Öryggi,
á mannamáli.
Kassi geymir peninga og sölusögu. Hér stendur hvernig því er haldið öruggu og hvað þú getur sjálf gert.
Síðast uppfært 1. ágúst 2026
Það sem stendur í skjalinu.
Þrír kaflar, í þeirri röð sem þeir eru lesnir. Yfirlitið við hliðina fylgir þér niður og merkir kaflann sem er á skjánum, svo sá sem leitar að einu atriði þurfi ekki að lesa hin fyrst.
Gagnaöryggi
Öll sjálfvirk, rafræn, samskipti milli búnaðar og gagnavistunarþjónustu Checkout ("skýið") fara um TLS 1.3. Þá eru gögn dulkóðuð á meðan þau eru í flutningi samkvæmt TLS samskiptareglunum ("Transport Layer Security") og er lágmarksútgáfa TLS á þessum samskiptum 1.3 en það er nýjasta útgáfan. Geti biðlari, t.d. jaðartæki eins og útstöð (afgreiðslukassi), ekki tengst með TLS 1.3 er tengingunni hafnað.
Gögn í hvíld eru dulkóðuð skv. AES-256 staðli og eru viðkvæm gögn dulrituð enn fremur svo ekki sé hægt að lesa þau nema þegar þau þarf að nota, til dæmis leynilyklar að kerfum færsluhirða. Afrit eru tekin af gögnum, þar á meðal gagnagrunnum, á klukkustundar fresti og eru þau geymd til sjö (7) ára.
Kerfi Checkout meðhöndla aldrei greiðslugögn eins og greiðslukortanúmer beint. Afgreiðslukerfi Checkout tengist posa frá færsluhirði eða þjónustuaðila færsluhirðis sem söluaðili velur og staðsetur í verslunarrými sínu, svo hefur posinn bein samskipti við færsluhirðinn eða þjónustuaðilann og skilar einungis tiltölulega óviðkvæmum gögnum til afgreiðslukerfisins. Netgreiðslulausnir Checkout tengjast að sama skapi forritaskilum ("API") hjá færsluhirði eða þjónustuaðila sem söluaðili velur, og sér sá aðili um að meðhöndla viðkvæm greiðslugögn.
Aðgangur
Hlutverk í stjórnborðinu er safn af sögnum en ekki heiti: hver notandi hefur aðeins þær heimildir sem starfið krefst, og aðgangstaflan er opin öllum svo hægt sé að fletta upp hver má hvað án þess að spyrja.
Aðgerðaskrá heldur utan um hver gerði hvað og hjá hverjum. Hún er ekki hægt að slökkva á og henni verður ekki breytt eftir á.
Tilkynningar um öryggisveikleika (ábyrg opinberun)
Checkout tekur við tilkynningum um öryggisveikleika ("ábyrgar opinberanir") í gegnum tölvupóstfangið csirt@checkout.is. Við hvetjum alla sem uppgötva öryggisveikleika í kerfum okkar, viljandi eða óviljandi, að senda okkur tilkynningu þess efnis. Þá má lagfæra veikleikann áður en hann er opinberaður fyrir almenningi, enda er það mikilvægur hluti af menningunni sem heldur stafræna öryggissamfélaginu saman og leið fyrir tilkynnanda að kynna hæfni sína.
Í skiptum fyrir ábyrgar opinberanir, það er frestur til lagfæringa áður en opinberað er, tíðkast að bjóða greiðslu fyrir. Í ljósi þess að Checkout er enn lítill rekstur, sem eðlilega fylgir mikil óvissa, er ekki raunhæft fyrir okkur að lofa ákveðnum upphæðum gegn ákveðum veikleikum né að lofa greiðslu fyrir opinberun öryggisveikleika yfir höfuð. Við munum þó gera okkar besta til að koma til móts við þá sem tilkynna öryggisveikleika til okkar og munum vega og meta hverju sinni hvaða umbun má bjóða.
Checkout mun aldrei, enda er það tilgangur stefnunnar, höfða mál gegn neinum né kæra neinn sem tilkynnir til okkar öryggisveikleika í kerfum okkar. Þar fyrir utan áskilur Checkout sér rétt til þess að höfða mál gegn og/eða kæra þá aðila sem uppgötva hverskonar veikleika í okkar kerfum og nýta sér hann/þá á þannig hátt að hann brjóti á skilmálum okkar, brjóti lög, eða valdi félaginu tjóni af einhverju tagi.
Með þessari stefnu vonum við að undirtektir þeirra aðila sem þessi stefna snertir verði jákvæð og að skilningur sé sýndur gagnvart stefnu félagsins að gæta eigin hagsmuna, komi upp öryggisveikleiki sem tjón verður af og hefur ekki verið tilkynntur í samræmi við stefnuna.
Hin skjölin þrjú.
Skilmálarnir, persónuverndin, vafrakökurnar og öryggið eru fjögur skjöl sem vísa hvert í annað; það sem stendur ekki hér stendur í einu þeirra.
Spurningar um þetta skjal?
Sendu okkur línu eða hringdu. Við svörum á mannamáli, og lagfærum skjalið ef það var ekki nógu skýrt.