Polityka Bezpieczeństwa
Ostatnia aktualizacja: 15 grudnia 2025
Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne stosowane przez Wakolat w celu ochrony danych, systemów oraz infrastruktury przed nieautoryzowanym dostępem, utratą, zniszczeniem lub ujawnieniem. Korzystając z naszych usług, użytkownik przyjmuje do wiadomości treść niniejszej polityki.
1. Zakres i cel
Polityka bezpieczeństwa obejmuje wszystkie systemy informatyczne, aplikacje, dane oraz zasoby sieciowe należące do Wakolat lub przez nas zarządzane. Jej celem jest zapewnienie poufności, integralności i dostępności przetwarzanych informacji.
Niniejsze zasady dotyczą wszystkich pracowników, współpracowników, podwykonawców oraz podmiotów zewnętrznych, które uzyskują dostęp do zasobów lub danych Wakolat.
2. Ochrona danych i prywatność
2.1 Gromadzenie danych
Gromadzimy wyłącznie dane niezbędne do świadczenia usług. Zakres przetwarzanych informacji jest ograniczony do minimum wymaganego do realizacji określonych celów biznesowych i operacyjnych.
2.2 Przechowywanie danych
Dane użytkowników przechowywane są na zabezpieczonych serwerach z zastosowaniem szyfrowania w spoczynku. Stosujemy mechanizmy kontroli dostępu oparte na zasadzie minimalnych uprawnień, zapewniając, że do danych mają dostęp wyłącznie uprawnione osoby.
2.3 Transmisja danych
Wszelka transmisja danych pomiędzy użytkownikiem a naszymi systemami odbywa się z wykorzystaniem protokołu TLS (Transport Layer Security) w wersji 1.2 lub wyższej. Połączenia niezaszyfrowane są blokowane lub przekierowywane do bezpiecznych kanałów komunikacji.
2.4 Retencja i usuwanie danych
Dane przechowywane są przez okres niezbędny do realizacji celów, dla których zostały zebrane. Po upływie okresu retencji dane są trwale usuwane lub anonimizowane zgodnie z przyjętymi procedurami.
3. Kontrola dostępu
3.1 Uwierzytelnianie
Dostęp do systemów i zasobów wymaga weryfikacji tożsamości. Stosujemy mechanizmy silnego uwierzytelniania, w tym uwierzytelnianie wieloskładnikowe (MFA) dla kont administracyjnych i wrażliwych zasobów.
3.2 Zarządzanie uprawnieniami
Uprawnienia dostępu przyznawane są zgodnie z zasadą minimalnych uprawnień. Każdy użytkownik i system uzyskuje jedynie te prawa, które są niezbędne do realizacji przypisanych zadań. Uprawnienia są regularnie weryfikowane i aktualizowane.
3.3 Zarządzanie sesjami
Sesje użytkowników są automatycznie wygaszane po określonym czasie bezczynności. Stosujemy mechanizmy ochrony przed przejęciem sesji, w tym ochronę tokenów i weryfikację integralności połączenia.
3.4 Hasła i dane uwierzytelniające
Hasła przechowywane są wyłącznie w formie zaszyfrowanej z zastosowaniem bezpiecznych algorytmów haszowania. Użytkownicy zobowiązani są do stosowania silnych haseł. Dane uwierzytelniające nigdy nie są przesyłane w postaci jawnej.
4. Bezpieczeństwo infrastruktury
4.1 Zabezpieczenia sieciowe
Nasza infrastruktura sieciowa chroniona jest przez zapory sieciowe (firewall), systemy wykrywania i zapobiegania włamaniom (IDS/IPS) oraz mechanizmy segmentacji sieci. Ruch sieciowy jest monitorowany w celu wykrywania anomalii i podejrzanej aktywności.
4.2 Środowiska serwerowe
Serwery i środowiska hostingowe są regularnie aktualizowane i patchowane. Stosujemy zasadę utwardzania systemów, ograniczając uruchomione usługi i otwarte porty do niezbędnego minimum.
4.3 Kopie zapasowe
Dane są regularnie archiwizowane z zastosowaniem automatycznych procedur tworzenia kopii zapasowych. Kopie przechowywane są w bezpiecznych, oddzielnych lokalizacjach. Procedury przywracania danych są regularnie testowane.
4.4 Środowiska programistyczne i testowe
Środowiska produkcyjne, testowe i programistyczne są od siebie oddzielone. Dane produkcyjne nie są wykorzystywane w środowiskach nieprodukcyjnych bez uprzedniej anonimizacji.
5. Bezpieczeństwo aplikacji
5.1 Bezpieczne wytwarzanie oprogramowania
Stosujemy zasady bezpiecznego wytwarzania oprogramowania na każdym etapie cyklu rozwoju (SDLC). Kod źródłowy podlega przeglądowi pod kątem bezpieczeństwa przed wdrożeniem na środowisko produkcyjne.
5.2 Testowanie bezpieczeństwa
Przeprowadzamy regularne testy bezpieczeństwa, w tym testy penetracyjne oraz automatyczne skanowanie podatności. Zidentyfikowane podatności są klasyfikowane według poziomu ryzyka i usuwane zgodnie z przyjętymi harmonogramami.
