Polityka Bezpieczeństwa

Ostatnia aktualizacja: 13 listopada 2025

Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne wdrożone przez Crumlak w celu ochrony danych użytkowników, zapewnienia integralności systemu oraz ciągłości świadczonych usług. Dokument ten ma zastosowanie do wszystkich usług dostępnych za pośrednictwem platformy fabapee.com.


1. Zobowiązanie do bezpieczeństwa

Crumlak traktuje bezpieczeństwo danych jako priorytet operacyjny. Podejmujemy systematyczne działania mające na celu ochronę informacji powierzonych nam przez użytkowników, partnerów oraz podmioty współpracujące. Nasze podejście do bezpieczeństwa opiera się na zasadach poufności, integralności i dostępności danych.

Polityka bezpieczeństwa jest regularnie przeglądana i aktualizowana w odpowiedzi na zmieniające się zagrożenia, nowe technologie oraz potrzeby organizacyjne.


2. Ochrona danych w transmisji

Wszelka komunikacja pomiędzy urządzeniem użytkownika a serwerami Crumlak odbywa się z wykorzystaniem szyfrowania. Stosujemy protokoły zapewniające poufność przesyłanych informacji i uniemożliwiające ich przechwycenie przez nieupoważnione strony trzecie.

2.1 Szyfrowanie połączeń

Platforma wymusza bezpieczne połączenia dla wszystkich sesji użytkownika. Certyfikaty bezpieczeństwa są regularnie odnawiane i monitorowane pod kątem ważności oraz poprawności konfiguracji.

2.2 Integralność przesyłanych danych

Stosowane mechanizmy kryptograficzne zapewniają, że dane przesyłane między użytkownikiem a systemem nie mogą zostać zmodyfikowane w trakcie transmisji bez wykrycia tej ingerencji.


3. Ochrona danych przechowywanych

Dane użytkowników przechowywane w naszych systemach są zabezpieczane przy użyciu odpowiednich mechanizmów technicznych. Dostęp do danych osobowych jest ograniczony wyłącznie do uprawnionych pracowników i systemów, które wymagają go w celu realizacji usług.

3.1 Przechowywanie haseł i danych uwierzytelniających

Hasła użytkowników nie są przechowywane w postaci jawnej. Stosujemy jednokierunkowe funkcje skrótu z solą kryptograficzną, co uniemożliwia odtworzenie oryginalnego hasła nawet w przypadku uzyskania nieautoryzowanego dostępu do bazy danych.

3.2 Separacja danych

Dane różnych użytkowników i grup użytkowników są logicznie oddzielone. Architektura systemu zapobiega nieautoryzowanemu dostępowi do danych jednego użytkownika przez innego użytkownika platformy.


4. Kontrola dostępu

Dostęp do systemów wewnętrznych Crumlak jest regulowany zgodnie z zasadą minimalnych uprawnień. Każdy pracownik i każdy system otrzymuje wyłącznie te uprawnienia, które są niezbędne do wykonywania przypisanych zadań.

4.1 Uwierzytelnianie pracowników

Dostęp do systemów produkcyjnych i danych użytkowników wymaga wieloetapowego uwierzytelniania. Sesje administracyjne są rejestrowane i monitorowane w czasie rzeczywistym.

4.2 Zarządzanie uprawnieniami

Uprawnienia dostępowe są regularnie weryfikowane. W przypadku zmiany roli pracownika lub zakończenia współpracy, dostępy są niezwłocznie modyfikowane lub cofane.

4.3 Dostęp zewnętrzny

Podmioty zewnętrzne, które w ramach świadczenia usług uzyskują dostęp do systemów Crumlak, są zobowiązane do przestrzegania wymagań bezpieczeństwa określonych w umowach o przetwarzaniu danych. Zakres ich dostępu jest ograniczony do niezbędnego minimum.


