Polityka Bezpieczeństwa
Ostatnia aktualizacja: 9 kwietnia 2024
Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne wdrożone przez xewikey w celu ochrony danych użytkowników, integralności platformy oraz ciągłości świadczonych usług edukacyjnych. Korzystając z naszej platformy, użytkownik przyjmuje do wiadomości zasady opisane w niniejszym dokumencie.
1. Zakres stosowania
Niniejsza polityka ma zastosowanie do wszystkich systemów, aplikacji, infrastruktury oraz procesów operacyjnych wchodzących w skład platformy xewikey dostępnej pod adresem xewikey.com. Obejmuje ona dane przetwarzane w związku z rejestracją kont, korzystaniem z kursów, dokonywaniem płatności oraz wszelką inną aktywnością użytkowników na platformie.
2. Bezpieczeństwo infrastruktury
2.1. Hosting i środowisko serwerowe
Platforma działa na infrastrukturze serwerowej spełniającej aktualne standardy branżowe w zakresie dostępności i ochrony danych. Środowisko produkcyjne jest logicznie oddzielone od środowisk testowych i deweloperskich. Dostęp do serwerów produkcyjnych jest ograniczony wyłącznie do upoważnionego personelu technicznego.
2.2. Szyfrowanie transmisji danych
Cała komunikacja pomiędzy urządzeniami użytkowników a serwerami platformy odbywa się z wykorzystaniem protokołu TLS (Transport Layer Security) w wersji 1.2 lub wyższej. Certyfikaty SSL są regularnie odnawiane i monitorowane pod kątem ważności. Połączenia nieszyfrowane są automatycznie przekierowywane na protokół HTTPS.
2.3. Przechowywanie danych
Dane użytkowników przechowywane są na serwerach wyposażonych w systemy redundancji i automatycznego tworzenia kopii zapasowych. Kopie zapasowe są wykonywane regularnie i przechowywane w sposób zapewniający możliwość odtworzenia danych w przypadku awarii. Nośniki danych wycofywane z użytku są bezpiecznie niszczone zgodnie z obowiązującymi procedurami.
3. Ochrona kont użytkowników
3.1. Uwierzytelnianie
Dostęp do kont użytkowników chroniony jest hasłem. Platforma wymaga stosowania haseł spełniających minimalne wymagania złożoności. Hasła są przechowywane wyłącznie w postaci zaszyfrowanej z wykorzystaniem jednokierunkowych funkcji skrótu. Platforma nie przechowuje haseł w postaci jawnej.
3.2. Ochrona przed nieautoryzowanym dostępem
Systemy platformy monitorują próby logowania i mogą tymczasowo blokować dostęp do konta w przypadku wykrycia nadmiernej liczby nieudanych prób uwierzytelnienia. Użytkownicy są informowani o podejrzanej aktywności na ich kontach za pośrednictwem zarejestrowanego adresu e-mail.
3.3. Zarządzanie sesjami
Sesje użytkowników są zabezpieczone tokenami o ograniczonym czasie ważności. Nieaktywne sesje są automatycznie wygaszane po upływie określonego okresu bezczynności. Użytkownik ma możliwość ręcznego zakończenia sesji na wszystkich urządzeniach.
4. Bezpieczeństwo płatności
Transakcje płatnicze realizowane za pośrednictwem platformy są obsługiwane przez certyfikowanych dostawców usług płatniczych spełniających wymagania standardu PCI DSS. xewikey nie przechowuje pełnych danych kart płatniczych na własnych serwerach. Dane finansowe użytkowników są szyfrowane i przetwarzane zgodnie z obowiązującymi standardami bezpieczeństwa branży płatniczej.
5. Kontrola dostępu
5.1. Dostęp wewnętrzny
Dostęp pracowników i współpracowników do systemów i danych platformy jest przyznawany zgodnie z zasadą minimalnych uprawnień niezbędnych do wykonywania powierzonych zadań. Każda osoba posiadająca dostęp do systemów jest jednoznacznie identyfikowana i uwierzytelniana. Uprawnienia są regularnie weryfikowane i aktualizowane.
5.2. Dostęp podmiotów zewnętrznych
Zewnętrzni dostawcy usług i partnerzy techniczni uzyskują dostęp do systemów xewikey wyłącznie w zakresie niezbędnym do realizacji powierzonych zadań. Dostęp ten jest udzielany na podstawie umów zawierających odpowiednie klauzule dotyczące bezpieczeństwa i poufności danych.
6. Monitorowanie i wykrywanie zagrożeń
Systemy platformy są objęte ciągłym monitorowaniem w zakresie dostępności, wydajności oraz bezpieczeństwa. Logi systemowe są rejestrowane i przechowywane przez okres umożliwiający analizę incydentów bezpieczeństwa. Wdrożone są mechanizmy automatycznego wykrywania anomalii i potencjalnych zagrożeń. Zespół techniczny reaguje na alerty bezpieczeństwa zgodnie z ustalonymi procedurami.
7. Zarządzanie podatnościami
7.1. Aktualizacje i łatki bezpieczeństwa
Oprogramowanie systemowe, biblioteki i komponenty wykorzystywane przez platformę są regularnie aktualizowane w celu eliminacji znanych podatności bezpieczeństwa. Krytyczne aktualizacje bezpieczeństwa są wdrażane niezwłocznie po ich udostępnieniu przez producentów.
7.2. Testy bezpieczeństwa
Platforma podlega regularnym przeglądom bezpieczeństwa obejmującym analizę kodu, testy penetracyjne oraz ocenę konfiguracji systemów. Wyniki testów są dokumentowane, a zidentyfikowane podatności są usuwane zgodnie z priorytetem wynikającym z oceny ryzyka.
8. Reagowanie na incydenty bezpieczeństwa
xewikey dysponuje udokumentowanymi procedurami reagowania na incydenty bezpieczeństwa. W przypadku stwierdzenia naruszenia bezpieczeństwa danych platforma podejmuje niezwłoczne działania ograniczające skutki incydentu, przeprowadza analizę przyczyn oraz wdraża środki zapobiegające ponownemu wystąpieniu podobnych zdarzeń. Użytkownicy, których dane mogły zostać naruszone, są informowani zgodnie z obowiązującymi przepisami prawa.
W celu zgłoszenia podejrzewanego incydentu bezpieczeństwa należy skontaktować się z nami pod adresem: [email protected]
9. Ciągłość działania i odtwarzanie po awarii
Platforma posiada wdrożone procedury zapewnienia ciągłości działania w przypadku awarii technicznej lub innego zdarzenia zakłócającego świadczenie usług. Regularne testy odtwarzania danych z kopii zapasowych potwierdzają skuteczność mechanizmów awaryjnych. Cele dotyczące czasu odtwarzania i punktu odtwarzania są zdefiniowane i weryfikowane.
10. Bezpieczeństwo fizyczne
Infrastruktura serwerowa platformy zlokalizowana jest w obiektach wyposażonych w odpowiednie zabezpieczenia fizyczne, obejmujące kontrolę dostępu, monitoring oraz systemy ochrony przed zagrożeniami środowiskowymi takimi jak pożar, zalanie czy przerwy w dostawie energii elektrycznej. Dostęp fizyczny do serwerów jest ograniczony wyłącznie do upoważnionego personelu.
11. Szkolenia i świadomość bezpieczeństwa
Osoby zaangażowane w obsługę i rozwój platformy są regularnie szkolone w zakresie bezpieczeństwa informacji, ochrony danych osobowych oraz rozpoznawania zagrożeń takich jak phishing czy inżynieria społeczna. Budowanie kultury bezpieczeństwa stanowi integralny element działalności operacyjnej xewikey.
12. Odpowiedzialność użytkownika
Użytkownik ponosi odpowiedzialność za bezpieczne korzystanie z własnego konta, w szczególności za zachowanie poufności danych uwierzytelniających, korzystanie z aktualnego oprogramowania na urządzeniach końcowych oraz niezwłoczne zgłaszanie podejrzanej aktywności na koncie. xewikey nie ponosi odpowiedzialności za naruszenia bezpieczeństwa wynikające z zaniedbań po stronie użytkownika.
13. Pliki cookie i technologie śledzące
Platforma wykorzystuje pliki cookie i podobne technologie w celu zapewnienia prawidłowego funkcjonowania usług, uwierzytelniania użytkowników oraz analizy sposobu korzystania z platformy. Szczegółowe informacje dotyczące stosowanych plików cookie zawarte są w odrębnej Polityce Prywatności dostępnej na platformie.
14. Zmiany w Polityce Bezpieczeństwa
xewikey zastrzega sobie prawo do wprowadzania zmian w niniejszej Polityce Bezpieczeństwa w celu odzwierciedlenia zmian technicznych, organizacyjnych lub prawnych. O istotnych zmianach użytkownicy będą informowani za pośrednictwem platformy lub na zarejestrowany adres e-mail. Dalsze korzystanie z platformy po wejściu w życie zmian oznacza ich akceptację.
15. Kontakt
Wszelkie pytania dotyczące niniejszej Polityki Bezpieczeństwa, zgłoszenia podatności lub incydentów bezpieczeństwa prosimy kierować do nas: