie hasła z takiego skrótu jest praktycznie niewykonalne. Z tego samego powodu nie jesteśmy w stanie odczytać ani podać Ci Twojego hasła — możemy jedynie umożliwić ustawienie nowego.
Udostępniamy dwuetapową weryfikację logowania. Zalecamy jej włączenie każdemu, kto prowadzi w serwisie sprzedaż.
Ciasteczko sesji jest oznaczone jako niedostępne dla skryptów oraz ograniczone do naszej domeny, co utrudnia przejęcie zalogowanej sesji.
§ 3. Płatności
Nie przechowujemy numerów kart płatniczych, kodów CVV ani żadnych innych danych umożliwiających obciążenie Twojego konta. Płatności obsługuje w całości Stripe — operator działający zgodnie ze standardem PCI DSS. Dane karty wpisujesz bezpośrednio u niego i nie trafiają one na nasze serwery. Po stronie ReptiMarket zapisujemy wyłącznie identyfikator transakcji, potrzebny do powiązania płatności z Twoim kontem.
§ 4. Twoje dane i kontrola nad nimi
Dane przetwarzamy zgodnie z RODO, a szczegóły opisuje Polityka prywatności.
W każdej chwili możesz usunąć konto wraz z danymi — służy do tego opcja w ustawieniach profilu. Usunięcie potwierdzamy dodatkowo wiadomością e-mail, żeby nikt nie mógł skasować konta bez Twojej wiedzy, mając chwilowy dostęp do zalogowanej przeglądarki.
§ 5. Kopie zapasowe
Kopię bazy danych i plików wykonujemy codziennie, automatycznie. Stan kopii jest monitorowany osobnym zadaniem, a starsze kopie są cyklicznie porządkowane. Dzięki temu awaria serwera nie oznacza utraty Twoich ogłoszeń ani zdjęć.
§ 6. Zgłaszanie podatności
Jeżeli zauważysz lukę w zabezpieczeniach, napisz do nas przez formularz kontaktowy z dopiskiem „bezpieczeństwo”. Prosimy o nieujawnianie znaleziska publicznie, zanim zdążymy je naprawić. Odpowiadamy na takie zgłoszenia priorytetowo i chętnie podziękujemy imiennie osobie, która pomogła nam uszczelnić serwis.
Prosimy natomiast o niewykonywanie testów, które mogą zaszkodzić innym użytkownikom: prób masowego pobierania danych, ataków odmowy usługi ani działań na cudzych kontach.