habyzuo
habyzuo integracja danych finansowych
  • Strona główna
  • O nas
  • Program nauki
  • Usługi
  • Kontakt

Polityka Bezpieczeństwa

Ostatnia aktualizacja: 10 sierpnia 2024

Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne wdrożone przez habyzuo w celu ochrony danych, systemów i infrastruktury przed nieautoryzowanym dostępem, utratą, ujawnieniem lub zniszczeniem. Stosowanie się do zasad opisanych w niniejszym dokumencie jest obowiązkowe dla wszystkich użytkowników, pracowników i podmiotów współpracujących korzystających z usług platformy.

1. Zakres stosowania

Niniejsza polityka ma zastosowanie do wszystkich systemów informatycznych, aplikacji, baz danych, sieci oraz zasobów przetwarzanych przez habyzuo lub w jego imieniu. Obejmuje dane użytkowników, dane operacyjne oraz wszelkie informacje przechowywane lub przesyłane za pośrednictwem platformy habyzuo.pro.

2. Ochrona danych i poufność

2.1 Klasyfikacja danych

Wszystkie dane przetwarzane w ramach platformy są klasyfikowane według poziomu wrażliwości. Dane osobowe, dane finansowe oraz dane uwierzytelniające podlegają najwyższemu poziomowi ochrony. Dostęp do poszczególnych kategorii danych jest przyznawany wyłącznie osobom, których obowiązki służbowe tego wymagają.

2.2 Minimalizacja danych

Zbieramy i przetwarzamy wyłącznie te dane, które są niezbędne do świadczenia usług. Dane, które przestały być potrzebne, są usuwane zgodnie z obowiązującymi procedurami retencji danych.

2.3 Przechowywanie danych

Dane użytkowników są przechowywane na serwerach spełniających uznane standardy bezpieczeństwa. Dane wrażliwe są szyfrowane zarówno podczas przechowywania, jak i podczas przesyłania. Kopie zapasowe są tworzone regularnie i przechowywane w bezpiecznych, oddzielnych lokalizacjach.

3. Bezpieczeństwo transmisji danych

Wszelka komunikacja między użytkownikami a platformą jest szyfrowana przy użyciu protokołu TLS (Transport Layer Security). Certyfikaty SSL są regularnie odnawiane i monitorowane pod kątem ważności. Nieszyfrowane połączenia HTTP są automatycznie przekierowywane na bezpieczne połączenia HTTPS.

4. Kontrola dostępu

4.1 Uwierzytelnianie

Dostęp do platformy wymaga uwierzytelnienia. Użytkownicy są zobowiązani do stosowania silnych haseł spełniających minimalne wymagania złożoności. Platforma obsługuje mechanizmy wieloskładnikowego uwierzytelniania (MFA) w celu zwiększenia poziomu bezpieczeństwa kont.

4.2 Zarządzanie uprawnieniami

Uprawnienia dostępu są przyznawane zgodnie z zasadą najmniejszych uprawnień. Każdy użytkownik i każdy komponent systemu otrzymuje dostęp wyłącznie do zasobów niezbędnych do wykonywania przypisanych funkcji. Uprawnienia są regularnie przeglądane i aktualizowane.

4.3 Konta uprzywilejowane

Konta z podwyższonymi uprawnieniami administracyjnymi są objęte szczególnym nadzorem. Działania wykonywane z poziomu takich kont są rejestrowane i monitorowane. Dostęp administracyjny jest przyznawany tylko na czas niezbędny do wykonania określonego zadania.

5. Bezpieczeństwo infrastruktury

5.1 Zabezpieczenia sieciowe

Infrastruktura platformy jest chroniona przez wielowarstwowe zabezpieczenia sieciowe, w tym zapory sieciowe (firewall), systemy wykrywania i zapobiegania włamaniom (IDS/IPS) oraz segmentację sieci. Ruch sieciowy jest monitorowany w czasie rzeczywistym pod kątem anomalii i podejrzanych wzorców.

5.2 Aktualizacje i zarządzanie podatnościami

Wszystkie komponenty systemu, w tym systemy operacyjne, biblioteki i oprogramowanie serwerowe, są regularnie aktualizowane. Przeprowadzamy cykliczne skanowanie podatności oraz testy penetracyjne w celu identyfikacji i eliminacji potencjalnych słabości bezpieczeństwa.

5.3 Ochrona przed atakami

Platforma jest wyposażona w mechanizmy ochrony przed typowymi atakami sieciowymi, w tym atakami typu DDoS, SQL Injection, Cross-Site Scripting (XSS) oraz Cross-Site Request Forgery (CSRF). Stosowane są listy dozwolonych adresów IP oraz ograniczenia liczby żądań w celu ograniczenia potencjalnych nadużyć.

6. Monitorowanie i rejestrowanie zdarzeń

Wszystkie zdarzenia systemowe, próby logowania, działania administracyjne oraz zmiany konfiguracji są rejestrowane w dziennikach zdarzeń. Dzienniki są przechowywane w bezpieczny sposób i chronione przed nieautoryzowaną modyfikacją. Systemy monitorowania działają nieprzerwanie i generują alerty w przypadku wykrycia podejrzanej aktywności.
Kategoria zdarzenia Okres retencji logów Poziom priorytetu
Próby logowania 90 dni Wysoki
Działania administracyjne 365 dni Krytyczny
Zmiany danych użytkowników 180 dni Wysoki
Zdarzenia systemowe 60 dni Standardowy
Incydenty bezpieczeństwa 730 dni Krytyczny

7. Zarządzanie incydentami bezpieczeństwa

7.1 Wykrywanie i reagowanie

Posiadamy zdefiniowane procedury reagowania na incydenty bezpieczeństwa. W przypadku wykrycia naruszenia bezpieczeństwa lub podejrzenia takiego naruszenia, uruchamiane są procedury identyfikacji, ograniczenia skutków, eliminacji przyczyny i odtworzenia prawidłowego stanu systemu.

