1. Unde ne aflăm astăzi
Suntem o echipă mică de inginerie din Europa și ne descriem postura de securitate literal, fără să împrumutăm o credibilitate pe care nu am câștigat-o.
Nu deținem SOC 2, ISO 27001 sau o atestare echivalentă de la terți și nu pretindem că avem. Nu am comandat un audit, deci nu există raport, bridge letter sau certificare de partajat. Dacă se schimbă, vom scrie aici cu domeniul și data reale.
Ce putem oferi celor care fac o evaluare este această pagină, DPA, lista sub-împuterniciților, planul de retenție și o linie directă către oamenii care operează sistemele.
2. Infrastructură și găzduire
Platforma rulează pe infrastructură cloud gestionată, cu stocarea principală a datelor în Uniunea Europeană. Producția este separată de mediile de dezvoltare și test, iar datele personale din producție nu sunt folosite pentru dezvoltare sau testare.
Disponibilitatea este susținută de monitorizare automată și backup-uri criptate pe un ciclu de 35 de zile. Procedurile de restaurare sunt testate periodic.
3. Criptare
Datele în tranzit sunt protejate cu TLS 1.2 sau superior pe toate endpoint-urile publice. Datele la repaus, inclusiv bazele de date, stocarea de obiecte și backup-urile, sunt criptate cu AES-256 sau echivalentul gestionat de furnizor.
Secretele și credențialele API ale platformelor conectate sunt stocate criptat și nu sunt niciodată scrise în jurnalele aplicației.
4. Controlul accesului
Accesul la sistemele de producție respectă principiul privilegiului minim și este limitat la personalul care are nevoie de el. Accesul administrativ necesită conturi individuale și autentificare multifactor.
Drepturile de acces sunt revizuite periodic și revocate prompt când un rol se schimbă sau o colaborare încetează. Accesăm datele clientului doar pentru operarea serviciului, rezolvarea unei cereri de asistență sau la instrucțiunea clientului.
5. Jurnalizare și monitorizare
Evenimentele relevante de securitate, acțiunile administrative și activitatea de autentificare sunt jurnalizate și păstrate 12 luni. Jurnalele sunt monitorizate pentru anomalii și folosite la investigarea incidentelor și responsabilizare conform art. 32 GDPR.
6. Dezvoltare sigură și gestionarea vulnerabilităților
Modificările trec prin revizuire între colegi înainte de producție. Dependențele sunt monitorizate pentru vulnerabilități publicate și actualizate în funcție de risc: problemele critice au prioritate, restul urmează ciclul normal de lansare.
Momentan nu avem un program de bug bounty plătit. Raportările cercetătorilor independenți sunt binevenite și tratate conform secțiunii 7.
7. Contact de securitate și raportarea unei vulnerabilități
Raportează o vulnerabilitate sau un incident suspectat la [email protected], cu SECURITY în subiect. Include ce ai găsit, cum se reproduce și impactul estimat.
Confirmăm primirea în 2 zile lucrătoare, oferim o evaluare inițială în 5 zile lucrătoare și ținem la curent raportorul până la închidere.
Dacă testezi cu bună-credință, te rugăm să nu accesezi, modifici sau ștergi date care nu îți aparțin, să nu degradezi serviciul și să nu divulgi public problema înainte să avem o șansă rezonabilă de a o remedia. Nu vom acționa împotriva cercetătorilor care respectă aceste principii.
8. Răspuns la incidente și notificarea încălcărilor
Incidentele suspectate sunt triate, limitate și investigate, iar remedierea este urmărită până la închidere. Consemnăm ce s-a întâmplat, ce date au fost implicate și ce am schimbat ca urmare.
Când acționăm ca persoană împuternicită și aflăm de o încălcare a securității datelor personale, notificăm clientul afectat fără întârziere nejustificată și în 48 de ore, cu informațiile necesare obligațiilor sale conform art. 33. Ca operator, notificăm Garante per la protezione dei dati personali în 72 de ore dacă încălcarea prezintă un risc, și informăm persoanele vizate dacă riscul este ridicat.
9. Gestionarea furnizorilor și sub-împuterniciților
Furnizorii care pot prelucra date personale sunt evaluați înainte de contractare și obligați prin clauze scrise de protecție a datelor. Lista curentă este publicată pe pagina sub-împuterniciților, cu locații și garanții de transfer.
10. Ce ne trebuie din partea ta
Securitatea este comună. Folosește credențiale puternice și unice și activează autentificarea multifactor, ține lista de utilizatori la zi și elimină persoanele care pleacă, acordă integrărilor doar permisiunile necesare și configurează agentul astfel încât să nu execute acțiuni importante fără protecțiile dorite.