aoa
EventsLocationsSpacesPricingIntegrationsAPIBlogHelp
EventsLocationsSpacesPricingIntegrationsAPIBlogHelp
© 2026 AOA
ArtistsVenuesPast eventsCareersGitHub
AboutPrivacySecurityTermsMerchant
aoa
Тарифи
Тарифи

Безпека

Останнє оновлення: 19.08.2026

1. Вхід без пароля

На платформі немає паролів. Вхід відбувається через Google, Apple або Passkey (відбиток, Face ID, апаратний ключ).

Це не зручність, а рішення щодо безпеки: ми не зберігаємо паролів, тому їх неможливо в нас викрасти. Найпоширеніший сценарій зламу акаунтів, коли той самий пароль підбирають за базою з витоку іншого сервісу, тут не працює в принципі.

2. Шифрування

  • Усі з'єднання з платформою захищені TLS. Дані між вашим пристроєм і сервером не передаються у відкритому вигляді.
  • Чутливі дані у базі (ключі інтеграцій, токени платіжних і касових систем, доступи до ботів) зашифровані алгоритмом AES-256-GCM. Навіть маючи доступ до бази, прочитати їх без окремого ключа неможливо.
  • Реквізити банківських карток ми не зберігаємо. Оплата проходить на стороні банку, на платформі лишається лише маскований номер і платіжний токен, яким не можна скористатись поза AOA.

3. Хто що бачить

Доступ у команді закладу чи організації видається не «всім однаково», а за ролями і окремими правами: аналітика, створення подій, бронювання, товари, замовлення, платежі, керування командою. Права вмикаються поштучно.

Практичний наслідок для бізнесу: офіціант може приймати гостей і сканувати квитки, не бачачи фінансових звітів; менеджер подій не отримує доступу до платіжних налаштувань. Коли співробітник звільняється, ви знімаєте доступ в один клік, і він припиняє діяти одразу, включно з активними сесіями.

Кожна дія, що змінює права або роль, зберігається в журналі. Перевірка прав відбувається на сервері при кожному запиті, а не лише ховає кнопки в інтерфейсі.

4. Гроші йдуть повз нас

Оплати за квитки й товари надходять безпосередньо на рахунок закладу або організатора через еквайринг банку. AOA не є проміжним гаманцем і не тримає ваші кошти в себе.

Це важливо з двох причин. Для бізнесу: ваші гроші не залежать від нашої платоспроможності й не чекають на виплату. Для гостя: платіжні дані обробляє банк, а не ми.

Кожне повідомлення від платіжної системи перевіряється за цифровим підписом. Повідомлення без дійсного підпису відхиляється, тому підробити «оплату», якої не було, ззовні неможливо.

5. Резервні копії

  • Повна копія бази створюється щоночі.
  • Копія зберігається не лише на основному сервері, а й у окремому сховищі поза ним. Вихід з ладу сервера не означає втрати даних.
  • Щотижня автоматично перевіряється, що остання копія ціла, не порожня і містить очікувані дані.

Максимальний обсяг даних, який може бути втрачено в разі повної аварії, становить одну добу.

6. Дані не лежать вічно

Персональні дані видаляються автоматично, коли зникає підстава їх зберігати. Це щоденний технічний процес, а не обіцянка. Основні строки:

  • Журнали спроб входу: 30 днів
  • Технічні записи проходу в приміщення: 30 днів
  • Знеособлена статистика відвідувань сторінок: 90 днів
  • Контактні дані з незавершених замовлень: 90 днів, після чого знеособлюються (сама сума лишається для звітності)
  • Повідомлення в кімнатах закладу: 180 днів
  • Записи про платежі та квитки: до 3 років, як вимагає законодавство про бухгалтерський облік

7. Ваш акаунт під вашим контролем

  • У налаштуваннях видно всі активні сесії й пристрої. Будь-яку можна завершити віддалено.
  • Акаунт можна видалити самостійно, без звернення в підтримку. Разом з ним видаляються персональні дані.
  • Ми не продаємо персональні дані й не передаємо їх стороннім особам, крім сервісів, потрібних для роботи платформи. Усі вони перелічені поіменно у Політиці конфіденційності.

8. Як ми стежимо за станом системи

  • Код перевіряється автоматичними інструментами пошуку вразливостей, а зовнішні бібліотеки звіряються з базою відомих загроз.
  • Платформа під цілодобовим моніторингом. Частина збоїв усувається автоматично, решта одразу надходить сповіщенням відповідальній особі.
  • Оновлення безпеки на серверах встановлюються автоматично. Доступ до серверів можливий лише за криптографічним ключем, вхід за паролем вимкнено.

9. Якщо ви знайшли вразливість

Напишіть нам на security@aoa.com.ua. Ми відповідаємо на такі звернення в пріоритетному порядку.

Просимо не публікувати знахідку до того, як ми її усунемо, і не виходити за межі перевірки: не завантажувати чужі дані, не змінювати й не видаляти їх, не проводити навантажувальні атаки. За дотримання цих умов ми не маємо до дослідників претензій.

Машинозчитувані контакти опубліковані за адресою /.well-known/security.txt.

Контакти

Питання безпеки: security@aoa.com.ua

Питання щодо персональних даних: support@aoa.com.ua

Див. також: Політика конфіденційності · Публічна оферта