ClubTide
Securitate și protecția datelor

Securitatea datelor în ClubTide

Cluburile ne încredințează date despre membrii lor, iar multe dintre ele sunt ale copiilor. Pe această pagină explicăm pe înțeles unde este găzduit ClubTide, cine ce poate vedea, cum sunt protejate conturile și de ce datele cardurilor nu ajung niciodată la noi.

14 zile gratuit · fără card bancar · anulezi oricând

Ce facem, spus exact

Paginile despre securitate sunt pline de promisiuni vagi. Preferăm să îți spunem exact ce măsuri există astăzi, ca să poți judeca singur și să răspunzi la întrebările membrilor tăi. Tot ce urmează descrie funcționarea actuală a platformei; când ceva se schimbă, actualizăm pagina.

Dacă ai o întrebare la care nu găsești răspuns aici sau crezi că ai descoperit o problemă de securitate, scrie-ne la [email protected]. Citim fiecare semnalare și răspundem cât putem de repede.

Găzduire în Uniunea Europeană

ClubTide rulează pe servere Hetzner Online din Germania, unde se află și baza de date a aplicației. Traficul către clubtide.app trece prin Cloudflare, care protejează site-ul de atacuri și de trafic abuziv înainte ca acesta să ajungă la serverele noastre.

Toate conexiunile folosesc HTTPS: aplicația, portalul părinților, formularele publice de înscriere și acest site. Cookie-urile de sesiune sunt marcate „secure” și „HttpOnly”, deci browserul le trimite doar prin conexiuni criptate, iar scripturile din pagină nu le pot citi.

  • Servere și bază de date în Germania (Hetzner Online)
  • Cloudflare în fața platformei
  • HTTPS peste tot, cookie-uri de sesiune securizate

Protecția conturilor și autentificarea în doi pași

Parolele nu sunt păstrate niciodată în clar: stocăm doar un hash bcrypt. Personalul clubului poate activa autentificarea în doi pași cu orice aplicație de autentificare (TOTP) și primește coduri de recuperare de unică folosință, pentru cazul în care își pierde telefonul. Cheia secretă pentru al doilea pas este stocată criptat, iar codurile de recuperare doar ca hash.

Proprietarul clubului poate face obligatorie autentificarea în doi pași pentru tot personalul. Din acel moment, cine nu a activat-o este rugat să o configureze înainte de a folosi aplicația.

Autentificarea, codurile din al doilea pas și cererile de resetare a parolei au limită de încercări, așa că ghicirea repetată este blocată după câteva tentative. Linkurile de confirmare a adresei de email sunt semnate și expiră, iar linkurile de resetare a parolei folosesc coduri de unică folosință care expiră după o oră.

  • Parole stocate doar ca hash bcrypt
  • Autentificare în doi pași (TOTP) cu coduri de recuperare
  • Opțiune ca proprietarul să o impună întregului personal
  • Limită de încercări la autentificare, coduri și resetarea parolei
  • Linkuri de confirmare a emailului semnate, cu termen de expirare

Acces pe roluri și antrenori limitați la grupele lor

Fiecare cont de personal are un rol: proprietar, administrator, antrenor sau recepție. Fiecare rol vine cu un set clar de permisiuni, iar proprietarul poate acorda individual permisiuni suplimentare administratorilor. Părinții au propriul portal și nu ajung niciodată în ecranele personalului.

Antrenorii văd doar membrii și antrenamentele grupelor pe care le antrenează. Datele medicale sensibile, precum alergiile sau restricțiile medicale, sunt vizibile doar rolurilor care au această permisiune; rolul de recepție nu o are.

  • Roluri: proprietar, administrator, antrenor, recepție și părinte
  • Antrenori limitați la propriile grupe
  • Date medicale accesibile doar cu permisiune
  • Abonamentul clubului la ClubTide, gestionat doar de proprietar

Datele fiecărui club, separate

ClubTide este o platformă folosită de mai multe cluburi, dar fiecare înregistrare aparține unui singur club. Orice căutare este limitată la clubul utilizatorului autentificat, iar o cerere pentru înregistrarea altui club se comportă ca și cum aceasta nu ar exista. Testele noastre automate verifică această separare.

  • Fiecare înregistrare aparține unui singur club
  • Cererile către datele altui club primesc „negăsit”
  • Verificat prin teste automate

Jurnal de audit pentru acțiunile importante

Acțiunile importante sunt înregistrate într-un jurnal de audit, cu cine le-a făcut și când: modificarea și arhivarea membrilor, promovările de grad, plățile și rambursările, exporturile și anonimizarea datelor, semnarea și retragerea consimțămintelor, modificarea setărilor și a autentificării în doi pași, printre altele. Proprietarul și administratorii cu permisiunea potrivită pot consulta jurnalul din aplicație.