5. Bezpieczeństwo infrastruktury

Infrastruktura techniczna platformy jest utrzymywana w środowiskach zapewniających wysoki poziom dostępności i odporności na awarie. Stosujemy wielowarstwowe podejście do ochrony zasobów sieciowych i serwerowych.

5.1 Ochrona sieci

Systemy Crumlak są chronione przez mechanizmy filtrowania ruchu sieciowego, które identyfikują i blokują podejrzane wzorce komunikacji. Ruch przychodzący i wychodzący jest monitorowany pod kątem anomalii.

5.2 Izolacja środowisk

Środowiska produkcyjne, testowe i deweloperskie są od siebie oddzielone. Dane rzeczywistych użytkowników nie są wykorzystywane w środowiskach nieprodukcyjnych bez uprzedniej anonimizacji.

5.3 Aktualizacje i zarządzanie podatnościami

Oprogramowanie systemowe i aplikacyjne jest regularnie aktualizowane. Stosujemy procedury zarządzania podatnościami, które obejmują skanowanie, ocenę ryzyka i priorytetyzację poprawek bezpieczeństwa.


6. Monitorowanie i wykrywanie zagrożeń

Systemy Crumlak są objęte ciągłym monitorowaniem bezpieczeństwa. Zdarzenia systemowe są rejestrowane i analizowane w celu wykrycia potencjalnych naruszeń lub nieautoryzowanych działań.

6.1 Rejestrowanie zdarzeń

Logi systemowe obejmują zdarzenia związane z uwierzytelnianiem, dostępem do danych, zmianami konfiguracji oraz błędami systemowymi. Zapisy są przechowywane przez okres umożliwiający przeprowadzenie analizy w przypadku incydentu.

6.2 Alerty i reagowanie

Automatyczne mechanizmy alertowania powiadamiają zespół bezpieczeństwa o zdarzeniach wymagających interwencji. Czas reakcji na alerty krytyczne jest ściśle określony w wewnętrznych procedurach operacyjnych.


7. Zarządzanie incydentami bezpieczeństwa

Crumlak dysponuje udokumentowanymi procedurami reagowania na incydenty bezpieczeństwa. Procedury te określają sposób identyfikacji, klasyfikacji, eskalacji i rozwiązywania incydentów, a także zasady komunikacji z osobami, których dane mogły zostać naruszone.

7.1 Klasyfikacja incydentów

Incydenty są klasyfikowane według poziomu powagi i potencjalnego wpływu na użytkowników oraz ciągłość działania platformy. Klasyfikacja determinuje priorytety i czas reakcji.

7.2 Powiadamianie użytkowników

W przypadku incydentu, który może mieć wpływ na bezpieczeństwo danych użytkowników, Crumlak zobowiązuje się do niezwłocznego poinformowania osób dotkniętych zdarzeniem, zgodnie z obowiązującymi przepisami i wewnętrznymi procedurami.

7.3 Analiza po incydencie

Po każdym istotnym incydencie przeprowadzana jest analiza przyczyn źródłowych. Wnioski z analizy są wykorzystywane do doskonalenia procedur i eliminowania zidentyfikowanych słabości systemu.


8. Ciągłość działania i odtwarzanie po awarii

Crumlak wdrożył procedury zapewniające ciągłość świadczenia usług w przypadku awarii technicznej lub innego zdarzenia zakłócającego normalne funkcjonowanie platformy.

8.1 Kopie zapasowe

Dane użytkowników są regularnie archiwizowane. Kopie zapasowe są przechowywane w sposób zapewniający ich dostępność niezależnie od awarii podstawowej infrastruktury. Procedury odtwarzania danych są regularnie testowane.

8.2 Redundancja systemów

Kluczowe komponenty infrastruktury są zdublowane w celu eliminacji pojedynczych punktów awarii. Architektura systemu umożliwia automatyczne przełączenie na zapasowe zasoby w przypadku niedostępności zasobów podstawowych.


