Przejdź do treści głównej
GeoFolks

Bezpieczeństwo i zakres danych

Rozróżniamy zabezpieczenia obecne w aplikacji od zobowiązań, które muszą wynikać z infrastruktury, dokumentacji lub umowy.

Warstwy aplikacji i pomiaru Szyfrowane poświadczenia i TLS Role, 2FA i audyt operacji
Wizualizacja dla strony: Bezpieczeństwo i zakres danych
Odpowiedzialność

Warstwy aplikacji i pomiaru

Aplikacja, kolejki i usługi pomiarowe mają oddzielne odpowiedzialności w kodzie oraz konfiguracji wdrożenia. Dostęp do danych klienta jest ograniczany rolami i zakresem firmy.

Sama separacja usług nie potwierdza fizycznie odrębnej infrastruktury. Szczegóły środowiska produkcyjnego powinny być udokumentowane dla konkretnego wdrożenia.

Fakt organizacyjny

Szyfrowane poświadczenia i TLS

Poświadczenia dostawców i integracji korzystają z szyfrowanych pól aplikacji. Ruch publiczny powinien być obsługiwany przez HTTPS/TLS na warstwie wdrożenia.

Nie deklarujemy szyfrowania każdej kolumny bazy ani rozdzielenia kluczy bez dowodu z konfiguracji produkcyjnej. Parametry kryptograficzne należy potwierdzić w dokumentacji środowiska.

Fakt organizacyjny

Role, 2FA i audyt operacji

Panel egzekwuje role członkostwa firmy, autoryzację zasobów, zaproszenia oraz opcjonalne uwierzytelnianie dwuskładnikowe. Istotne operacje są zapisywane przez dziennik audytowy.

Regularność przeglądów uprawnień i zasady dostępu administratorów są procesem organizacyjnym. Muszą być potwierdzone procedurą, a nie wyłącznie tekstem strony.

Fakt organizacyjny

Dostawcy zewnętrzni

Pomiary i funkcje platformy mogą korzystać z dostawców modeli, płatności, poczty, hostingu i obserwowalności skonfigurowanych dla produkcji.

Aktualna lista podprocesorów, cel i region przetwarzania powinny pochodzić z utrzymywanego dokumentu prawnego. Repozytorium nie potwierdza samo w sobie, że kompletna lista została opublikowana.

Fakt organizacyjny

Region wynika z wdrożenia

Region przechowywania i przetwarzania zależy od faktycznie użytej bazy, storage, kolejek i dostawców zewnętrznych.

Panel klienta nie oferuje wyboru regionu danych. Każdą deklarację o EOG lub transferach należy potwierdzić konfiguracją produkcyjną oraz dokumentami prawnymi.

Fakt organizacyjny

Dane wysyłane do modeli

Zapytanie pomiarowe zawiera treść pytania, nazwę marki, aliasy, rynek, język i skonfigurowanych konkurentów. Nie powinno zawierać poufnych danych klientów końcowych.

Zasady retencji i trenowania po stronie dostawcy zależą od jego umowy oraz użytego endpointu. Muszą być sprawdzone dla każdego aktywnego dostawcy.

Fakt organizacyjny

Retencja, eksport i usunięcie

Aplikacja ma konfigurację retencji, komendę egzekwującą okresy przechowywania, eksport danych konta i obsługę żądań RODO. Usunięcia podlegają kontroli uprawnień i audytowi.

Okres kopii zapasowych i ostateczne usunięcie poza bazą aplikacji zależą od infrastruktury. Powinny być opisane w obowiązującej polityce.

Fakt organizacyjny

Rejestr incydentów

Panel administracyjny ma cykl obsługi incydentu i oś aktualizacji. Pozwala zapisać stan, komunikaty oraz historię działań.

Terminy powiadomień, dyżury i analiza przyczyn są procedurami operacyjnymi. Ich wykonanie wymaga zespołu i runbooka, nie wynika automatycznie z istnienia ekranu.

Fakt organizacyjny

Kopie i odtwarzanie wymagają dowodu

Repozytorium zawiera założenia dotyczące storage, retencji i monitoringu, lecz nie potwierdza wykonania testu odtworzeniowego na produkcji.

Nie deklarujemy publicznej strony statusu, RTO, RPO ani regularnych testów odtwarzania bez aktualnych raportów z infrastruktury.

Fakt organizacyjny

Funkcje wspierające RODO

Platforma obsługuje eksport, usunięcie konta, żądania osoby, rejestr operacji i ustawienia retencji. Są to funkcje wspierające realizację obowiązków.

Zgodność prawna zależy także od konfiguracji, dokumentów i praktyki organizacji. Nie przedstawiamy funkcji aplikacji jako certyfikatu.

Fakt organizacyjny

Umowa powierzenia wymaga publikacji

DPA powinna określać role stron, zakres danych, podprocesorów, retencję i zabezpieczenia. Jest dokumentem prawnym, nie funkcją kodu.

Nie deklarujemy gotowego pobrania bez kontaktu, dopóki aktualna, datowana wersja dokumentu nie jest rzeczywiście dostępna w serwisie.

Fakt organizacyjny

Weryfikacja przed odpowiedzią

Zespół może przyjąć pytania bezpieczeństwa przez formularz kontaktowy lub zgłoszenie i przygotować odpowiedź na podstawie aktualnej konfiguracji.

Nie deklarujemy gotowego kwestionariusza do pobrania, jeżeli nie został opublikowany i zweryfikowany przez osobę odpowiedzialną.

Następny krok

Zweryfikuj zasady bezpieczeństwa

Rozróżniamy zabezpieczenia obecne w aplikacji od zobowiązań, które muszą wynikać z infrastruktury, dokumentacji lub umowy.