Polityka Bezpieczeństwa
Ostatnia aktualizacja: 11 czerwca 2024
Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne stosowane przez pypifymufuikfuj w celu ochrony danych użytkowników, zapewnienia integralności systemów oraz ciągłości świadczonych usług. Korzystając z naszej platformy, użytkownik przyjmuje do wiadomości zasady opisane w niniejszym dokumencie.
1. Zakres stosowania
Niniejsza polityka ma zastosowanie do wszystkich systemów, aplikacji, danych i infrastruktury eksploatowanej przez pypifymufuikfuj w ramach świadczenia usług edukacyjnych online. Obejmuje ona dane przetwarzane w imieniu użytkowników, administratorów oraz partnerów współpracujących z platformą.
2. Ochrona danych i poufność
2.1 Szyfrowanie danych
Wszystkie dane przesyłane pomiędzy urządzeniem użytkownika a naszymi serwerami są chronione przy użyciu protokołu TLS (Transport Layer Security) w aktualnie zalecanej wersji. Dane przechowywane na serwerach są szyfrowane w spoczynku przy użyciu uznanych algorytmów kryptograficznych.
2.2 Kontrola dostępu
Dostęp do danych użytkowników jest ściśle ograniczony i przyznawany wyłącznie upoważnionym pracownikom na zasadzie minimalnych uprawnień niezbędnych do wykonywania obowiązków służbowych. Stosujemy mechanizmy uwierzytelniania wieloskładnikowego dla kont administracyjnych.
2.3 Separacja danych
Dane poszczególnych użytkowników są logicznie oddzielone od danych innych użytkowników. Stosujemy mechanizmy izolacji środowisk, aby zapobiec nieuprawnionemu dostępowi między kontami.
3. Bezpieczeństwo infrastruktury
3.1 Środowisko serwerowe
Nasza infrastruktura jest utrzymywana w centrach danych spełniających uznane standardy bezpieczeństwa fizycznego i cyfrowego. Stosujemy zapory sieciowe, systemy wykrywania i zapobiegania włamaniom (IDS/IPS) oraz regularne audyty konfiguracji.
3.2 Aktualizacje i zarządzanie podatnościami
Systemy operacyjne, oprogramowanie serwerowe oraz zależności aplikacyjne są regularnie aktualizowane. Przeprowadzamy cykliczne skanowania podatności oraz testy penetracyjne w celu identyfikacji i eliminacji potencjalnych zagrożeń.
3.3 Monitorowanie i rejestrowanie zdarzeń
Prowadzimy ciągłe monitorowanie systemów pod kątem anomalii i potencjalnych incydentów bezpieczeństwa. Logi systemowe są przechowywane przez określony czas i chronione przed nieautoryzowaną modyfikacją.
4. Zarządzanie incydentami bezpieczeństwa
4.1 Procedura reagowania
W przypadku wykrycia incydentu bezpieczeństwa uruchamiamy zdefiniowaną procedurę reagowania obejmującą:
- Identyfikację i klasyfikację incydentu
- Izolację zagrożonych systemów lub danych
- Analizę przyczyn i zasięgu incydentu
- Usunięcie zagrożenia i przywrócenie normalnego funkcjonowania
- Dokumentację zdarzenia i wdrożenie działań zapobiegawczych
4.2 Powiadamianie użytkowników
W przypadku incydentu, który może mieć wpływ na dane użytkowników, zobowiązujemy się do niezwłocznego poinformowania poszkodowanych stron za pośrednictwem dostępnych kanałów komunikacji, w tym drogą elektroniczną na adres e-mail przypisany do konta.
5. Ciągłość działania i odtwarzanie po awarii
Regularnie wykonujemy kopie zapasowe danych przechowywanych na platformie. Kopie zapasowe są szyfrowane i przechowywane w oddzielnych lokalizacjach. Posiadamy udokumentowane procedury odtwarzania systemów po awarii, które są regularnie testowane w celu zapewnienia skuteczności.
6. Bezpieczeństwo aplikacji
6.1 Praktyki programistyczne
Stosujemy zasady bezpiecznego wytwarzania oprogramowania, w tym:
- Przeglądy kodu pod kątem bezpieczeństwa przed wdrożeniem
- Walidację i sanityzację danych wejściowych
- Ochronę przed typowymi podatnościami aplikacji webowych (m.in. SQL Injection, XSS, CSRF)
- Stosowanie zasady minimalnych uprawnień w architekturze aplikacji
6.2 Zarządzanie sesjami
Sesje użytkowników są zarządzane w bezpieczny sposób. Stosujemy mechanizmy automatycznego wygasania sesji po okresie bezczynności oraz uniemożliwiamy wielokrotne wykorzystanie tokenów uwierzytelniających.
7. Dostęp podmiotów trzecich
Partnerzy i dostawcy usług, którym powierzamy przetwarzanie danych, są zobowiązani do przestrzegania standardów bezpieczeństwa co najmniej równoważnych z niniejszą polityką. Zawieramy z nimi odpowiednie umowy regulujące zakres i warunki przetwarzania danych. Regularnie weryfikujemy praktyki bezpieczeństwa stosowane przez podmioty trzecie.
8. Bezpieczeństwo fizyczne
Dostęp do infrastruktury fizycznej jest ograniczony wyłącznie do upoważnionych osób. Centra danych, z których korzystamy, stosują wielopoziomowe zabezpieczenia fizyczne, w tym kontrolę dostępu, monitoring wizyjny oraz systemy przeciwpożarowe i klimatyzacyjne zapewniające odpowiednie warunki pracy urządzeń.
9. Szkolenia i świadomość bezpieczeństwa
Wszyscy pracownicy mający dostęp do systemów i danych użytkowników przechodzą regularne szkolenia z zakresu bezpieczeństwa informacji. Obejmują one rozpoznawanie prób phishingu, zasady bezpiecznego postępowania z danymi oraz procedury zgłaszania podejrzanych zdarzeń.
10. Zgłaszanie podatności
Zachęcamy do odpowiedzialnego ujawniania wykrytych podatności. Jeśli odkryjesz potencjalny problem bezpieczeństwa związany z naszą platformą, prosimy o kontakt:
- E-mail: help@pypifymufuikfuj.sbs
- Telefon: +48156471115
- Adres: Kwiatowa 17, 81-638 Gdynia
Zobowiązujemy się do potwierdzenia otrzymania zgłoszenia w ciągu 72 godzin i podjęcia odpowiednich działań naprawczych.
11. Przegląd i aktualizacja polityki
Niniejsza Polityka Bezpieczeństwa jest regularnie przeglądana i aktualizowana w celu uwzględnienia zmian technologicznych, organizacyjnych oraz wymagań dotyczących bezpieczeństwa. O istotnych zmianach użytkownicy będą informowani za pośrednictwem platformy lub drogą elektroniczną.
W przypadku pytań dotyczących niniejszej Polityki Bezpieczeństwa prosimy o kontakt pod adresem help@pypifymufuikfuj.sbs lub pisemnie na adres siedziby: Kwiatowa 17, 81-638 Gdynia.