9. Bezpieczeństwo aplikacji

Proces tworzenia oprogramowania na platformie Crumlak uwzględnia wymagania bezpieczeństwa na każdym etapie - od projektowania, przez implementację, aż po wdrożenie i utrzymanie.

9.1 Bezpieczne praktyki programistyczne

Programiści stosują sprawdzone wzorce bezpiecznego kodowania. Kod jest poddawany przeglądom uwzględniającym aspekty bezpieczeństwa przed wdrożeniem na środowisko produkcyjne.

9.2 Testowanie bezpieczeństwa

Platforma jest regularnie poddawana testom bezpieczeństwa, w tym analizie kodu i testom penetracyjnym. Wyniki testów są dokumentowane, a zidentyfikowane podatności usuwane zgodnie z ustalonymi priorytetami.

9.3 Zależności i biblioteki zewnętrzne

Komponenty zewnętrzne wykorzystywane w platformie są monitorowane pod kątem znanych podatności. Aktualizacje bibliotek zewnętrznych są wdrażane niezwłocznie po pojawieniu się poprawek bezpieczeństwa.


10. Szkolenia i świadomość bezpieczeństwa

Wszyscy pracownicy Crumlak przechodzą szkolenia z zakresu bezpieczeństwa informacji. Szkolenia obejmują zasady bezpiecznego przetwarzania danych, rozpoznawanie zagrożeń socjotechnicznych oraz procedury postępowania w przypadku podejrzenia incydentu.

Wiedza pracowników w zakresie bezpieczeństwa jest regularnie weryfikowana i aktualizowana w miarę pojawiania się nowych zagrożeń i zmian w procedurach wewnętrznych.


11. Dostawcy i podmioty przetwarzające

Crumlak współpracuje wyłącznie z dostawcami usług, którzy spełniają wymagania bezpieczeństwa zgodne ze standardami przyjętymi przez naszą organizację. Przed nawiązaniem współpracy przeprowadzamy ocenę bezpieczeństwa potencjalnych partnerów.

Umowy z podmiotami przetwarzającymi dane w imieniu Crumlak zawierają postanowienia zobowiązujące je do stosowania odpowiednich środków ochrony danych oraz do niezwłocznego informowania o wszelkich incydentach bezpieczeństwa.


12. Zgłaszanie podatności i problemów bezpieczeństwa

Zachęcamy użytkowników, badaczy bezpieczeństwa i wszystkich zainteresowanych do zgłaszania potencjalnych podatności lub problemów bezpieczeństwa wykrytych w naszej platformie. Wszelkie zgłoszenia są traktowane poważnie i analizowane przez nasz zespół.

Zgłoszenia dotyczące bezpieczeństwa należy kierować na adres: [email protected]

Prosimy o nieujawnianie informacji o potencjalnych podatnościach publicznie przed ich weryfikacją i usunięciem przez nasz zespół. Zobowiązujemy się do potwierdzenia odbioru zgłoszenia i informowania o postępach w jego rozwiązaniu.


13. Zmiany w Polityce Bezpieczeństwa

Crumlak zastrzega sobie prawo do wprowadzania zmian w niniejszej Polityce Bezpieczeństwa w dowolnym czasie. Zmiany mogą wynikać z aktualizacji stosowanych technologii, zmian w strukturze organizacyjnej, nowych zagrożeń lub modyfikacji świadczonych usług.

O istotnych zmianach użytkownicy będą informowani za pośrednictwem platformy lub drogą elektroniczną. Aktualna wersja Polityki Bezpieczeństwa jest zawsze dostępna na stronie fabapee.com. Dalsze korzystanie z platformy po opublikowaniu zmian oznacza akceptację zaktualizowanej polityki.


14. Kontakt

W przypadku pytań dotyczących niniejszej Polityki Bezpieczeństwa lub sposobu, w jaki chronimy dane użytkowników, prosimy o kontakt:

Crumlak
Rynek 26, 50-101 Wrocław
E-mail: [email protected]
Telefon: +48 32 281 61 59