Polityka Bezpieczeństwa

Data ostatniej aktualizacji: 31 marca 2026

Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne wdrożone przez kufidio w celu ochrony danych, systemów oraz infrastruktury platformy dostępnej pod adresem kufidio.pro. Dokument ten ma zastosowanie do wszystkich użytkowników, uczestników seminariów oraz podmiotów korzystających z usług świadczonych drogą elektroniczną.

1. Zakres i cel polityki

Polityka bezpieczeństwa obejmuje wszystkie systemy informatyczne, bazy danych, aplikacje webowe oraz zasoby sieciowe wchodzące w skład platformy kufidio. Jej celem jest zapewnienie poufności, integralności i dostępności przetwarzanych informacji oraz minimalizacja ryzyka związanego z nieuprawnionym dostępem, utratą lub naruszeniem danych.

2. Zasady ochrony danych

2.1. Poufność

Dostęp do danych użytkowników jest ograniczony wyłącznie do upoważnionych pracowników i współpracowników, którzy zobowiązani są do zachowania poufności na mocy stosownych umów. Dane nie są udostępniane osobom trzecim bez wyraźnej podstawy prawnej lub zgody użytkownika.

2.2. Integralność danych

Stosowane są mechanizmy kontroli integralności danych, które zapobiegają ich nieautoryzowanej modyfikacji. Wszelkie zmiany w krytycznych zbiorach danych są rejestrowane i monitorowane.

2.3. Dostępność systemu

Platforma jest utrzymywana z zachowaniem wysokiej dostępności. Wdrożono procedury tworzenia kopii zapasowych oraz plany ciągłości działania, które umożliwiają szybkie przywrócenie usług w przypadku awarii lub incydentu bezpieczeństwa.

3. Bezpieczeństwo techniczne

3.1. Szyfrowanie transmisji

Cała komunikacja między użytkownikiem a serwerami platformy odbywa się z wykorzystaniem protokołu TLS (Transport Layer Security). Certyfikaty SSL są regularnie odnawiane i weryfikowane. Nieszyfrowane połączenia są automatycznie przekierowywane do bezpiecznego protokołu HTTPS.

3.2. Szyfrowanie danych w spoczynku

Wrażliwe dane przechowywane na serwerach są szyfrowane przy użyciu aktualnych, uznanych standardów kryptograficznych. Klucze szyfrujące są przechowywane oddzielnie od zaszyfrowanych danych i podlegają regularnej rotacji.

3.3. Kontrola dostępu

3.4. Zabezpieczenia sieciowe

3.5. Bezpieczeństwo aplikacji

4. Bezpieczeństwo organizacyjne

4.1. Szkolenia i świadomość bezpieczeństwa

Wszyscy pracownicy i współpracownicy mający dostęp do systemów platformy przechodzą regularne szkolenia z zakresu bezpieczeństwa informacji. Obejmują one zasady bezpiecznego przetwarzania danych, rozpoznawanie prób phishingu oraz postępowanie w przypadku incydentów bezpieczeństwa.

4.2. Zarządzanie dostępem pracowników

Dostęp do systemów jest przyznawany wyłącznie na czas trwania współpracy. W przypadku zakończenia stosunku pracy lub współpracy wszystkie uprawnienia są niezwłocznie cofane, a konta dezaktywowane. Dostęp zdalny do infrastruktury realizowany jest wyłącznie przez zabezpieczone kanały VPN.

4.3. Zarządzanie podmiotami zewnętrznymi

Podmioty zewnętrzne przetwarzające dane w imieniu kufidio są zobowiązane do przestrzegania standardów bezpieczeństwa nie niższych niż określone w niniejszej polityce. Współpraca z dostawcami usług jest regulowana stosownymi umowami zawierającymi klauzule dotyczące ochrony danych i bezpieczeństwa informacji.

5. Kopie zapasowe i odtwarzanie po awarii

Dane platformy są objęte regularnym harmonogramem tworzenia kopii zapasowych. Kopie przechowywane są w bezpiecznych lokalizacjach, odseparowanych od środowiska produkcyjnego. Procedury odtwarzania danych są regularnie testowane w celu potwierdzenia ich skuteczności. Czas odtworzenia systemu po awarii (RTO) oraz dopuszczalny punkt odtworzenia danych (RPO) są zdefiniowane i monitorowane.

