Polityka Bezpieczeństwa
Ostatnia aktualizacja: 6 sierpnia 2024
Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne wdrożone przez Wijamoo (wijamoo.com) w celu ochrony danych użytkowników, zapewnienia integralności systemów oraz zachowania poufności informacji przetwarzanych w ramach świadczonych usług.
1. Zakres i cel
Polityka obejmuje wszystkie systemy informatyczne, dane oraz procesy operacyjne związane z działaniem serwisu wijamoo.com. Celem dokumentu jest określenie standardów bezpieczeństwa obowiązujących w organizacji oraz informowanie użytkowników o stosowanych praktykach ochrony danych.
Zasady opisane w niniejszym dokumencie mają zastosowanie do:
- infrastruktury technicznej obsługującej serwis,
- danych osobowych i nieosobowych przetwarzanych przez platformę,
- procesów wewnętrznych związanych z dostępem do systemów,
- relacji z podmiotami zewnętrznymi przetwarzającymi dane w imieniu Wijamoo.
2. Bezpieczeństwo infrastruktury
2.1. Szyfrowanie danych
Wszystkie dane przesyłane pomiędzy użytkownikiem a serwerami Wijamoo są chronione przy użyciu protokołu TLS (Transport Layer Security) w wersji 1.2 lub wyższej. Dane przechowywane w bazach danych oraz kopiach zapasowych są szyfrowane przy użyciu uznanych algorytmów kryptograficznych.
2.2. Zarządzanie dostępem
Dostęp do systemów wewnętrznych jest ograniczony wyłącznie do upoważnionych pracowników i współpracowników. Stosujemy zasadę minimalnych uprawnień - każda osoba otrzymuje dostęp jedynie do zasobów niezbędnych do wykonywania przypisanych jej obowiązków.
W ramach kontroli dostępu stosujemy:
- uwierzytelnianie wieloskładnikowe (MFA) dla systemów krytycznych,
- indywidualne konta użytkowników bez współdzielenia danych uwierzytelniających,
- regularny przegląd i aktualizację uprawnień dostępu,
- natychmiastowe cofanie dostępu po zakończeniu współpracy.
2.3. Zabezpieczenia sieciowe
Infrastruktura sieciowa jest chroniona przy użyciu zapór sieciowych (firewalli), systemów wykrywania i zapobiegania włamaniom (IDS/IPS) oraz mechanizmów filtrowania ruchu. Środowiska produkcyjne są logicznie oddzielone od środowisk testowych i deweloperskich.
3. Ochrona danych użytkowników
3.1. Gromadzenie i przechowywanie danych
Gromadzimy wyłącznie dane niezbędne do świadczenia usług. Dane osobowe są przechowywane przez okres wymagany do realizacji celu, dla którego zostały zebrane, a następnie bezpiecznie usuwane lub anonimizowane.
3.2. Kopie zapasowe
Regularne kopie zapasowe danych są tworzone automatycznie i przechowywane w bezpiecznych, geograficznie rozproszonych lokalizacjach. Procedury przywracania danych są regularnie testowane w celu zapewnienia ich skuteczności.
3.3. Anonimizacja i pseudonimizacja
Tam, gdzie to możliwe, stosujemy techniki anonimizacji i pseudonimizacji danych, w szczególności w środowiskach testowych i analitycznych, aby ograniczyć ryzyko nieautoryzowanego ujawnienia danych osobowych.
4. Zarządzanie podatnościami
4.1. Monitorowanie i aktualizacje
Systemy i oprogramowanie są na bieżąco aktualizowane w celu eliminowania znanych podatności bezpieczeństwa. Stosujemy zautomatyzowane narzędzia do skanowania podatności oraz regularnie przeprowadzamy przeglądy bezpieczeństwa kodu.
4.2. Testy bezpieczeństwa
Infrastruktura i aplikacje są poddawane okresowym testom bezpieczeństwa, w tym testom penetracyjnym przeprowadzanym przez niezależnych specjalistów. Wyniki testów są analizowane, a zidentyfikowane problemy usuwane zgodnie z priorytetem ryzyka.
