Polityka Bezpieczeństwa
Ostatnia aktualizacja: 26 lipca 2024
Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne stosowane przez Bagaleo w celu ochrony danych użytkowników, zapewnienia integralności systemów oraz utrzymania ciągłości świadczenia usług edukacyjnych dostępnych za pośrednictwem platformy bagaleo.info.
1. Zakres stosowania
Niniejsza polityka ma zastosowanie do wszystkich systemów, aplikacji, infrastruktury oraz procesów przetwarzania danych wchodzących w skład platformy Bagaleo. Obejmuje ona dane osobowe użytkowników, materiały edukacyjne, dane sesji, informacje o płatnościach oraz wszelkie inne informacje przetwarzane w ramach świadczenia usług.
Polityka dotyczy wszystkich pracowników, współpracowników, podwykonawców oraz podmiotów trzecich mających dostęp do systemów i danych Bagaleo.
2. Zasady ogólne
Bagaleo stosuje podejście wielowarstwowe do bezpieczeństwa informacji, oparte na następujących zasadach:
- Poufność — dostęp do danych jest przyznawany wyłącznie osobom uprawnionym, w zakresie niezbędnym do wykonywania ich obowiązków.
- Integralność — dane są chronione przed nieautoryzowaną modyfikacją, usunięciem lub zniszczeniem.
- Dostępność — systemy są utrzymywane w sposób zapewniający ich ciągłe i niezakłócone działanie.
- Rozliczalność — wszelkie operacje na danych są rejestrowane i możliwe do prześledzenia.
- Minimalizacja — przetwarzamy wyłącznie dane niezbędne do realizacji określonych celów.
3. Bezpieczeństwo infrastruktury
3.1. Hosting i środowisko serwerowe
Platforma Bagaleo jest hostowana na serwerach spełniających uznane standardy bezpieczeństwa branżowego. Środowisko serwerowe jest regularnie aktualizowane, a systemy operacyjne i oprogramowanie są utrzymywane w najnowszych stabilnych wersjach z zastosowanymi poprawkami bezpieczeństwa.
Dostęp do infrastruktury serwerowej jest ograniczony do autoryzowanego personelu technicznego i odbywa się wyłącznie za pośrednictwem bezpiecznych, szyfrowanych połączeń.
3.2. Zapory sieciowe i segmentacja
Stosujemy zapory sieciowe oraz mechanizmy segmentacji sieci w celu ograniczenia zasięgu potencjalnych incydentów bezpieczeństwa. Ruch sieciowy jest monitorowany pod kątem anomalii i nieautoryzowanych prób dostępu.
3.3. Kopie zapasowe
Dane użytkowników są objęte regularnym procesem tworzenia kopii zapasowych. Kopie przechowywane są w sposób zaszyfrowany, w lokalizacjach odseparowanych od środowiska produkcyjnego. Procedury odtwarzania danych są okresowo testowane w celu weryfikacji ich skuteczności.
4. Szyfrowanie danych
4.1. Dane w transmisji
Cała komunikacja pomiędzy przeglądarką użytkownika a serwerami Bagaleo odbywa się z wykorzystaniem protokołu TLS (Transport Layer Security) w aktualnie zalecanej wersji. Certyfikaty SSL/TLS są regularnie odnawiane i weryfikowane.
4.2. Dane w spoczynku
Wrażliwe dane przechowywane w bazach danych, w tym dane uwierzytelniające i informacje osobowe, są szyfrowane z zastosowaniem uznanych algorytmów kryptograficznych. Hasła użytkowników nie są przechowywane w postaci jawnej — stosujemy funkcje skrótu z solą.
5. Kontrola dostępu
5.1. Uwierzytelnianie użytkowników
Dostęp do konta użytkownika wymaga uwierzytelnienia za pomocą loginu i hasła. Platforma umożliwia korzystanie z uwierzytelniania dwuskładnikowego jako dodatkowej warstwy ochrony. Sesje użytkowników są ograniczone czasowo i kończą się automatycznie po okresie bezczynności.
5.2. Zarządzanie uprawnieniami
Dostęp do systemów wewnętrznych jest przyznawany zgodnie z zasadą najmniejszych uprawnień. Każdy pracownik i współpracownik otrzymuje wyłącznie te uprawnienia, które są niezbędne do wykonywania przypisanych mu zadań. Uprawnienia są regularnie weryfikowane i odbierane w przypadku zmiany roli lub zakończenia współpracy.
5.3. Konta uprzywilejowane
Konta administratorów i konta z rozszerzonymi uprawnieniami podlegają szczególnym procedurom bezpieczeństwa, w tym obowiązkowej weryfikacji wieloskładnikowej oraz zwiększonemu poziomowi rejestrowania aktywności.
6. Monitorowanie i wykrywanie zagrożeń
Systemy Bagaleo są objęte ciągłym monitorowaniem bezpieczeństwa. Stosujemy narzędzia do wykrywania nieautoryzowanych prób dostępu, anomalii w ruchu sieciowym oraz podejrzanych wzorców aktywności.
Logi systemowe są przechowywane przez określony czas i chronione przed nieautoryzowaną modyfikacją. Zdarzenia bezpieczeństwa są rejestrowane i analizowane przez uprawniony personel.
7. Zarządzanie podatnościami
7.1. Aktualizacje i łatki
Stosujemy regularny harmonogram aktualizacji oprogramowania, bibliotek i zależności. Krytyczne poprawki bezpieczeństwa są wdrażane priorytetowo, bez zbędnej zwłoki.
7.2. Testy bezpieczeństwa
Infrastruktura i aplikacje są poddawane okresowym przeglądom bezpieczeństwa. W ramach tych działań przeprowadzane są skany podatności oraz oceny konfiguracji systemów.
8. Reagowanie na incydenty
Bagaleo dysponuje udokumentowaną procedurą reagowania na incydenty bezpieczeństwa. Procedura obejmuje:
- Identyfikację i klasyfikację incydentu.
- Ograniczenie zasięgu i minimalizację skutków.
- Analizę przyczyn i zebranie dowodów.
- Powiadomienie osób i podmiotów, których dane mogły zostać naruszone — w przypadkach wymaganych przez obowiązujące przepisy.
- Wdrożenie działań naprawczych i zapobiegawczych.
- Udokumentowanie przebiegu incydentu i wyciągniętych wniosków.
W przypadku naruszenia bezpieczeństwa danych osobowych, które może powodować ryzyko dla praw i wolności użytkowników, podejmiemy działania zgodnie z obowiązującymi przepisami o ochronie danych, w tym powiadomimy właściwe organy nadzorcze w wymaganym terminie.
9. Bezpieczeństwo fizyczne
Centra danych i lokalizacje, w których przetwarzane są dane Bagaleo, są objęte fizycznymi środkami ochrony, w tym kontrolą dostępu, monitoringiem oraz zabezpieczeniami przed nieautoryzowanym wejściem. Dostęp fizyczny do serwerów jest ograniczony do autoryzowanego personelu.
10. Podmioty trzecie i dostawcy usług
Bagaleo korzysta z usług zewnętrznych dostawców wyłącznie po weryfikacji ich standardów bezpieczeństwa. Umowy z podmiotami trzecimi przetwarzającymi dane w naszym imieniu zawierają zobowiązania dotyczące ochrony danych i bezpieczeństwa informacji.
Nie udostępniamy danych użytkowników podmiotom trzecim w celach innych niż świadczenie usług opisanych w Polityce Prywatności, chyba że jest to wymagane przez obowiązujące przepisy prawa.
11. Szkolenia i świadomość bezpieczeństwa
Wszyscy pracownicy i współpracownicy Bagaleo mający dostęp do systemów lub danych użytkowników przechodzą szkolenia z zakresu bezpieczeństwa informacji. Szkolenia obejmują zasady bezpiecznego przetwarzania danych, rozpoznawanie zagrożeń oraz procedury postępowania w sytuacjach podejrzanych.
12. Ciągłość działania
Bagaleo stosuje procedury zapewniające ciągłość świadczenia usług w przypadku awarii, katastrofy lub innego zdarzenia zakłócającego normalne funkcjonowanie platformy. Plany ciągłości działania są regularnie przeglądane i aktualizowane.
13. Odpowiedzialność użytkownika
Bezpieczeństwo konta użytkownika zależy również od działań samego użytkownika. Zalecamy:
- Stosowanie silnych, unikalnych haseł dla konta na platformie Bagaleo.
- Nieudostępnianie danych logowania osobom trzecim.
- Wylogowywanie się po zakończeniu sesji, szczególnie na urządzeniach współdzielonych.
- Niezwłoczne zgłaszanie podejrzanych aktywności na koncie.
- Regularne aktualizowanie oprogramowania i przeglądarki używanej do korzystania z platformy.
Bagaleo nie ponosi odpowiedzialności za naruszenia bezpieczeństwa wynikające z niedbałości użytkownika lub ujawnienia przez niego danych logowania osobom nieuprawnionym.
14. Zgłaszanie problemów bezpieczeństwa
Jeśli odkryłeś podatność, lukę bezpieczeństwa lub inne zagrożenie dotyczące platformy Bagaleo, prosimy o niezwłoczne poinformowanie nas. Nie należy wykorzystywać odkrytych podatności ani ujawniać ich publicznie przed uzyskaniem potwierdzenia ich rozwiązania przez nasz zespół.
Zgłoszenia dotyczące bezpieczeństwa należy kierować na adres e-mail: [email protected] z oznaczeniem tematu wiadomości jako „Zgłoszenie bezpieczeństwa".
Zobowiązujemy się do potwierdzenia odbioru zgłoszenia w rozsądnym terminie oraz do poinformowania zgłaszającego o podjętych działaniach.
15. Przegląd i aktualizacje polityki
Niniejsza Polityka Bezpieczeństwa jest przeglądana co najmniej raz w roku oraz każdorazowo po istotnych zmianach w infrastrukturze, procesach lub przepisach prawa. Wszelkie zmiany są publikowane na stronie platformy z podaniem daty ostatniej aktualizacji.
Dalsze korzystanie z platformy po opublikowaniu zaktualizowanej wersji polityki oznacza akceptację wprowadzonych zmian.
16. Kontakt
W przypadku pytań dotyczących niniejszej Polityki Bezpieczeństwa lub sposobu ochrony Twoich danych, prosimy o kontakt: