Polityka Bezpieczeństwa

Ostatnia aktualizacja: 3 stycznia 2025

Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne stosowane przez qafebee w celu ochrony danych, systemów i infrastruktury przed nieautoryzowanym dostępem, ujawnieniem, modyfikacją lub zniszczeniem. Polityka ma zastosowanie do wszystkich usług świadczonych za pośrednictwem platformy qafebee.com.

1. Zobowiązanie do Bezpieczeństwa

qafebee traktuje bezpieczeństwo danych jako priorytet operacyjny. Wdrażamy wielowarstwowe podejście do ochrony informacji, obejmujące zabezpieczenia techniczne, proceduralne i organizacyjne. Nasze praktyki bezpieczeństwa są regularnie przeglądane i aktualizowane w odpowiedzi na zmieniające się zagrożenia.

2. Bezpieczeństwo Infrastruktury

2.1 Środowisko Serwerowe

Nasze systemy działają w chronionych środowiskach serwerowych wyposażonych w fizyczne i logiczne mechanizmy kontroli dostępu. Dostęp do infrastruktury fizycznej jest ograniczony wyłącznie do upoważnionego personelu technicznego.

2.2 Segmentacja Sieci

Stosujemy segmentację sieci w celu izolowania krytycznych komponentów systemu. Ruch sieciowy jest monitorowany i filtrowany za pomocą zapór sieciowych oraz systemów wykrywania włamań. Dostęp do wewnętrznych zasobów systemowych jest ograniczony na podstawie zasady minimalnych uprawnień.

2.3 Zarządzanie Podatnościami

Regularnie przeprowadzamy skanowanie podatności oraz testy bezpieczeństwa infrastruktury. Wykryte podatności są klasyfikowane według poziomu ryzyka i usuwane zgodnie z ustalonymi priorytetami. Aktualizacje zabezpieczeń są wdrażane niezwłocznie po ich udostępnieniu przez dostawców oprogramowania.

3. Szyfrowanie Danych

3.1 Szyfrowanie Transmisji

Wszelka komunikacja pomiędzy użytkownikiem a platformą qafebee odbywa się z wykorzystaniem protokołu TLS (Transport Layer Security) w aktualnej, bezpiecznej wersji. Certyfikaty SSL/TLS są regularnie odnawiane i weryfikowane. Niezaszyfrowane połączenia są automatycznie przekierowywane do bezpiecznych odpowiedników.

3.2 Szyfrowanie Przechowywanych Danych

Dane przechowywane w naszych systemach są szyfrowane przy użyciu uznanych algorytmów kryptograficznych. Dane wrażliwe, w tym dane uwierzytelniające, są przechowywane wyłącznie w postaci zaszyfrowanej lub zahaszowanej z zastosowaniem bezpiecznych funkcji skrótu. Klucze szyfrujące są zarządzane zgodnie z zasadami bezpieczeństwa kluczy kryptograficznych.

4. Kontrola Dostępu

4.1 Uwierzytelnianie Użytkowników

Platforma wymaga uwierzytelnienia przed uzyskaniem dostępu do chronionych zasobów. Zachęcamy użytkowników do stosowania silnych, unikalnych haseł oraz korzystania z dostępnych mechanizmów uwierzytelniania wieloskładnikowego. Sesje użytkowników są ograniczone czasowo i wymagają ponownego uwierzytelnienia po upływie okresu nieaktywności.

4.2 Dostęp Wewnętrzny

Dostęp pracowników i współpracowników do systemów i danych jest przyznawany zgodnie z zasadą minimalnych uprawnień - każda osoba otrzymuje wyłącznie dostęp niezbędny do wykonywania przypisanych jej zadań. Uprawnienia dostępu są regularnie weryfikowane i aktualizowane. Dostęp jest natychmiast cofany w przypadku zakończenia współpracy.

4.3 Uprzywilejowany Dostęp Administracyjny

Dostęp administracyjny do krytycznych systemów jest ściśle kontrolowany, rejestrowany i monitorowany. Operacje administracyjne wymagają dodatkowego uwierzytelnienia. Korzystanie z uprawnień administracyjnych odbywa się wyłącznie w uzasadnionych przypadkach operacyjnych.

5. Monitorowanie i Rejestrowanie

Nasze systemy prowadzą ciągłe rejestrowanie zdarzeń bezpieczeństwa, w tym prób logowania, zmian konfiguracji oraz dostępu do danych. Logi systemowe są chronione przed nieautoryzowaną modyfikacją i przechowywane przez określony czas. Automatyczne systemy alertów informują zespół bezpieczeństwa o zdarzeniach wymagających interwencji.

6. Zarządzanie Incydentami Bezpieczeństwa

6.1 Wykrywanie i Reagowanie

Posiadamy udokumentowane procedury reagowania na incydenty bezpieczeństwa. W przypadku wykrycia naruszenia bezpieczeństwa podejmujemy natychmiastowe działania zmierzające do ograniczenia skutków incydentu, przeprowadzenia analizy przyczyn oraz wdrożenia środków naprawczych.

6.2 Powiadamianie

W przypadku incydentu bezpieczeństwa, który może mieć wpływ na dane użytkowników, qafebee zobowiązuje się do powiadomienia poszkodowanych stron w możliwie najkrótszym czasie, zgodnie z obowiązującymi wymogami prawnymi. Powiadomienia będą zawierać opis zdarzenia, jego potencjalny wpływ oraz podjęte działania zaradcze.

7. Ciągłość Działania i Kopie Zapasowe

Regularnie tworzymy kopie zapasowe danych przechowywanych w naszych systemach. Kopie zapasowe są szyfrowane i przechowywane w bezpiecznych lokalizacjach. Procedury odtwarzania danych są regularnie testowane w celu zapewnienia ich skuteczności. Posiadamy plany ciągłości działania na wypadek poważnych awarii lub zdarzeń zakłócających normalną pracę systemów.

8. Bezpieczeństwo Aplikacji

Proces wytwarzania oprogramowania w qafebee uwzględnia zasady bezpiecznego kodowania. Przed wdrożeniem nowych funkcji przeprowadzamy przeglądy kodu pod kątem bezpieczeństwa. Stosujemy mechanizmy ochrony przed powszechnymi podatnościami aplikacji webowych, w tym przed atakami typu injection, cross-site scripting oraz cross-site request forgery.

9. Zarządzanie Dostawcami i Podmiotami Trzecimi

Współpracujemy wyłącznie z dostawcami usług, którzy spełniają odpowiednie standardy bezpieczeństwa. Umowy z podmiotami trzecimi zawierają postanowienia dotyczące ochrony danych i bezpieczeństwa informacji. Regularnie weryfikujemy praktyki bezpieczeństwa stosowane przez naszych kluczowych dostawców.

10. Szkolenia i Świadomość Bezpieczeństwa

Wszyscy pracownicy i współpracownicy qafebee przechodzą szkolenia z zakresu bezpieczeństwa informacji. Szkolenia obejmują rozpoznawanie zagrożeń, bezpieczne praktyki pracy oraz procedury postępowania w przypadku podejrzenia incydentu bezpieczeństwa. Wiedza z zakresu bezpieczeństwa jest regularnie aktualizowana.

11. Odpowiedzialność Użytkownika

Bezpieczeństwo platformy zależy również od działań samych użytkowników. Zalecamy:

12. Zgłaszanie Podatności

qafebee zachęca do odpowiedzialnego ujawniania podatności bezpieczeństwa. Jeśli odkryłeś potencjalną lukę w zabezpieczeniach naszej platformy, prosimy o kontakt pod adresem [email protected] przed publicznym ujawnieniem informacji. Zobowiązujemy się do potwierdzenia otrzymania zgłoszenia oraz do podjęcia odpowiednich działań.

13. Zmiany Polityki Bezpieczeństwa

qafebee zastrzega sobie prawo do aktualizacji niniejszej Polityki Bezpieczeństwa w celu odzwierciedlenia zmian w stosowanych praktykach, technologiach lub wymogach prawnych. O istotnych zmianach będziemy informować użytkowników za pośrednictwem platformy lub poczty elektronicznej. Dalsze korzystanie z usług po opublikowaniu zmian oznacza ich akceptację.

14. Kontakt

W przypadku pytań dotyczących bezpieczeństwa lub chęci zgłoszenia incydentu prosimy o kontakt:
qafebee
Bajana 9a, 01-904 Warszawa, Polska
E-mail: [email protected]
Telefon: +48 32 746 82 59

Niniejsza Polityka Bezpieczeństwa stanowi integralną część zasad korzystania z usług qafebee i powinna być czytana łącznie z Polityką Prywatności oraz Regulaminem Usług.