דלג לתוכן
משפטי

סקירת אבטחת מידע

עודכן לאחרונה: 7 בספטמבר 2026

איך Mslahtk מגינה על המידע של לקוחותיה ושל הלקוחות שלהם. העמוד הזה מסכם את האמצעים שמאחורי הסכם עיבוד המידע שלנו; הנהלים המפורטים הם מסמכים פנימיים שאנחנו משתפים עם לקוחות תחת סודיות לפי בקשה.

איפה המידע נמצא

היישום ומסד הנתונים שלו פועלים אצל Railway בארצות הברית (אזור US West). קבצים שהועלו נשמרים ב-Google Firebase Storage. שני הספקים מצפינים מידע במנוחה בדיסקי הענן שלהם ומחזיקים בהסמכות אבטחה מוכרות. כל חיבור אל השירות וממנו משתמש ב-TLS.

בקרת גישה

חשבונות מתחברים עם קוד חד-פעמי שנשלח לטלפון או לאימייל מאומתים. הגישה בתוך עסק מבוססת תפקידים (בעלים, מנהל, חבר צוות) ומוגבלת לאותו עסק בלבד. צוות התפעול שלנו ניגש למידע של לקוחות רק לצורכי תמיכה ותפעול, וכל פעולה ניהולית נרשמת ביומן ביקורת. שותף מוסמך רואה מידע של לקוח רק אחרי שהלקוח מעניק גישה, והלקוח יכול לבטל אותה בכל עת.

הצפנה וסודות

אסימוני ספקים ואסימוני כרטיס שמור מוצפנים ב-AES-256-GCM לפני השמירה. מספרי כרטיסי תשלום מוזנים בעמוד המאובטח של PayPlus ולעולם לא מגיעים לשרתים שלנו, מה שמשאיר אותנו בפרופיל PCI DSS SAQ A.

אבטחת היישום

כותרות אבטחה בכל תגובה, הגבלת קצב בקשות, אימות קלט בכל נקודת קצה, אימות חתימה על webhooks נכנסים מ-Meta ומ-PayPlus, הגנה מפני בוטים בטפסים ציבוריים, ובדיקות אוטומטיות שחוסמות מיגרציות מסוכנות ומעגלי ייבוא לפני פריסה.

רישום וניטור

פעולות ניהוליות, כשלי התחברות ואירועי אבטחה נרשמים ונשמרים 24 חודשים לפחות. שגיאות יישום מנוטרות ב-Sentry ללא מידע אישי. משימות רקע גלויות בלוח תפעול עם היסטוריית הריצות שלהן.

גיבויים והמשכיות

מסד הנתונים הוא שירות ענן מנוהל עם יתירות וגיבויים ברמת הספק. נוהל האבטחה שלנו קובע את לוח הגיבויים ובדיקת שחזור, וסביבת staging מאפשרת לנו לתרגל שינויים לפני שהם מגיעים לייצור.

תגובה לאירועים

נוהל כתוב מכסה זיהוי, בלימה, הערכה, הודעה ללקוחות שנפגעו בתוך 72 שעות מהאימות, דיווח על אירועים חמורים לרשות להגנת הפרטיות, ותחקיר לאחר האירוע.

ציות

אנחנו פועלים לפי חוק הגנת הפרטיות ותקנות אבטחת מידע ברמת האבטחה הבינונית: מסמך הגדרות מאגר, נוהל אבטחה, רישום הרשאות, רישום ספקים עם התחייבויות לעיבוד מידע מכל ספק משנה, הדרכת צוות לפני מתן גישה, וביקורת אבטחה לפחות אחת ל-24 חודשים. העוזרים הדיגיטליים שלנו מגלים שהם אוטומטיים, מעבירים לנציג לפי בקשה, ולעולם לא נותנים ייעוץ רפואי, משפטי או פיננסי.

דיווח על פרצת אבטחה

אם לדעתכם מצאתם בעיית אבטחה, כתבו ל[email protected]. אנחנו מאשרים קבלת דיווחים בתוך שני ימי עסקים ולא נוקטים צעדים נגד מחקר בתום לב.

צריכים שנמלא שאלון אבטחה או את רישום הספקים שלנו לסקירת רכש? כתבו ל[email protected].