  • Cine a făcut ce și când
  • Membri, grade, facturare, confidențialitate și securitate
  • Vizibil proprietarului și administratorilor autorizați

Datele cardurilor rămân la Stripe

Plățile cu cardul, atât pentru abonamentul tău ClubTide, cât și cele făcute de membri către club, sunt procesate de Stripe. Datele cardului se introduc doar pe pagini găzduite de Stripe și nu trec prin serverele noastre și nici nu sunt stocate acolo. ClubTide păstrează doar identificatorii Stripe, tipul cardului și ultimele patru cifre, pentru afișare.

Pentru că introducerea cardului are loc integral la Stripe, partea noastră intră în cel mai simplu nivel de conformitate PCI DSS (SAQ A). Plățile membrilor ajung direct în contul Stripe al clubului.

  • Cardul se introduce doar pe pagini Stripe
  • Stocăm doar identificatori Stripe, tipul cardului și ultimele 4 cifre
  • Nivel PCI DSS SAQ A pentru ClubTide

Rolurile GDPR și instrumentele de confidențialitate

Pentru datele membrilor, familiilor și tutorilor, clubul este operatorul de date, iar ClubTide este persoana împuternicită care le prelucrează doar pentru a furniza serviciul. Pentru datele contului clubului și ale personalului, noi suntem operatorul. Detaliile sunt în politica de confidențialitate.

Aplicația îi oferă clubului instrumentele necesare: exportul datelor unui membru, anonimizarea unui membru cu păstrarea facturilor și plăților pentru contabilitate, evidența cererilor privind datele personale și o perioadă de păstrare după care membrii arhivați sunt anonimizați automat. Formularele de consimțământ au versiuni, iar fiecare semnătură păstrează textul acceptat.

  • Clubul este operator, ClubTide persoană împuternicită
  • Export și anonimizare pentru datele membrilor
  • Perioadă de păstrare cu anonimizarea automată a membrilor arhivați
  • Consimțăminte cu versiuni și evidența semnăturilor

Subprocesatori

Folosim un număr mic de furnizori pentru a oferi serviciul. Aceeași listă apare în politica de confidențialitate.

  • Hetzner Online GmbH (Germania): găzduirea serverelor și a bazei de date în UE
  • Cloudflare: protecția rețelei și livrarea site-ului clubtide.app
  • Stripe: procesarea plăților pentru abonamente și plățile membrilor
  • Furnizorul nostru de email: trimiterea emailurilor din platformă (notificări, facturi, resetări de parolă)
  • Google: doar dacă alegi autentificarea cu contul Google

Cum semnalezi o problemă de securitate

Dacă crezi că ai găsit o vulnerabilitate, scrie-ne la [email protected] cu detaliile și pașii prin care poate fi reprodusă. Te rugăm să ne lași un timp rezonabil să o remediem înainte de a o face publică și să nu accesezi sau să modifici datele altor cluburi în timpul testelor.

Membrii și părinții care au întrebări despre propriile date trebuie să se adreseze mai întâi clubului, pentru că acesta controlează datele. Noi vom ajuta clubul să răspundă.

  • Contact pentru securitate: [email protected]
  • Te rugăm să semnalezi mai întâi în privat
  • Membri și părinți: pentru datele voastre, contactați clubul

Citește detaliile legale în politica de confidențialitate sau vezi cum funcționează modulele care lucrează cu datele membrilor și cu plățile.

Întrebări frecvente

Întrebări despre securitate

Nu găsești răspunsul? Scrie-ne și îți răspundem noi.

Unde sunt stocate datele clubului nostru?

Pe servere Hetzner Online din Germania, în Uniunea Europeană. Traficul ajunge la ele prin Cloudflare. Unii furnizori, precum Stripe pentru plăți, pot prelucra date în afara UE, cu garanțiile adecvate descrise în politica de confidențialitate.

ClubTide stochează numerele cardurilor?

Nu. Datele cardului se introduc doar pe pagini găzduite de Stripe și nu ajung la serverele noastre. Păstrăm doar identificatorii Stripe, tipul cardului și ultimele patru cifre, pentru afișare.

Putem impune autentificarea în doi pași pentru personal?

Da. Proprietarul clubului o poate face obligatorie pentru tot personalul. Fiecare o configurează apoi cu o aplicație de autentificare înainte de a folosi aplicația și primește coduri de recuperare.

Antrenorii văd datele medicale ale tuturor membrilor?

Antrenorii văd doar membrii din grupele pe care le antrenează. Datele medicale sunt vizibile doar rolurilor care au această permisiune, pe care rolul de recepție nu o are.

Cum semnalez o problemă de securitate?

Scrie-ne la [email protected] cu o descriere și pașii de reproducere. Te rugăm să o semnalezi în privat și să ne lași un timp rezonabil pentru remediere înainte de a o face publică.

Mai puțin timp în tabele, mai mult timp pe saltea și pe teren

Creează contul clubului în două minute și folosește toate funcțiile gratuit timp de 14 zile.

Nu îți cerem cardul la înscriere.