Nasze zobowiązanie do Twojego bezpieczeństwa finansowego
W YPA-FINANCE Twoje bezpieczeństwo jest naszą podstawą. Współpracujemy z wiodącymi dostawcami branżowymi i przestrzegamy rygorystycznych standardów.
Szyfrowanie danych
Wszystkie Twoje dane są szyfrowane za pomocą AES-256 w spoczynku i TLS 1.3 podczas przesyłania.
Dostęp tylko do odczytu przez Plaid
Łączymy się przez Plaid. Nasz dostęp jest ściśle tylko do odczytu.
Scoring kredytowy przez Equifax
Twój scoring kredytowy jest dostarczany przez Equifax. Sprawdzenie jest zawsze miękkim zapytaniem.
Płatności przez Stripe
Płatności są przetwarzane przez Stripe. Nigdy nie widzimy numerów Twoich kart.
Czego nigdy nie robimy
- Nigdy nie przechowujemy Twoich danych logowania do banku
- Nigdy nie widzimy ani nie przechowujemy Twojego numeru Social Security
- Nigdy nie sprzedajemy Twoich danych osobom trzecim
- Nigdy nie przenosimy pieniędzy z Twoich kont
- Nigdy nie udostępniamy Twoich danych bez Twojej zgody
Zgodność z SOC 2
Kontrole bezpieczeństwa zgodne ze standardami SOC 2. Certyfikacja w toku.
Infrastruktura
Działa na Google Cloud Platform z architekturą zero-trust.
Ramy regulacyjne
YPA-FINANCE została zaprojektowana zgodnie z przepisami o ochronie danych, które obowiązują firmy z branży technologii finansowych obsługujące użytkowników w Stanach Zjednoczonych. Nasze ramy zgodności są dostosowane do następujących regulacji:
Gramm-Leach-Bliley Act (GLBA)
GLBA reguluje sposób, w jaki amerykańskie instytucje finansowe przetwarzają niepubliczne dane osobowe konsumentów. Jako firma fintech prowadząca działalność finansową YPA-FINANCE stosuje zasadę Safeguards Rule wynikającą z GLBA, czyli administracyjne, techniczne i fizyczne zabezpieczenia danych klientów.
FTC Safeguards Rule (16 CFR Part 314)
Ta zasada, nadzorowana przez Federalną Komisję Handlu (FTC), wymaga od objętych nią instytucji finansowych opracowania pisemnego programu bezpieczeństwa informacji. YPA-FINANCE wdrożyła pisemny program obejmujący oceny ryzyka, kontrolę dostępu, szyfrowanie, monitorowanie i regularne testy.
Fair Credit Reporting Act (FCRA)
Gdy wyświetlamy Twój wynik kredytowy dzięki integracji z Equifax za pośrednictwem Array, FCRA reguluje sposób wykorzystywania, przechowywania i ujawniania informacji z raportu kredytowego. Dostęp przez YPA-FINANCE to zawsze miękkie zapytanie, które nie wpływa na Twoją ocenę kredytową.
California Consumer Privacy Act (CCPA)
Użytkownicy z Kalifornii mają szczególne prawa dotyczące swoich danych osobowych, w tym prawo do informacji, prawo do usunięcia danych, prawo do sprzeciwu wobec sprzedaży danych osobowych oraz prawo do niedyskryminacji. YPA-FINANCE nie sprzedaje danych osobowych.
Zewnętrzni podwykonawcy przetwarzania
Aby świadczyć usługę YPA-FINANCE, korzystamy z następujących zewnętrznych dostawców. Każdy z nich został wybrany ze względu na poziom bezpieczeństwa i jest umownie zobowiązany do ochrony Twoich danych.