7.2 Powiadamianie o naruszeniach

W przypadku naruszenia bezpieczeństwa danych, które może negatywnie wpłynąć na prawa lub interesy użytkowników, zobowiązujemy się do powiadomienia poszkodowanych użytkowników bez zbędnej zwłoki. Powiadomienie zawiera opis charakteru naruszenia, potencjalnych skutków oraz podjętych lub planowanych działań zaradczych.

7.3 Dokumentacja incydentów

Wszystkie incydenty bezpieczeństwa są dokumentowane, analizowane i stanowią podstawę do doskonalenia stosowanych zabezpieczeń. Wnioski z analizy incydentów są uwzględniane w aktualizacjach procedur i polityk bezpieczeństwa.

8. Ciągłość działania i odtwarzanie po awarii

Platforma jest zaprojektowana z uwzględnieniem wysokiej dostępności. Regularne kopie zapasowe danych umożliwiają odtworzenie systemu w przypadku awarii. Procedury odtwarzania po awarii są testowane cyklicznie w celu weryfikacji ich skuteczności. Cele czasu odtwarzania (RTO) i cele punktu odtwarzania (RPO) są zdefiniowane i monitorowane.

9. Bezpieczeństwo fizyczne

Serwery i infrastruktura fizyczna są zlokalizowane w obiektach spełniających standardy bezpieczeństwa fizycznego, w tym kontrolę dostępu, monitoring wizyjny oraz ochronę przed zagrożeniami środowiskowymi. Dostęp fizyczny do serwerów jest ograniczony wyłącznie do upoważnionego personelu.

10. Bezpieczeństwo w łańcuchu dostaw

Podmioty trzecie, którym powierzamy przetwarzanie danych lub dostęp do systemów, są zobowiązane do przestrzegania standardów bezpieczeństwa zgodnych z niniejszą polityką. Przed nawiązaniem współpracy przeprowadzamy ocenę bezpieczeństwa potencjalnych dostawców. Umowy z podmiotami przetwarzającymi dane zawierają klauzule dotyczące bezpieczeństwa i ochrony danych.

11. Szkolenia i świadomość bezpieczeństwa

Wszyscy pracownicy i współpracownicy mający dostęp do systemów i danych platformy przechodzą regularne szkolenia z zakresu bezpieczeństwa informacji. Szkolenia obejmują rozpoznawanie zagrożeń, bezpieczne praktyki pracy oraz procedury postępowania w przypadku incydentów. Wiedza z zakresu bezpieczeństwa jest weryfikowana cyklicznie.

12. Odpowiedzialność użytkowników

Użytkownicy platformy są zobowiązani do:
Ochrony danych logowania - hasła i dane uwierzytelniające muszą być przechowywane w bezpieczny sposób i nie mogą być udostępniane osobom trzecim.
Zgłaszania podejrzanych działań - wszelkie podejrzenia naruszenia bezpieczeństwa lub nieautoryzowanego dostępu do konta należy niezwłocznie zgłaszać na adres [email protected].
Korzystania z aktualnego oprogramowania - użytkownicy powinni korzystać z aktualnych wersji przeglądarek i oprogramowania klienckiego w celu zapewnienia zgodności z mechanizmami bezpieczeństwa platformy.
Przestrzegania zasad użytkowania - korzystanie z platformy w sposób niezgodny z jej przeznaczeniem lub podejmowanie działań mogących naruszyć bezpieczeństwo innych użytkowników jest zabronione.

13. Przegląd i aktualizacja polityki

Niniejsza Polityka Bezpieczeństwa jest przeglądana co najmniej raz w roku lub w każdym przypadku, gdy zmiany technologiczne, organizacyjne lub prawne tego wymagają. Wszelkie istotne zmiany są komunikowane użytkownikom z odpowiednim wyprzedzeniem. Aktualna wersja polityki jest zawsze dostępna na stronie platformy.

14. Kontakt w sprawach bezpieczeństwa

Wszelkie pytania, zgłoszenia podatności lub incydentów bezpieczeństwa prosimy kierować do naszego zespołu odpowiedzialnego za bezpieczeństwo:
habyzuo
Cechowa 6, 43-300 Bielsko-Biała, Poland
E-mail: [email protected]
Telefon: +48 501 424 179
Zgłoszenia dotyczące podatności bezpieczeństwa są traktowane priorytetowo. Zobowiązujemy się do potwierdzenia otrzymania zgłoszenia w ciągu 72 godzin roboczych oraz do informowania zgłaszającego o postępach w rozwiązaniu problemu.

Wersja dokumentu: 1.0  |  Data wejścia w życie: 10 sierpnia 2024
habyzuo
habyzuo
Dane kontaktowe
Cechowa 6, 43-300 Bielsko-Biała, Polska
+48 501 424 179
[email protected]
Informacje prawne
Warunki korzystania Polityka przejrzystości Bezpieczeństwo danych
© 2025 habyzuo. Wszelkie prawa zastrzeżone.
Regulamin Przejrzystość Polityka bezpieczeństwa
Twoje preferencje dotyczące danych
Używamy plików cookie do analizy ruchu i poprawy jakości usług synchronizacji danych finansowych. Szczegóły znajdziesz w naszej polityce bezpieczeństwa.
Preferencje cookies
Możesz w każdej chwili zmienić swoją decyzję dotyczącą plików cookie używanych na tej platformie.