Polityka Bezpieczeństwa

Ostatnia aktualizacja: 3 lipca 2025

Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne stosowane przez dakexii w celu ochrony danych, systemów i infrastruktury udostępnianych w ramach świadczonych usług. Dokument jest skierowany do użytkowników korzystających z platformy dostępnej pod adresem dakexii.pro.


1. Zakres stosowania

Polityka obejmuje wszystkie systemy, aplikacje, dane i procesy wchodzące w skład infrastruktury usługowej dakexii. Dotyczy zarówno danych przetwarzanych przez platformę, jak i mechanizmów dostępu stosowanych przez użytkowników końcowych oraz personel techniczny.


2. Zasady ogólne

Bezpieczeństwo informacji jest integralnym elementem świadczonych usług. Działania w tym obszarze opierają się na trzech podstawowych zasadach:

Poufność - dostęp do danych jest ograniczony wyłącznie do uprawnionych podmiotów i realizowany zgodnie z zasadą minimalnych uprawnień.

Integralność - dane są chronione przed nieautoryzowaną modyfikacją, a wszelkie zmiany są rejestrowane i możliwe do zweryfikowania.

Dostępność - systemy są projektowane i utrzymywane w sposób zapewniający ciągłość świadczenia usług i minimalizujący ryzyko przestojów.


3. Bezpieczeństwo infrastruktury

3.1. Środowisko serwerowe

Usługi są hostowane w centrach danych spełniających uznane standardy branżowe w zakresie bezpieczeństwa fizycznego i logicznego. Dostęp fizyczny do serwerów jest ograniczony i monitorowany przez całą dobę.

3.2. Separacja środowisk

Środowiska produkcyjne, testowe i deweloperskie są od siebie odseparowane. Dane rzeczywistych użytkowników nie są wykorzystywane w środowiskach nieprodukcyjnych bez uprzedniej anonimizacji.

3.3. Zarządzanie siecią

Ruch sieciowy jest kontrolowany za pomocą zapór sieciowych i systemów wykrywania intruzów. Stosowane są mechanizmy filtrowania ruchu oraz segmentacja sieci wewnętrznej w celu ograniczenia potencjalnych wektorów ataku.


4. Szyfrowanie danych

4.1. Dane w transmisji

Wszelka komunikacja między użytkownikiem a platformą odbywa się z wykorzystaniem protokołu TLS. Certyfikaty są regularnie odnawiane, a konfiguracja protokołów szyfrowania jest aktualizowana zgodnie z bieżącymi zaleceniami branżowymi.

4.2. Dane w spoczynku

Dane przechowywane w bazach danych oraz kopiach zapasowych są szyfrowane. Klucze szyfrujące są zarządzane w sposób zapewniający ich ochronę przed nieautoryzowanym dostępem.


5. Kontrola dostępu

5.1. Uwierzytelnianie użytkowników

Dostęp do kont użytkowników wymaga uwierzytelnienia. Platforma obsługuje mechanizmy silnego uwierzytelniania, w tym uwierzytelnianie wieloskładnikowe, które jest zalecane dla wszystkich kont.

5.2. Zarządzanie uprawnieniami

Uprawnienia dostępu są przyznawane zgodnie z zasadą najmniejszych niezbędnych uprawnień. Prawa dostępu są przeglądane i weryfikowane w regularnych odstępach czasu. Konta nieaktywne są dezaktywowane zgodnie z obowiązującymi procedurami.

5.3. Dostęp administracyjny

Dostęp do systemów wewnętrznych przez personel techniczny jest realizowany przy użyciu bezpiecznych kanałów komunikacji, wymaga dodatkowego uwierzytelnienia i jest w całości rejestrowany w dziennikach systemowych.


6. Zarządzanie podatnościami

6.1. Aktualizacje i łatki

Oprogramowanie systemowe, biblioteki i zależności są regularnie aktualizowane. Krytyczne poprawki bezpieczeństwa są wdrażane niezwłocznie po ich udostępnieniu przez producentów.

6.2. Testy bezpieczeństwa

Infrastruktura i aplikacje podlegają periodycznym przeglądom bezpieczeństwa. W przypadku wykrycia podatności są one klasyfikowane według stopnia ryzyka i usuwane zgodnie z ustalonymi priorytetami.

6.3. Skanowanie kodu

Procesy wytwarzania oprogramowania obejmują automatyczne sprawdzanie kodu pod kątem znanych podatności. Nowe wersje oprogramowania przechodzą przegląd bezpieczeństwa przed wdrożeniem produkcyjnym.


7. Monitorowanie i rejestrowanie zdarzeń

Systemy produkcyjne są objęte ciągłym monitorowaniem. Zdarzenia systemowe, próby uwierzytelnienia oraz operacje na danych są rejestrowane w dziennikach zdarzeń. Logi są przechowywane przez określony czas i chronione przed nieautoryzowaną modyfikacją.

Anomalie i zdarzenia potencjalnie wskazujące na naruszenie bezpieczeństwa są wykrywane automatycznie i eskalowane do właściwych zespołów w celu analizy i reakcji.


8. Kopie zapasowe i ciągłość działania

8.1. Kopie zapasowe

Dane są regularnie archiwizowane. Kopie zapasowe są przechowywane w sposób zapewniający ich dostępność w przypadku awarii systemu. Procedury przywracania danych są testowane w regularnych odstępach czasu.

8.2. Odporność na awarie

Infrastruktura jest projektowana z uwzględnieniem redundancji kluczowych komponentów. Plany ciągłości działania i odtwarzania po awarii są opracowane i weryfikowane.


9. Reagowanie na incydenty bezpieczeństwa

Obowiązuje udokumentowana procedura reagowania na incydenty bezpieczeństwa. W przypadku wykrycia naruszenia lub podejrzenia nieautoryzowanego dostępu do danych podejmowane są następujące działania:

Incydent jest identyfikowany, klasyfikowany i izolowany. Przeprowadzana jest analiza przyczyn i zakresu zdarzenia. Wdrażane są działania naprawcze eliminujące źródło problemu. Użytkownicy, których dane mogły zostać naruszone, są informowani zgodnie z obowiązującymi wymogami prawnymi i niniejszą polityką.

Zgłoszenia dotyczące potencjalnych incydentów bezpieczeństwa można kierować na adres: [email protected]


10. Bezpieczeństwo danych użytkowników

10.1. Izolacja danych

Dane poszczególnych klientów są logicznie odseparowane. Mechanizmy platformy uniemożliwiają dostęp jednego użytkownika do danych innego użytkownika.

10.2. Retencja i usuwanie danych

Dane są przechowywane przez okres niezbędny do świadczenia usług lub wymagany przepisami prawa. Po zakończeniu współpracy dane użytkownika są usuwane lub anonimizowane zgodnie z obowiązującą Polityką Prywatności.


11. Dostawcy zewnętrzni

W przypadku korzystania z usług zewnętrznych dostawców infrastruktury lub oprogramowania, wybór partnerów uwzględnia ich standardy bezpieczeństwa. Umowy z dostawcami zawierają postanowienia dotyczące ochrony danych i odpowiedzialności za bezpieczeństwo powierzonych zasobów.


12. Szkolenia i świadomość bezpieczeństwa

Personel zaangażowany w świadczenie usług jest zapoznawany z zasadami bezpieczeństwa informacji. Wiedza z zakresu bezpieczeństwa jest regularnie aktualizowana, a pracownicy są informowani o aktualnych zagrożeniach i dobrych praktykach.


13. Zmiany w polityce

Niniejsza polityka może być aktualizowana w związku ze zmianami technologicznymi, prawnymi lub organizacyjnymi. O istotnych zmianach użytkownicy będą informowani za pośrednictwem platformy lub drogą elektroniczną. Data ostatniej aktualizacji jest zawsze widoczna na początku dokumentu.


14. Kontakt

W sprawach dotyczących bezpieczeństwa, zgłaszania podatności lub pytań związanych z niniejszą polityką prosimy o kontakt:

Forma kontaktu Dane
Adres e-mail [email protected]
Telefon +48 500 800 356
Adres korespondencyjny Plebiscytowa 1, 44-100 Gliwice, Polska