Polityka Bezpieczeństwa

Ostatnia aktualizacja: 15 maja 2026


Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne stosowane przez fydeduo w celu ochrony danych, systemów oraz infrastruktury przed nieautoryzowanym dostępem, utratą lub naruszeniem. Polityka ma zastosowanie do wszystkich usług świadczonych za pośrednictwem platformy fydeduo dostępnej pod adresem fydeduo.com.


1. Zakres i cel

Niniejsza polityka obejmuje wszystkie systemy informatyczne, aplikacje, dane oraz procesy operacyjne wchodzące w skład infrastruktury fydeduo. Celem polityki jest zapewnienie poufności, integralności i dostępności przetwarzanych informacji oraz ochrona użytkowników korzystających z usług platformy.

Polityka dotyczy wszystkich pracowników, współpracowników, podwykonawców oraz podmiotów trzecich mających dostęp do zasobów fydeduo.

2. Zarządzanie dostępem

2.1 Kontrola dostępu

Dostęp do systemów i danych jest przyznawany wyłącznie osobom, które wymagają go do wykonywania swoich obowiązków służbowych, zgodnie z zasadą minimalnych uprawnień. Uprawnienia są regularnie weryfikowane i aktualizowane.

2.2 Uwierzytelnianie

Wszystkie konta administracyjne oraz konta użytkowników z podwyższonymi uprawnieniami są chronione uwierzytelnianiem wieloskładnikowym. Hasła muszą spełniać określone wymagania dotyczące długości i złożoności. Domyślne hasła systemowe są zmieniane przed wdrożeniem do środowiska produkcyjnego.

2.3 Zarządzanie sesjami

Sesje użytkowników są automatycznie wygaszane po określonym czasie bezczynności. Tokeny dostępu są wydawane z ograniczonym czasem ważności i odświeżane zgodnie z bezpiecznymi protokołami zarządzania sesjami.

3. Ochrona danych

3.1 Szyfrowanie danych w tranzycie

Wszystkie dane przesyłane między użytkownikami a platformą są szyfrowane przy użyciu protokołu TLS w wersji 1.2 lub wyższej. Certyfikaty SSL/TLS są regularnie odnawiane i monitorowane pod kątem ważności.

3.2 Szyfrowanie danych w spoczynku

Dane przechowywane na serwerach fydeduo są szyfrowane z użyciem uznanych algorytmów kryptograficznych. Klucze szyfrowania są zarządzane w sposób bezpieczny i rotowane zgodnie z ustalonymi harmonogramami.

3.3 Minimalizacja danych

Zbierane są wyłącznie dane niezbędne do świadczenia usług. Dane zbędne lub przeterminowane są usuwane zgodnie z polityką retencji danych.

4. Bezpieczeństwo infrastruktury

4.1 Architektura sieciowa

Infrastruktura fydeduo jest podzielona na logiczne segmenty sieciowe z zastosowaniem zapór sieciowych i reguł kontroli ruchu. Ruch sieciowy jest monitorowany w celu wykrywania anomalii i potencjalnych zagrożeń.

4.2 Zarządzanie podatnościami

Systemy i oprogramowanie są regularnie aktualizowane w celu eliminacji znanych podatności. Przeprowadzane są okresowe skany bezpieczeństwa oraz testy penetracyjne infrastruktury i aplikacji.

4.3 Środowiska systemowe

Środowiska produkcyjne, testowe i deweloperskie są od siebie oddzielone. Dane produkcyjne nie są wykorzystywane w środowiskach testowych bez uprzedniej anonimizacji.

5. Bezpieczeństwo aplikacji

5.1 Cykl wytwarzania oprogramowania

Bezpieczeństwo jest uwzględniane na każdym etapie cyklu wytwarzania oprogramowania. Kod jest poddawany przeglądom bezpieczeństwa przed wdrożeniem na środowisko produkcyjne. Stosowane są narzędzia do statycznej i dynamicznej analizy kodu.

5.2 Ochrona przed typowymi zagrożeniami

Aplikacja jest chroniona przed powszechnymi kategoriami zagrożeń, w tym przed atakami polegającymi na wstrzykiwaniu kodu, fałszowaniu żądań między witrynami, wykonywaniu skryptów między witrynami oraz innymi zagrożeniami wymienionymi w standardach bezpieczeństwa aplikacji webowych.

5.3 Interfejsy API

Wszystkie interfejsy API są zabezpieczone mechanizmami uwierzytelniania i autoryzacji. Stosowane jest ograniczanie liczby żądań w celu ochrony przed atakami siłowymi i nadużyciami.

6. Ciągłość działania i odtwarzanie po awarii

6.1 Kopie zapasowe

Dane są regularnie archiwizowane z zastosowaniem automatycznych procedur tworzenia kopii zapasowych. Kopie zapasowe są przechowywane w bezpiecznych, geograficznie rozproszonych lokalizacjach. Integralność kopii zapasowych jest okresowo weryfikowana poprzez procedury testowego odtwarzania.

