Sklep, telefon i dane klientów: jak bezpiecznie je połączyć
Każda aplikacja, która czyta dane klientów ze sklepu, to nowe drzwi do bazy. Warto wiedzieć, jak powinny być zamknięte.
Aplikacje do obsługi zamówień, magazynu czy telefonów od klientów potrzebują dostępu do danych sklepu. To wygodne, ale z punktu widzenia RODO i bezpieczeństwa każde takie połączenie trzeba ocenić. Poniżej lista rzeczy, które warto sprawdzić przed instalacją dowolnego narzędzia tego typu.
1. Szyfrowanie: tylko HTTPS
Dane klientów nie mogą płynąć otwartym tekstem — w sieci komórkowej czy hotelowym Wi-Fi każdy po drodze mógłby je odczytać. Narzędzie powinno odmawiać połączenia bez HTTPS, a sklep musi mieć ważny certyfikat z pełnym łańcuchem. To drugie sprawdzisz w sslchecker.pl.
2. Gdzie są dane
Najbezpieczniejszy układ to taki, w którym telefon rozmawia bezpośrednio z Twoim serwerem. Jeśli po drodze jest chmura dostawcy, Twoi klienci trafiają do bazy kolejnej firmy — a Ty musisz to uwzględnić w umowie powierzenia danych i polityce prywatności.
3. Osobny klucz dla każdego telefonu
Jedno wspólne hasło dla całego zespołu oznacza, że po odejściu pracownika trzeba je zmienić wszystkim. Lepiej, gdy każde urządzenie ma własny token, który można unieważnić osobno.
4. Parowanie, którego nie da się podejrzeć
Kod QR do sparowania aplikacji nie powinien zawierać stałego klucza. Dobre rozwiązanie używa jednorazowego kodu ważnego kilka minut — zdjęcie ekranu zrobione później jest bezużyteczne.
5. Limity zapytań
Aplikacja do rozpoznawania dzwoniących potrzebuje kilkudziesięciu zapytań dziennie, nie tysięcy. Limit na minutę i na dzień sprawia, że skradziony telefon nie posłuży do wyciągnięcia całej bazy klientów numer po numerze.
6. Dziennik i automatyczne czyszczenie
Powinieneś widzieć, które urządzenie pytało o jaki numer i kiedy. A dziennik powinien sam się czyścić po ustalonym czasie, żeby nie przechowywać danych dłużej, niż to potrzebne.
Jak to wygląda w praktyce
Wszystkie sześć punktów spełnia CallerPeek — moduł do PrestaShop i WooCommerce z aplikacją na Androida, która pokazuje kartę klienta przy połączeniu przychodzącym. Działa wyłącznie przez HTTPS, bez chmury, z osobnym tokenem dla każdego telefonu, jednorazowym kodem QR ważnym 10 minut, limitami zapytań i dziennikiem czyszczonym automatycznie.
Zanim podłączysz do sklepu jakąkolwiek aplikację, sprawdź certyfikat domeny — to pierwszy warunek, żeby połączenie było bezpieczne.