Polityka Bezpieczeństwa

Ostatnia aktualizacja: 26 lipca 2024

Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne stosowane przez Bagaleo w celu ochrony danych użytkowników, zapewnienia integralności systemów oraz utrzymania ciągłości świadczenia usług edukacyjnych dostępnych za pośrednictwem platformy bagaleo.info.

1. Zakres stosowania

Niniejsza polityka ma zastosowanie do wszystkich systemów, aplikacji, infrastruktury oraz procesów przetwarzania danych wchodzących w skład platformy Bagaleo. Obejmuje ona dane osobowe użytkowników, materiały edukacyjne, dane sesji, informacje o płatnościach oraz wszelkie inne informacje przetwarzane w ramach świadczenia usług.

Polityka dotyczy wszystkich pracowników, współpracowników, podwykonawców oraz podmiotów trzecich mających dostęp do systemów i danych Bagaleo.

2. Zasady ogólne

Bagaleo stosuje podejście wielowarstwowe do bezpieczeństwa informacji, oparte na następujących zasadach:

3. Bezpieczeństwo infrastruktury

3.1. Hosting i środowisko serwerowe

Platforma Bagaleo jest hostowana na serwerach spełniających uznane standardy bezpieczeństwa branżowego. Środowisko serwerowe jest regularnie aktualizowane, a systemy operacyjne i oprogramowanie są utrzymywane w najnowszych stabilnych wersjach z zastosowanymi poprawkami bezpieczeństwa.

Dostęp do infrastruktury serwerowej jest ograniczony do autoryzowanego personelu technicznego i odbywa się wyłącznie za pośrednictwem bezpiecznych, szyfrowanych połączeń.

3.2. Zapory sieciowe i segmentacja

Stosujemy zapory sieciowe oraz mechanizmy segmentacji sieci w celu ograniczenia zasięgu potencjalnych incydentów bezpieczeństwa. Ruch sieciowy jest monitorowany pod kątem anomalii i nieautoryzowanych prób dostępu.

3.3. Kopie zapasowe

Dane użytkowników są objęte regularnym procesem tworzenia kopii zapasowych. Kopie przechowywane są w sposób zaszyfrowany, w lokalizacjach odseparowanych od środowiska produkcyjnego. Procedury odtwarzania danych są okresowo testowane w celu weryfikacji ich skuteczności.

4. Szyfrowanie danych

4.1. Dane w transmisji

Cała komunikacja pomiędzy przeglądarką użytkownika a serwerami Bagaleo odbywa się z wykorzystaniem protokołu TLS (Transport Layer Security) w aktualnie zalecanej wersji. Certyfikaty SSL/TLS są regularnie odnawiane i weryfikowane.

4.2. Dane w spoczynku

Wrażliwe dane przechowywane w bazach danych, w tym dane uwierzytelniające i informacje osobowe, są szyfrowane z zastosowaniem uznanych algorytmów kryptograficznych. Hasła użytkowników nie są przechowywane w postaci jawnej — stosujemy funkcje skrótu z solą.

5. Kontrola dostępu

5.1. Uwierzytelnianie użytkowników

Dostęp do konta użytkownika wymaga uwierzytelnienia za pomocą loginu i hasła. Platforma umożliwia korzystanie z uwierzytelniania dwuskładnikowego jako dodatkowej warstwy ochrony. Sesje użytkowników są ograniczone czasowo i kończą się automatycznie po okresie bezczynności.

5.2. Zarządzanie uprawnieniami

Dostęp do systemów wewnętrznych jest przyznawany zgodnie z zasadą najmniejszych uprawnień. Każdy pracownik i współpracownik otrzymuje wyłącznie te uprawnienia, które są niezbędne do wykonywania przypisanych mu zadań. Uprawnienia są regularnie weryfikowane i odbierane w przypadku zmiany roli lub zakończenia współpracy.

5.3. Konta uprzywilejowane

Konta administratorów i konta z rozszerzonymi uprawnieniami podlegają szczególnym procedurom bezpieczeństwa, w tym obowiązkowej weryfikacji wieloskładnikowej oraz zwiększonemu poziomowi rejestrowania aktywności.

6. Monitorowanie i wykrywanie zagrożeń

Systemy Bagaleo są objęte ciągłym monitorowaniem bezpieczeństwa. Stosujemy narzędzia do wykrywania nieautoryzowanych prób dostępu, anomalii w ruchu sieciowym oraz podejrzanych wzorców aktywności.

Logi systemowe są przechowywane przez określony czas i chronione przed nieautoryzowaną modyfikacją. Zdarzenia bezpieczeństwa są rejestrowane i analizowane przez uprawniony personel.

