Sicurezza e compliance

Sicurezza e compliance: la fiducia si dimostra con i fatti

Voucherly è progettato per passare l'esame di un CTO, di un DPO e di un CFO. Qui trovi come è fatto: chi incassa, dove stanno i dati, cosa succede quando qualcosa si ferma e cosa prevede il contratto.

Leggi lo SLA
I controlli

Sicurezza by design, un controllo alla volta

Ogni punto qui sotto corrisponde a una scelta architetturale precisa, verificabile nella documentazione tecnica o in fase di audit.

Proxy tecnico

Voucherly non incassa e non trattiene fondi

Il modello è semplice: tu firmi i contratti con PSP ed emettitori, Voucherly li orchestra. Il denaro va dal gateway al tuo conto senza passare da noi, e il dato resta di tua proprietà.

  • I contratti con PSP ed emettitori di buoni pasto restano intestati al merchant
  • Il settlement va dal gateway al tuo conto: Voucherly non incassa e non trattiene fondi
  • Nessun rischio di controparte: il tuo denaro non è mai presso Voucherly
  • Il dato resta tuo: operiamo come responsabile del trattamento, con DPA
  • Puoi cambiare gateway o uscire in qualsiasi momento, senza migrazione di fondi
Leggi il Voucherly Service Agreement
Sicurezza by design
Voucherly non incassa e non conserva dati carta.
  • PCI DSS
    I dati carta non transitano mai sui nostri server
  • GDPR e DPA
    Responsabile del trattamento, dati del merchant
  • SLA e uptime
    99,9% con SLA pubblico
  • Proxy tecnico
    Contratti e settlement restano tuoi

PCI DSS

I dati carta non transitano mai sui server Voucherly. Il form carta è del gateway, la tokenizzazione avviene presso il PSP e il 3D Secure è gestito dal circuito.

Crittografia in transito

Tutte le comunicazioni tra checkout, API, cassa e gateway avvengono su TLS. Nessun endpoint in chiaro, nemmeno in sandbox.

Chiavi API con scope

Chiavi pubbliche e segrete distinte per ambiente live e sandbox, con permessi per punto vendita e rate limiting per prevenire abusi e chiamate anomale.

Webhook firmati e idempotenti

Ogni notifica è firmata e riproponibile: puoi verificarne l'origine e processarla più volte senza duplicare ordini, incassi o rimborsi.

Sandbox e live separati

Ambienti isolati con chiavi, dati e webhook propri. Testi ogni modifica senza toccare le transazioni reali.

Backup

Backup periodici e cifrati di configurazioni, transazioni e report, con procedure di ripristino verificate.

Hosting in UE

Infrastruttura e dati ospitati nell'Unione Europea, in linea con il GDPR e con le richieste dei DPO delle catene.

Log applicativi e audit

Tracciamento di accessi, modifiche di configurazione e comunicazioni con i sistemi collegati, a disposizione per audit interni ed esterni.

99,9%
uptime API

Con SLA pubblico

0
dati carta sui nostri server

Form e tokenizzazione presso il PSP, 3DS del circuito

TLS
in transito, ovunque

Nessun endpoint in chiaro, nemmeno in sandbox

UE
hosting dei dati

Responsabile del trattamento con DPA pubblico

Continuità operativa

Progettato perché il checkout non si fermi

Una piattaforma di pagamento è sul percorso critico di ogni incasso. Per questo l'infrastruttura è ridondata a più livelli e il pagamento ha sempre una strada alternativa.

  • Cache multi-livello: il checkout resta operativo anche se un sistema a monte rallenta
  • Backplane distribuito: nessun singolo nodo è un punto di guasto
  • Fallback tra gateway: se un PSP risponde con un errore, il pagamento può ripartire su un altro
  • Backup cifrati e procedure di ripristino verificate
  • Uptime API del 99,9%, con SLA pubblico
Pagamento in ingresso
€ 48,90
Carta VisaITE-commerce
Fallback
  • NexiPrimarioAutorizzato
  • AdyenAttivoPronto
  • StripeAttivoErrore
Stripe ha risposto con un errore: il pagamento è ripartito su Nexi, nella stessa sessione.
Domande frequenti

Domande frequenti su sicurezza e compliance

Non trovi la risposta? Parla con un nostro esperto.

Prenota una demo

Vuoi verificare Voucherly con il tuo team IT o con il DPO?

Organizziamo una call tecnica con chi sviluppa la piattaforma. Portiamo architettura, DPA e SLA; tu porti le domande del tuo questionario di sicurezza.

  • Architettura del proxy e flussi dei dati
  • DPA, SLA e Voucherly Service Agreement
  • Risposte al questionario di sicurezza della tua azienda

Bastano i tuoi dati e due informazioni sull'azienda. Al resto pensiamo durante la call.

Passo 1 di 2