5.3 Zarządzanie podatnościami
Śledzimy publicznie znane podatności w stosowanych bibliotekach i komponentach zewnętrznych. Krytyczne aktualizacje bezpieczeństwa wdrażane są priorytetowo i w możliwie najkrótszym czasie.
5.4 Ochrona przed typowymi zagrożeniami
Stosujemy zabezpieczenia przed powszechnymi kategoriami zagrożeń, w tym atakami typu SQL Injection, Cross-Site Scripting (XSS), Cross-Site Request Forgery (CSRF) oraz innymi zagrożeniami ujętymi w standardach bezpieczeństwa aplikacji webowych.
6. Monitorowanie i rejestrowanie zdarzeń
6.1 Logi systemowe
Systemy rejestrują zdarzenia związane z bezpieczeństwem, w tym próby logowania, operacje na danych, zmiany konfiguracji oraz aktywność administracyjną. Logi przechowywane są przez określony czas i chronione przed modyfikacją.
6.2 Monitorowanie aktywności
Wdrożyliśmy mechanizmy ciągłego monitorowania systemów w celu wykrywania anomalii, nieautoryzowanych działań oraz potencjalnych incydentów bezpieczeństwa. Alerty generowane są automatycznie przy wykryciu podejrzanej aktywności.
6.3 Audyty bezpieczeństwa
Przeprowadzamy regularne audyty bezpieczeństwa obejmujące przegląd konfiguracji, uprawnień dostępu oraz zgodności z przyjętymi politykami. Wyniki audytów są dokumentowane i stanowią podstawę działań naprawczych.
7. Reagowanie na incydenty
7.1 Procedury reagowania
Posiadamy udokumentowane procedury reagowania na incydenty bezpieczeństwa obejmujące identyfikację, klasyfikację, izolację, eliminację zagrożenia, przywracanie sprawności oraz analizę po incydencie.
7.2 Powiadamianie o naruszeniach
W przypadku stwierdzenia naruszenia bezpieczeństwa danych, które może powodować ryzyko naruszenia praw lub wolności osób, których dane dotyczą, podejmiemy niezwłoczne działania naprawcze i poinformujemy zainteresowane strony zgodnie z obowiązującymi procedurami i wymogami prawnymi.
7.3 Ciągłość działania
Utrzymujemy plany ciągłości działania i odtwarzania po awarii (BCP/DRP) zapewniające dostępność kluczowych usług w przypadku poważnych incydentów. Plany są regularnie testowane i aktualizowane.
8. Bezpieczeństwo fizyczne
Dostęp fizyczny do infrastruktury i urządzeń przetwarzających dane jest ograniczony wyłącznie do upoważnionych osób. Korzystamy z centrów danych stosujących odpowiednie zabezpieczenia fizyczne, w tym kontrolę dostępu, monitoring oraz ochronę przed zagrożeniami środowiskowymi.
Urządzenia przenośne i stacje robocze używane do przetwarzania danych są objęte polityką szyfrowania nośników i zabezpieczeń dostępu.
9. Podmioty zewnętrzne i dostawcy
Podmioty zewnętrzne oraz dostawcy usług mający dostęp do naszych systemów lub danych zobowiązani są do przestrzegania wymagań bezpieczeństwa co najmniej równoważnych niniejszej polityce. Przed nawiązaniem współpracy przeprowadzamy ocenę bezpieczeństwa potencjalnych dostawców.
Umowy z podmiotami zewnętrznymi zawierają postanowienia dotyczące bezpieczeństwa informacji, poufności oraz postępowania w przypadku incydentów bezpieczeństwa.
10. Szkolenia i świadomość bezpieczeństwa
Wszyscy pracownicy i współpracownicy przechodzą szkolenia z zakresu bezpieczeństwa informacji. Szkolenia obejmują zasady bezpiecznej pracy, rozpoznawanie zagrożeń takich jak phishing, prawidłowe postępowanie z danymi oraz procedury zgłaszania incydentów.
Wiedza z zakresu bezpieczeństwa jest regularnie aktualizowana w odpowiedzi na pojawiające się nowe zagrożenia i zmiany w środowisku technologicznym.
11. Zarządzanie zmianami
Wszelkie istotne zmiany w infrastrukturze, aplikacjach i konfiguracji systemów przechodzą przez formalny proces zarządzania zmianami obejmujący ocenę ryzyka, testowanie i dokumentację. Zmiany produkcyjne są autoryzowane przez uprawnione osoby przed wdrożeniem.
12. Aktualizacje polityki
Niniejsza Polityka Bezpieczeństwa podlega regularnym przeglądom i aktualizacjom, co najmniej raz w roku lub w związku z istotnymi zmianami w środowisku technicznym, organizacyjnym lub prawnym. Data ostatniej aktualizacji wskazana jest na początku dokumentu.
O istotnych zmianach w polityce użytkownicy będą informowani za pośrednictwem dostępnych kanałów komunikacji.
13. Kontakt
W przypadku pytań dotyczących bezpieczeństwa, zgłaszania podejrzanych aktywności lub incydentów bezpieczeństwa prosimy o kontakt:
Wakolat
Górna Wilda 71, 61-563 Poznań
E-mail: help@wakolat.one
Telefon: +48 509 137 801
Zgłoszenia dotyczące podatności i incydentów bezpieczeństwa traktujemy priorytetowo i zobowiązujemy się do potwierdzenia ich odbioru w możliwie najkrótszym czasie.