6.2 Plan ciągłości działania

fydeduo utrzymuje plan ciągłości działania obejmujący procedury reagowania na awarie systemowe, incydenty bezpieczeństwa oraz inne zdarzenia mogące wpłynąć na dostępność usług. Plan jest regularnie testowany i aktualizowany.

6.3 Dostępność usług

Infrastruktura jest projektowana z uwzględnieniem redundancji kluczowych komponentów. Monitorowanie systemów odbywa się w trybie ciągłym w celu szybkiego wykrywania i reagowania na awarie.

7. Zarządzanie incydentami bezpieczeństwa

7.1 Wykrywanie i reagowanie

fydeduo utrzymuje procedury wykrywania, klasyfikowania i reagowania na incydenty bezpieczeństwa. Incydenty są rejestrowane, analizowane i dokumentowane. Po każdym incydencie przeprowadzana jest analiza przyczyn źródłowych.

7.2 Powiadamianie

W przypadku naruszenia bezpieczeństwa danych, które może mieć wpływ na użytkowników, fydeduo zobowiązuje się do powiadomienia poszkodowanych stron w rozsądnym terminie od wykrycia incydentu, zgodnie z obowiązującymi przepisami prawa.

7.3 Zgłaszanie podatności

Osoby, które odkryją podatności w systemach fydeduo, proszone są o zgłoszenie ich drogą elektroniczną na adres [email protected]. fydeduo zobowiązuje się do rozpatrzenia każdego zgłoszenia i podjęcia stosownych działań naprawczych.

8. Bezpieczeństwo fizyczne

Centra danych i obiekty infrastrukturalne wykorzystywane przez fydeduo są chronione fizycznymi środkami bezpieczeństwa, w tym kontrolą dostępu, monitoringiem i systemami alarmowymi. Dostęp do serwerowni jest ograniczony do upoważnionych pracowników.

9. Zarządzanie podmiotami trzecimi

Podmioty trzecie, którym powierzane jest przetwarzanie danych lub dostęp do systemów fydeduo, są zobowiązane do przestrzegania standardów bezpieczeństwa zgodnych z niniejszą polityką. Przed nawiązaniem współpracy przeprowadzana jest ocena bezpieczeństwa potencjalnych dostawców. Umowy z podmiotami trzecimi zawierają postanowienia dotyczące ochrony danych i bezpieczeństwa informacji.

10. Szkolenia i świadomość bezpieczeństwa

Wszyscy pracownicy i współpracownicy fydeduo przechodzą szkolenia z zakresu bezpieczeństwa informacji. Szkolenia są przeprowadzane regularnie i aktualizowane w związku z pojawiającymi się zagrożeniami. Pracownicy są informowani o obowiązujących procedurach bezpieczeństwa i swoich obowiązkach w tym zakresie.

11. Audyt i monitorowanie

11.1 Dzienniki systemowe

Systemy fydeduo rejestrują zdarzenia istotne z punktu widzenia bezpieczeństwa, w tym próby logowania, zmiany uprawnień i dostęp do wrażliwych zasobów. Dzienniki są przechowywane przez określony czas i chronione przed nieautoryzowaną modyfikacją.

11.2 Audyty bezpieczeństwa

Przeprowadzane są regularne audyty bezpieczeństwa wewnętrzne oraz, w miarę potrzeb, audyty zewnętrzne przeprowadzane przez niezależne podmioty. Wyniki audytów są dokumentowane, a stwierdzone nieprawidłowości usuwane zgodnie z ustalonym harmonogramem.

Obszar Częstotliwość przeglądu Odpowiedzialność
Zarządzanie dostępem Kwartalnie Zespół bezpieczeństwa
Kopie zapasowe Miesięcznie Zespół infrastruktury
Testy penetracyjne Rocznie Podmiot zewnętrzny
Szkolenia pracowników Rocznie Dział personalny
Przegląd polityki Rocznie lub po incydencie Kierownictwo

12. Zmiany w polityce

fydeduo zastrzega sobie prawo do aktualizacji niniejszej Polityki Bezpieczeństwa w dowolnym czasie. Zmiany wchodzą w życie z chwilą opublikowania zaktualizowanej wersji na stronie internetowej. Istotne zmiany mogą być komunikowane użytkownikom za pośrednictwem dostępnych kanałów kontaktu.

13. Kontakt

W przypadku pytań dotyczących niniejszej Polityki Bezpieczeństwa lub w celu zgłoszenia incydentu bezpieczeństwa prosimy o kontakt:

fydeduo

Majdańska, 04-088 Warszawa, Polska

E-mail: [email protected]

Telefon: +48 22 222 04 09


Niniejsza Polityka Bezpieczeństwa stanowi integralną część zasad funkcjonowania platformy fydeduo i powinna być czytana łącznie z Polityką Prywatności oraz Regulaminem świadczenia usług.