Bezpieczeństwo
Bezpieczeństwo Twoich danych jest naszym najwyższym priorytetem. Wdrażamy standardowe w branży środki bezpieczeństwa, aby chronić Twoją firmę i dane Twoich klientów. Nasza aplikacja i baza danych są hostowane w Niemczech (UE) na infrastrukturze Hetzner; kilku podprocesorów, takich jak asystent AI i przetwarzanie płatności, działa poza EOG i jest wymienionych w naszym rejestrze podprocesorów.
Ochrona danych
Szyfrowanie w spoczynku
AES-256-GCMNotatki z sesji, rekordy wyników klientów, dane uwierzytelniające integracji, tokeny płatnicze i sekrety uwierzytelniania dwuskładnikowego są szyfrowane algorytmem AES-256-GCM na poziomie aplikacji, zanim trafią do bazy danych. Dane kontaktowe klientów, takie jak imię i nazwisko, główny adres e-mail i główny numer telefonu, są przechowywane bez szyfrowania, aby wyszukiwanie i dopasowywanie wiadomości działały.
Szyfrowanie w transmisji
TLS 1.3Wszystkie dane przesyłane między Twoją przeglądarką a naszymi serwerami są szyfrowane przy użyciu TLS 1.3 z nowoczesnymi zestawami szyfrów.
Logowanie i hasła
OAuth 2.0 · bcryptMożesz zalogować się przez Google, Facebook lub Apple za pomocą OAuth 2.0 albo adresem e-mail i hasłem. Hasło nigdy nie jest przechowywane w postaci, w jakiej zostało wpisane — wyłącznie jako skrót bcrypt, którego nie da się odwrócić z powrotem do hasła.
Bezpieczeństwo tokenów JWT
RotacjaTokeny dostępu wygasają po 1 godzinie. Tokeny odświeżania są rotowane przy każdym użyciu i mogą być natychmiast unieważnione.
Bezpieczeństwo infrastruktury
Hetzner ISO 27001Hostowane w Hetznerze w Niemczech. Centra danych Hetzner posiadają certyfikat ISO 27001 i zapewniają fizyczne bezpieczeństwo klasy enterprise oraz ochronę DDoS na brzegu sieci.
Kopie zapasowe bazy danych
Kopie zapasowePostgreSQL jest kopiowany co noc, a dodatkowo przed każdym wdrożeniem produkcyjnym i każdą migracją. Kopie są szyfrowane algorytmem AES-256 — na serwerze i w zewnętrznej pamięci obiektowej — i przechowywane 30 dni lokalnie oraz 90 dni poza serwerem. Co tydzień automatyczny test pobiera kopię zewnętrzną, odszyfrowuje ją i odtwarza w tymczasowej bazie danych, dzięki czemu odtwarzalność jest udowodniona, a nie zakładana.
Praktyki bezpieczeństwa
Monitorowanie błędów
Błędy aplikacji oraz nieudane próby uwierzytelnienia są rejestrowane i monitorowane za pomocą Sentry, aby wcześnie wykrywać anomalie.
Regularne aktualizacje
Zależności i systemy są regularnie aktualizowane, aby eliminować luki w zabezpieczeniach i utrzymywać dobre praktyki.
Kontrola dostępu
Izolacja danych na użytkownika oraz kontrola dostępu oparta na rolach (RBAC) gwarantują, że członkowie zespołu mają dostęp wyłącznie do danych niezbędnych do ich roli.
Wewnętrzny przegląd kodu
Zmiany w kodzie przechodzą wewnętrzny przegląd bezpieczeństwa, a automatyczna analiza statyczna (Bandit) oraz skanowanie zależności Pythona pod kątem podatności działają jako bramka przy każdym wypchnięciu zmian.
Zgodność i ochrona danych
Ukierunkowane na RODO
- Umowy przetwarzania danych
- Prawo do dostępu i usunięcia
- Przenoszalność danych
- Powiadomienie o naruszeniu
Zakres PCI DSS (przez iyzico)
- Bezpieczne przetwarzanie płatności przez iyzico
- Brak przechowywania danych kart
- Tokenizowane transakcje
- Ochrona przed oszustwami
Reakcja na incydenty
Nasze zobowiązanie
W mało prawdopodobnym przypadku incydentu bezpieczeństwa wpływającego na Twoje dane, zobowiązujemy się do:
- Powiadamiania dotkniętych użytkowników w ciągu 72 godzin od wykrycia
- Dostarczania jasnych informacji o tym, jakie dane zostały dotknięte
- Podejmowania natychmiastowych kroków w celu powstrzymania i naprawienia incydentu
- Przeprowadzania dokładnych przeglądów po incydencie
Zgłoś lukę w zabezpieczeniach
Doceniamy odpowiedzialne ujawnianie. Jeśli odkryjesz lukę w zabezpieczeniach, zgłoś ją nam pod adresem contact@clientflow.center
Potwierdzimy otrzymanie w ciągu 24 godzin i będziemy współpracować z Tobą, aby zrozumieć i szybko rozwiązać problem.