4.3. Odpowiedzialne ujawnianie podatności
Zachęcamy badaczy bezpieczeństwa do zgłaszania wykrytych podatności na adres [email protected]. Zobowiązujemy się do rozpatrzenia każdego zgłoszenia w rozsądnym terminie i podjęcia odpowiednich działań naprawczych.
5. Reagowanie na incydenty
5.1. Procedury reagowania
Posiadamy udokumentowane procedury reagowania na incydenty bezpieczeństwa, obejmujące wykrywanie, analizę, ograniczanie skutków, eliminację przyczyn oraz przywracanie normalnego funkcjonowania systemów.
5.2. Powiadamianie o naruszeniach
W przypadku naruszenia bezpieczeństwa danych, które może skutkować ryzykiem dla praw i wolności użytkowników, powiadomimy poszkodowanych użytkowników oraz właściwe organy w terminach wymaganych przez obowiązujące przepisy prawa. Powiadomienie będzie zawierać opis charakteru naruszenia, jego potencjalnych skutków oraz podjętych działań zaradczych.
5.3. Rejestrowanie zdarzeń
Zdarzenia systemowe oraz działania użytkowników uprzywilejowanych są rejestrowane w dziennikach systemowych. Logi są przechowywane przez określony czas i chronione przed nieautoryzowaną modyfikacją.
6. Bezpieczeństwo fizyczne
Usługi Wijamoo są hostowane w profesjonalnych centrach danych zapewniających odpowiednie standardy bezpieczeństwa fizycznego, w tym kontrolę dostępu, monitoring oraz ochronę przed zagrożeniami środowiskowymi. Wybieramy dostawców infrastruktury, którzy posiadają uznane certyfikaty bezpieczeństwa.
7. Podmioty zewnętrzne i dostawcy
Współpracujemy wyłącznie z dostawcami usług, którzy spełniają nasze wymagania w zakresie bezpieczeństwa. Przed nawiązaniem współpracy dokonujemy oceny poziomu bezpieczeństwa potencjalnych partnerów. Umowy z podmiotami przetwarzającymi dane zawierają odpowiednie klauzule dotyczące ochrony danych i bezpieczeństwa informacji.
Aktualna lista kategorii podmiotów zewnętrznych, którym powierzamy przetwarzanie danych, obejmuje:
- dostawców usług hostingowych i infrastruktury chmurowej,
- dostawców usług analitycznych,
- dostawców narzędzi do komunikacji i obsługi klienta,
- dostawców usług płatniczych.
8. Szkolenia i świadomość bezpieczeństwa
Wszyscy pracownicy i współpracownicy mający dostęp do systemów lub danych użytkowników są zobowiązani do zapoznania się z zasadami bezpieczeństwa obowiązującymi w organizacji. Przeprowadzamy regularne szkolenia z zakresu bezpieczeństwa informacji, w tym dotyczące rozpoznawania prób phishingu i inżynierii społecznej.
9. Ciągłość działania
Posiadamy plany ciągłości działania i odtwarzania po awarii, które są regularnie testowane i aktualizowane. Celem tych planów jest zapewnienie dostępności usług na akceptowalnym poziomie nawet w przypadku wystąpienia poważnych incydentów lub awarii infrastruktury.
10. Zmiany w polityce bezpieczeństwa
Niniejsza polityka jest regularnie przeglądana i aktualizowana w celu odzwierciedlenia zmian w stosowanych praktykach, technologiach oraz wymaganiach prawnych. O istotnych zmianach będziemy informować użytkowników za pośrednictwem serwisu lub drogą elektroniczną.
11. Kontakt
Wszelkie pytania dotyczące bezpieczeństwa, zgłoszenia podatności oraz zapytania związane z niniejszą polityką prosimy kierować na adres:
Wijamoo
[email protected]
wijamoo.com