| Dostawca | Cel | Lokalizacja | Zgodność |
|---|---|---|---|
| Plaid | Połączenie z kontem bankowym (tylko do odczytu) | USA | SOC 2 Type II, PCI DSS |
| Array (Equifax) | Pobieranie wyniku kredytowego przez miękkie zapytanie | USA | SOC 2, FCRA |
| Stripe | Obsługa płatności za subskrypcję | USA | PCI DSS Level 1 |
| Google Cloud Platform (GCP) | Hosting, moc obliczeniowa, przechowywanie danych | USA | SOC 1/2/3, ISO 27001 |
| Vercel | Hosting strony internetowej i CDN | USA | SOC 2 Type II |
| Firebase | Uwierzytelnianie i powiadomienia push | USA | SOC 2, ISO 27001 |
| Twilio | Weryfikacja SMS i wiadomości | USA | SOC 2, GDPR |
| Sentry | Monitorowanie błędów (dane zanonimizowane) | USA | SOC 2 Type II |
Polityka przechowywania danych
Przechowujemy Twoje dane tylko tak długo, jak jest to potrzebne do świadczenia usługi, wypełnienia obowiązków prawnych lub rozstrzygnięcia sporów. Konkretnie:
- Dane konta (imię i nazwisko, e-mail, profil): przechowywane, dopóki konto jest aktywne, usuwane w ciągu 30 dni od złożenia wniosku o usunięcie
- Dane transakcyjne z Plaid: przechowywane na czas aktywnej sesji, odświeżane przy każdej synchronizacji, usuwane w ciągu 30 dni od usunięcia konta
- Migawki wyniku kredytowego z Array: przechowywane przez 24 miesiące, aby pokazać Twoje postępy w czasie; użytkownicy mogą poprosić o wcześniejsze usunięcie
- Dane o płatnościach przez Stripe: przechowywane przez 7 lat zgodnie z amerykańskimi obowiązkami w zakresie dokumentacji finansowej
- Rozmowy z pomocą techniczną: przechowywane przez 2 lata w celach jakościowych i szkoleniowych
- Zanonimizowane dane analityczne: przechowywane bezterminowo; nie zawierają informacji umożliwiających identyfikację osoby
Twoje prawa
W odniesieniu do swoich danych osobowych masz następujące prawa:
- Prawo dostępu:zażądać kopii wszystkich danych osobowych, które przechowujemy na Twój temat
- Prawo do sprostowania:zażądać poprawienia nieprawidłowych danych
- Prawo do usunięcia:zażądać usunięcia konta i wszystkich powiązanych z nim danych
- Prawo do przenoszenia danych:zażądać swoich danych w formacie nadającym się do odczytu maszynowego
- Prawo do rezygnacji:w każdej chwili zrezygnować z komunikacji, która nie jest niezbędna
- Prawo do złożenia skargi:złożyć skargę do FTC lub prokuratora generalnego swojego stanu
Aby skorzystać z któregokolwiek z tych praw, napisz na privacy@ypa.finance. Odpowiadamy w ciągu 30 dni.
Reagowanie na incydenty
W przypadku incydentu związanego z bezpieczeństwem danych YPA-FINANCE:
- Powiadomi dotkniętych użytkowników w ciągu 72 godzin od potwierdzenia incydentu, który dotyczy ich danych
- Będzie współpracować z organami ścigania i regulatorami w wymaganym zakresie
- Przekaże wskazówki dotyczące działań ochronnych, które powinni podjąć użytkownicy
- Opublikuje publiczną analizę incydentu (post-mortem) w przypadku każdego incydentu dotyczącego ponad 100 użytkowników
Regularnie przeprowadzamy testy penetracyjne i przeglądy bezpieczeństwa. Luki w zabezpieczeniach można zgłaszać poufnie na adres security@ypa.finance.
“Your trust is the foundation of everything we build. If you have any questions about how we handle your data, reach out directly — I read every message.”
Pytania dotyczące naszych praktyk bezpieczeństwa?
security@ypa.financeO tej stronie
Napisane i sprawdzone przez Olga Burninova, Założycielka i CEO, YPA-FINANCE. Ostatni przegląd: .
Jak piszemy i sprawdzamy nasze treści
Zauważyłeś błąd? Napisz na hello@ypa.finance.