Bezpečnost a data
jenQR k vašemu účtu nemá žádný přístup: pozná jen to, co mu banka sama oznámí, a citlivé akce zapisuje do trvalé historie.
Co od banky dostáváme a co ne
Vaše banka posílá na adresu jenQR oznámení o příchozí platbě, stejné, jaké byste si nechali posílat sami sobě. Je v něm datum a čas, účet příjemce, částka, typ platby, účet a jméno plátce a variabilní a konstantní symbol; u Raiffeisenbank zůstatek v něm není, když ho v bance nezaškrtnete, Fio posílá zůstatek a zprávu pro příjemce vždy a jenQR je nevyhodnocuje ani neukládá. jenQR z oznámení přečte jen to, co potřebuje k přiřazení platby (jméno plátce neukládá; výjimkou je ověřovací platba provozovny 1 Kč, kde se jméno porovná s rejstříkem), a platbu, která patří k vašemu QR, uloží jako podklad dokladu (částka, datum, variabilní symbol a číslo účtu plátce). Zprávu samotnou po zpracování smaže. Platby, které k žádnému QR nepatří, neukládá a nezobrazuje: v jenQR nikde neuvidíte peníze, které k vašim QR kódům nepatří (po dobu 90 dnů si jen pamatuje, že oznámení s danou částkou a symbolem přišlo, kdyby bylo potřeba hledat, proč se nespárovalo).
Pravost oznámení
Kdokoli by mohl na adresu jenQR poslat e-mail „přišlo 500 Kč". Proto
jenQR každou zprávu nejdřív ověří: musí přijít z adresy banky a musí
nést platný elektronický podpis domény banky (DKIM), který
jde zkontrolovat proti veřejnému klíči banky v DNS. Zpráva bez platného
podpisu se nikdy nespáruje; odloží se na 14 dnů k rozboru a pak smaže
(u Fio je i v takové zprávě zůstatek účtu; jenQR ho ani tam nevyhodnocuje
ani nezobrazuje).
Samotná adresa schránky není tajemství, na kterém by bezpečnost stála.
Každá provozovna má navíc vlastní adresu (p-…@jenqr.cz):
oznámení, které na ni přijde, jenQR přiřadí jen jejímu připojenému účtu;
oznámení o jiném účtu na ni nepřiřadí nikam.
jenQR od vás nechce žádný token, certifikát ani heslo k bance, takže nic takového nemá co uniknout. Zasílání oznámení zrušíte kdykoli přímo v bance.
Když banka změní podobu oznámení
Oznámení čte jenQR podle známé šablony každé banky. Když banka šablonu změní a oznámení nejde přečíst, může ho jenQR nechat strojově přečíst jazykovým modelem u dodavatele v EU (viz Subzpracovatelé). Ještě před tím z něj odstraní zprávu pro příjemce, jméno plátce a zůstatek, pokud je v textu pozná, a k modelu jde jen oznámení, které prošlo ověřením pravosti a vypadá jako příchozí platba na váš účet. Výsledek modelu jenQR použije jen tehdy, když projde kontrolou podle pevných pravidel: v oznámení je jediná částka, účet příjemce je váš připojený účet a variabilní symbol patří otevřenému QR. Jinak oznámení zůstane k ručnímu rozboru. Platba přečtená tímto způsobem má v historii štítek AI s vysvětlením; takovou platbu si zkontrolujte ve své bance.
Konektor
Provozovna může vedle oznámení používat i konektor: vlastní systém napojený na API jenQR, který hlásí přijaté částky k jejím platbám (kapitola Konektory). Hlášení nese jen přijatou částku a čas platby, jiné pole server nepřijme. O novém klíči konektoru dostanou e-mail všichni správci; vydání vstupenek a webhooky se na konektor spolehnou jen tehdy, když to správce výslovně zapne.
Historie akcí
Citlivé kroky se zapisují do neměnné historie: připojení a odpojení banky, změny týmu a rolí, platby hotově, odebrané položky z účtu, ruční zavření účtu, uvolněné nedoplatky, odebrané spropitné, změny fakturačních údajů, ověření provozovny a nahlédnutí podpory jenQR do provozovny (jen pro čtení). Správce tak vždy dohledá, kdo co udělal, což se hodí při směnách i při sporech. Historie se uchovává 12 měsíců; export provozovny ji obsahuje, takže pro delší uchování si ho stáhněte.
Kolik toho o kom držíme
Párování probíhá jen ve chvíli, kdy dorazí oznámení banky; zpětně se už nic nepáruje. Platby, které k žádnému QR nepatří, se neukládají vůbec. Doklady a zaplacené platby zůstávají: jsou to vaše účetní záznamy. Zálohy děláme denně u poskytovatele infrastruktury v EU. Podrobnosti mají podmínky ochrany osobních údajů, zpracovatelská smlouva a stránka pro platící zákazníky.