6. Monitorowanie i rejestrowanie zdarzeń

Systemy platformy prowadzą szczegółowe dzienniki zdarzeń obejmujące próby logowania, zmiany konfiguracji, dostęp do danych oraz operacje administracyjne. Logi są przechowywane przez określony czas i chronione przed nieautoryzowaną modyfikacją. Systemy monitorowania działają w trybie ciągłym i generują alerty w przypadku wykrycia podejrzanej aktywności.

7. Zarządzanie incydentami bezpieczeństwa

7.1. Procedura reagowania na incydenty

W przypadku wykrycia incydentu bezpieczeństwa uruchamiana jest procedura reagowania obejmująca:
  1. Identyfikację i klasyfikację — określenie charakteru, zakresu i powagi incydentu.
  2. Izolację — ograniczenie rozprzestrzeniania się zagrożenia i zabezpieczenie dotkniętych systemów.
  3. Analizę — ustalenie przyczyn źródłowych i zakresu ewentualnego naruszenia danych.
  4. Eliminację zagrożenia — usunięcie przyczyny incydentu i przywrócenie bezpiecznego stanu systemów.
  5. Odtworzenie — przywrócenie normalnego funkcjonowania usług.
  6. Dokumentację i analizę powdrożeniową — wyciągnięcie wniosków i wdrożenie działań zapobiegawczych.

7.2. Powiadamianie o naruszeniach

W przypadku naruszenia bezpieczeństwa danych osobowych, które może powodować ryzyko naruszenia praw lub wolności użytkowników, kufidio podejmuje działania powiadamiające zgodnie z obowiązującymi przepisami prawa. Użytkownicy, których dane mogły zostać naruszone, są informowani bez zbędnej zwłoki za pośrednictwem dostępnych kanałów komunikacji.

8. Fizyczne bezpieczeństwo infrastruktury

Serwery i urządzenia sieciowe są zlokalizowane w centrach danych wyposażonych w fizyczne środki kontroli dostępu, systemy przeciwpożarowe, zasilanie awaryjne oraz klimatyzację. Dostęp fizyczny do serwerowni jest ograniczony do upoważnionego personelu i rejestrowany.

9. Zarządzanie podatnościami

Platforma podlega regularnym skanom podatności oraz testom penetracyjnym przeprowadzanym przez wewnętrzne zespoły lub niezależnych specjalistów. Wykryte podatności są klasyfikowane według poziomu ryzyka i usuwane zgodnie z ustalonymi priorytetami. Krytyczne luki bezpieczeństwa są adresowane w trybie priorytetowym.

10. Zarządzanie zmianami

Wszelkie zmiany w infrastrukturze, oprogramowaniu i konfiguracjach systemów przechodzą przez ustrukturyzowany proces zarządzania zmianami. Obejmuje on ocenę ryzyka, testowanie w środowisku nieprodukcyjnym oraz zatwierdzenie przed wdrożeniem produkcyjnym. Zmiany są dokumentowane i możliwe do wycofania w przypadku problemów.

11. Prawa użytkowników w zakresie bezpieczeństwa

Użytkownicy platformy mogą:

12. Odpowiedzialne ujawnianie podatności

kufidio zachęca do odpowiedzialnego ujawniania wykrytych podatności bezpieczeństwa. Osoby, które odkryją potencjalną lukę w zabezpieczeniach platformy, proszone są o niezwłoczne zgłoszenie tego faktu drogą elektroniczną na adres [email protected], bez podejmowania działań mogących naruszyć dane innych użytkowników lub zakłócić działanie usługi. Każde zgłoszenie zostanie rozpatrzone i potwierdzone.

13. Przegląd i aktualizacja polityki

Niniejsza Polityka Bezpieczeństwa jest przeglądana co najmniej raz w roku lub każdorazowo w przypadku istotnych zmian w infrastrukturze, przepisach prawa lub zagrożeniach bezpieczeństwa. Aktualna wersja polityki jest zawsze dostępna na stronie platformy. Dalsze korzystanie z usług po opublikowaniu zaktualizowanej wersji oznacza akceptację wprowadzonych zmian.

14. Kontakt w sprawach bezpieczeństwa

Wszelkie pytania, zgłoszenia i uwagi dotyczące bezpieczeństwa platformy należy kierować do zespołu kufidio:
kufidio
Subisława 27C, 80-354 Gdańsk
E-mail: [email protected]
Telefon: +48 34 389 82 62

Niniejsza Polityka Bezpieczeństwa stanowi integralną część dokumentacji prawnej platformy kufidio i powinna być interpretowana łącznie z Polityką Prywatności oraz Regulaminem świadczenia usług.