Celowo prosimy o mniej uprawnień, niż moglibyśmy.
Aplikacja SEO nie potrzebuje nazwisk, adresów ani zawartości zamówień Twoich klientów. Nie wnioskujemy o dostęp do nich, więc ewentualny wyciek po naszej stronie ich nie ujawni.
Minimalny zakres uprawnień
Produkty, kolekcje, strony, pliki i metapola, plus dostęp tylko do odczytu zamówień w celu określania priorytetów według przychodów. Nic więcej.
Brak chronionych danych klientów
Nigdy nie składaliśmy wniosku o dostęp do chronionych danych klientów Shopify, ponieważ zwyczajnie ich nie potrzebujemy.
Szyfrowanie
AES-256 w spoczynku, TLS 1.3 w tranzycie, z kluczami rotowanymi co kwartał i zarządzanymi w dedykowanym KMS.
Webhooki zgodności
Wdrożone i stale monitorowane wszystkie trzy obowiązkowe webhooki Shopify w ramach RODO i CCPA.
Domyślnie tylko do odczytu
Audyt nigdy nie zapisuje zmian w Twoim sklepie. Nic się nie zmienia, dopóki samodzielnie nie zatwierdzisz konkretnej poprawki.
Czyste odinstalowanie
Usunięcie aplikacji przez panel administracyjny Shopify natychmiast cofa nasz dostęp. Następnie uruchamiany jest webhook shop/redact, a Twoje dane są trwale usuwane z naszych serwerów.
Wykryłeś problem? Daj nam znać.
Nie prowadzimy płatnego programu nagród. Jesteśmy nową aplikacją i nie zamierzamy obiecywać budżetu, którego nie mamy. Zapewniamy jednak bezpośredni adres czytany przez człowieka i zobowiązanie, że nie podejmiemy kroków prawnych wobec nikogo, kto zgłasza błędy w dobrej wierze.
- Potwierdzenie odbioru w ciągu dwóch dni roboczych
- Informacja zwrotna o tym, co znaleźliśmy i kiedy problem zostanie naprawiony
- Publiczne podziękowanie na liście zmian, jeśli zechcesz
- Brak kroków prawnych za testy w dobrej wierze na sklepie, który kontrolujesz
Poza zakresem
Żeby nie marnować Twojego ani naszego czasu.
- Ataki Denial of Service (DoS, DDoS), wolumetryczne i inne
- Inżynieria społeczna wobec naszego zespołu lub sprzedawców
- Testowanie sklepów, których nie jesteś właścicielem lub którymi nie zarządzasz
- Brak nagłówków bezpieczeństwa bez wykazania realnego wpływu
- Raporty z automatycznych skanerów bez dowodu podatności
- Wszystko po stronie samej platformy Shopify (zgłaszaj to do Shopify)
Znajdź lukę i odbierz nagrodę.
Prowadzimy publiczny program bug bounty, bo wolimy dowiedzieć się o błędach od osób działających etycznie. Zgłoszenia w dobrej wierze są mile widziane i nie straszymy badaczy prawnikami.
- Potwierdzenie w ciągu 24 godzin, weryfikacja w 72 godziny
- Od $250 do $5,000 w zależności od skali zagrożenia, wypłacane po zatwierdzeniu
- Publiczne podziękowanie na liście zmian, jeśli zechcesz
- Gwarancja bezpieczeństwa prawnego przy testach w dobrej wierze na własnym sklepie testowym
Poza zakresem
Żeby nie marnować Twojego i naszego czasu.
- Ataki Denial of Service (DoS, DDoS), wolumetryczne i inne
- Inżynieria społeczna wobec naszego zespołu lub naszych sprzedawców
- Testowanie sklepów, których nie jesteś właścicielem lub którymi nie zarządzasz
- Brak nagłówków bezpieczeństwa bez wykazania realnego wpływu
- Raporty wygenerowane przez automatyczny skaner bez dowodu podatności
- Wszystko po stronie samej platformy Shopify (zgłaszaj to do Shopify)
Do Twojej weryfikacji.
Zapoznaj się z DPA.
Lista podwykonawców, lokalizacja danych, procedury zgłaszania incydentów i terminy usuwania danych w jednym dokumencie.