7. Zarządzanie podatnościami

7.1. Aktualizacje i łatki

Stosujemy regularny harmonogram aktualizacji oprogramowania, bibliotek i zależności. Krytyczne poprawki bezpieczeństwa są wdrażane priorytetowo, bez zbędnej zwłoki.

7.2. Testy bezpieczeństwa

Infrastruktura i aplikacje są poddawane okresowym przeglądom bezpieczeństwa. W ramach tych działań przeprowadzane są skany podatności oraz oceny konfiguracji systemów.

8. Reagowanie na incydenty

Bagaleo dysponuje udokumentowaną procedurą reagowania na incydenty bezpieczeństwa. Procedura obejmuje:

W przypadku naruszenia bezpieczeństwa danych osobowych, które może powodować ryzyko dla praw i wolności użytkowników, podejmiemy działania zgodnie z obowiązującymi przepisami o ochronie danych, w tym powiadomimy właściwe organy nadzorcze w wymaganym terminie.

9. Bezpieczeństwo fizyczne

Centra danych i lokalizacje, w których przetwarzane są dane Bagaleo, są objęte fizycznymi środkami ochrony, w tym kontrolą dostępu, monitoringiem oraz zabezpieczeniami przed nieautoryzowanym wejściem. Dostęp fizyczny do serwerów jest ograniczony do autoryzowanego personelu.

10. Podmioty trzecie i dostawcy usług

Bagaleo korzysta z usług zewnętrznych dostawców wyłącznie po weryfikacji ich standardów bezpieczeństwa. Umowy z podmiotami trzecimi przetwarzającymi dane w naszym imieniu zawierają zobowiązania dotyczące ochrony danych i bezpieczeństwa informacji.

Nie udostępniamy danych użytkowników podmiotom trzecim w celach innych niż świadczenie usług opisanych w Polityce Prywatności, chyba że jest to wymagane przez obowiązujące przepisy prawa.

11. Szkolenia i świadomość bezpieczeństwa

Wszyscy pracownicy i współpracownicy Bagaleo mający dostęp do systemów lub danych użytkowników przechodzą szkolenia z zakresu bezpieczeństwa informacji. Szkolenia obejmują zasady bezpiecznego przetwarzania danych, rozpoznawanie zagrożeń oraz procedury postępowania w sytuacjach podejrzanych.

12. Ciągłość działania

Bagaleo stosuje procedury zapewniające ciągłość świadczenia usług w przypadku awarii, katastrofy lub innego zdarzenia zakłócającego normalne funkcjonowanie platformy. Plany ciągłości działania są regularnie przeglądane i aktualizowane.

13. Odpowiedzialność użytkownika

Bezpieczeństwo konta użytkownika zależy również od działań samego użytkownika. Zalecamy:

Bagaleo nie ponosi odpowiedzialności za naruszenia bezpieczeństwa wynikające z niedbałości użytkownika lub ujawnienia przez niego danych logowania osobom nieuprawnionym.

14. Zgłaszanie problemów bezpieczeństwa

Jeśli odkryłeś podatność, lukę bezpieczeństwa lub inne zagrożenie dotyczące platformy Bagaleo, prosimy o niezwłoczne poinformowanie nas. Nie należy wykorzystywać odkrytych podatności ani ujawniać ich publicznie przed uzyskaniem potwierdzenia ich rozwiązania przez nasz zespół.

Zgłoszenia dotyczące bezpieczeństwa należy kierować na adres e-mail: [email protected] z oznaczeniem tematu wiadomości jako „Zgłoszenie bezpieczeństwa".

Zobowiązujemy się do potwierdzenia odbioru zgłoszenia w rozsądnym terminie oraz do poinformowania zgłaszającego o podjętych działaniach.

15. Przegląd i aktualizacje polityki

Niniejsza Polityka Bezpieczeństwa jest przeglądana co najmniej raz w roku oraz każdorazowo po istotnych zmianach w infrastrukturze, procesach lub przepisach prawa. Wszelkie zmiany są publikowane na stronie platformy z podaniem daty ostatniej aktualizacji.

Dalsze korzystanie z platformy po opublikowaniu zaktualizowanej wersji polityki oznacza akceptację wprowadzonych zmian.

16. Kontakt

W przypadku pytań dotyczących niniejszej Polityki Bezpieczeństwa lub sposobu ochrony Twoich danych, prosimy o kontakt:

Bagaleo

Tarpanowa 30/1, 70-796 Szczecin

E-mail: [email protected]

Telefon: +48 422 032 356