Polityka Bezpieczeństwa
Ostatnia aktualizacja: 3 stycznia 2025
Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne stosowane przez qafebee w celu ochrony danych, systemów i
infrastruktury przed nieautoryzowanym dostępem, ujawnieniem, modyfikacją lub zniszczeniem. Polityka ma zastosowanie do wszystkich usług
świadczonych za pośrednictwem platformy qafebee.com.
1. Zobowiązanie do Bezpieczeństwa
qafebee traktuje bezpieczeństwo danych jako priorytet operacyjny. Wdrażamy wielowarstwowe podejście do ochrony informacji, obejmujące
zabezpieczenia techniczne, proceduralne i organizacyjne. Nasze praktyki bezpieczeństwa są regularnie przeglądane i aktualizowane w
odpowiedzi na zmieniające się zagrożenia.
2. Bezpieczeństwo Infrastruktury
2.1 Środowisko Serwerowe
Nasze systemy działają w chronionych środowiskach serwerowych wyposażonych w fizyczne i logiczne mechanizmy kontroli dostępu. Dostęp do
infrastruktury fizycznej jest ograniczony wyłącznie do upoważnionego personelu technicznego.
2.2 Segmentacja Sieci
Stosujemy segmentację sieci w celu izolowania krytycznych komponentów systemu. Ruch sieciowy jest monitorowany i filtrowany za pomocą zapór
sieciowych oraz systemów wykrywania włamań. Dostęp do wewnętrznych zasobów systemowych jest ograniczony na podstawie zasady minimalnych
uprawnień.
2.3 Zarządzanie Podatnościami
Regularnie przeprowadzamy skanowanie podatności oraz testy bezpieczeństwa infrastruktury. Wykryte podatności są klasyfikowane według poziomu
ryzyka i usuwane zgodnie z ustalonymi priorytetami. Aktualizacje zabezpieczeń są wdrażane niezwłocznie po ich udostępnieniu przez dostawców
oprogramowania.
3. Szyfrowanie Danych
3.1 Szyfrowanie Transmisji
Wszelka komunikacja pomiędzy użytkownikiem a platformą qafebee odbywa się z wykorzystaniem protokołu TLS (Transport Layer Security) w
aktualnej, bezpiecznej wersji. Certyfikaty SSL/TLS są regularnie odnawiane i weryfikowane. Niezaszyfrowane połączenia są automatycznie
przekierowywane do bezpiecznych odpowiedników.
3.2 Szyfrowanie Przechowywanych Danych
Dane przechowywane w naszych systemach są szyfrowane przy użyciu uznanych algorytmów kryptograficznych. Dane wrażliwe, w tym dane
uwierzytelniające, są przechowywane wyłącznie w postaci zaszyfrowanej lub zahaszowanej z zastosowaniem bezpiecznych funkcji skrótu. Klucze
szyfrujące są zarządzane zgodnie z zasadami bezpieczeństwa kluczy kryptograficznych.
4. Kontrola Dostępu
4.1 Uwierzytelnianie Użytkowników
Platforma wymaga uwierzytelnienia przed uzyskaniem dostępu do chronionych zasobów. Zachęcamy użytkowników do stosowania silnych, unikalnych
haseł oraz korzystania z dostępnych mechanizmów uwierzytelniania wieloskładnikowego. Sesje użytkowników są ograniczone czasowo i wymagają
ponownego uwierzytelnienia po upływie okresu nieaktywności.
4.2 Dostęp Wewnętrzny
Dostęp pracowników i współpracowników do systemów i danych jest przyznawany zgodnie z zasadą minimalnych uprawnień - każda osoba otrzymuje
wyłącznie dostęp niezbędny do wykonywania przypisanych jej zadań. Uprawnienia dostępu są regularnie weryfikowane i aktualizowane. Dostęp
jest natychmiast cofany w przypadku zakończenia współpracy.
4.3 Uprzywilejowany Dostęp Administracyjny
Dostęp administracyjny do krytycznych systemów jest ściśle kontrolowany, rejestrowany i monitorowany. Operacje administracyjne wymagają
dodatkowego uwierzytelnienia. Korzystanie z uprawnień administracyjnych odbywa się wyłącznie w uzasadnionych przypadkach operacyjnych.
5. Monitorowanie i Rejestrowanie
Nasze systemy prowadzą ciągłe rejestrowanie zdarzeń bezpieczeństwa, w tym prób logowania, zmian konfiguracji oraz dostępu do danych. Logi
systemowe są chronione przed nieautoryzowaną modyfikacją i przechowywane przez określony czas. Automatyczne systemy alertów informują zespół
bezpieczeństwa o zdarzeniach wymagających interwencji.
6. Zarządzanie Incydentami Bezpieczeństwa
6.1 Wykrywanie i Reagowanie
Posiadamy udokumentowane procedury reagowania na incydenty bezpieczeństwa. W przypadku wykrycia naruszenia bezpieczeństwa podejmujemy
natychmiastowe działania zmierzające do ograniczenia skutków incydentu, przeprowadzenia analizy przyczyn oraz wdrożenia środków naprawczych.
6.2 Powiadamianie
W przypadku incydentu bezpieczeństwa, który może mieć wpływ na dane użytkowników, qafebee zobowiązuje się do powiadomienia poszkodowanych
stron w możliwie najkrótszym czasie, zgodnie z obowiązującymi wymogami prawnymi. Powiadomienia będą zawierać opis zdarzenia, jego
potencjalny wpływ oraz podjęte działania zaradcze.
7. Ciągłość Działania i Kopie Zapasowe
Regularnie tworzymy kopie zapasowe danych przechowywanych w naszych systemach. Kopie zapasowe są szyfrowane i przechowywane w bezpiecznych
lokalizacjach. Procedury odtwarzania danych są regularnie testowane w celu zapewnienia ich skuteczności. Posiadamy plany ciągłości działania
na wypadek poważnych awarii lub zdarzeń zakłócających normalną pracę systemów.
8. Bezpieczeństwo Aplikacji
Proces wytwarzania oprogramowania w qafebee uwzględnia zasady bezpiecznego kodowania. Przed wdrożeniem nowych funkcji przeprowadzamy
przeglądy kodu pod kątem bezpieczeństwa. Stosujemy mechanizmy ochrony przed powszechnymi podatnościami aplikacji webowych, w tym przed
atakami typu injection, cross-site scripting oraz cross-site request forgery.
9. Zarządzanie Dostawcami i Podmiotami Trzecimi
Współpracujemy wyłącznie z dostawcami usług, którzy spełniają odpowiednie standardy bezpieczeństwa. Umowy z podmiotami trzecimi zawierają
postanowienia dotyczące ochrony danych i bezpieczeństwa informacji. Regularnie weryfikujemy praktyki bezpieczeństwa stosowane przez naszych
kluczowych dostawców.
10. Szkolenia i Świadomość Bezpieczeństwa
Wszyscy pracownicy i współpracownicy qafebee przechodzą szkolenia z zakresu bezpieczeństwa informacji. Szkolenia obejmują rozpoznawanie
zagrożeń, bezpieczne praktyki pracy oraz procedury postępowania w przypadku podejrzenia incydentu bezpieczeństwa. Wiedza z zakresu
bezpieczeństwa jest regularnie aktualizowana.
11. Odpowiedzialność Użytkownika
Bezpieczeństwo platformy zależy również od działań samych użytkowników. Zalecamy:
- Stosowanie silnych, unikalnych haseł do konta qafebee
- Nieudostępnianie danych logowania osobom trzecim
- Korzystanie z aktualnego oprogramowania i przeglądarek internetowych
- Wylogowywanie się z konta po zakończeniu sesji na współdzielonych urządzeniach
- Niezwłoczne zgłaszanie podejrzanych aktywności na koncie
12. Zgłaszanie Podatności
qafebee zachęca do odpowiedzialnego ujawniania podatności bezpieczeństwa. Jeśli odkryłeś potencjalną lukę w zabezpieczeniach naszej
platformy, prosimy o kontakt pod adresem [email protected] przed publicznym ujawnieniem
informacji. Zobowiązujemy się do potwierdzenia otrzymania zgłoszenia oraz do podjęcia odpowiednich działań.
13. Zmiany Polityki Bezpieczeństwa
qafebee zastrzega sobie prawo do aktualizacji niniejszej Polityki Bezpieczeństwa w celu odzwierciedlenia zmian w stosowanych praktykach,
technologiach lub wymogach prawnych. O istotnych zmianach będziemy informować użytkowników za pośrednictwem platformy lub poczty
elektronicznej. Dalsze korzystanie z usług po opublikowaniu zmian oznacza ich akceptację.
14. Kontakt
W przypadku pytań dotyczących bezpieczeństwa lub chęci zgłoszenia incydentu prosimy o kontakt:
qafebee
Bajana 9a, 01-904 Warszawa, Polska
E-mail: [email protected]
Telefon: +48 32 746 82 59
Niniejsza Polityka Bezpieczeństwa stanowi integralną część zasad korzystania z usług qafebee i powinna być czytana łącznie z Polityką
Prywatności oraz Regulaminem Usług.