Biztonság és adatkezelés
Utoljára frissítve: 2026-08-07
Olyan rendszereket építünk, amelyekre más vállalkozások támaszkodnak, ami azt jelenti, hogy a saját biztonsági felkészültségünk része annak, amit Ön megvásárol. Ez az oldal bemutatja, hogyan védjük az infrastruktúránkat, hogyan kezeljük a látogatók és az ügyfelek adatait, kik a további adatfeldolgozóink, és hogyan érhet el minket, ha sérülékenységet talál.
1. Megközelítésünk
A legszűkebb jogosultság elvére tervezünk, minimalizáljuk a tárolt adatok mennyiségét, és az újszerű megoldások helyett az unalmas, jól ismert kontrollokat részesítjük előnyben. A biztonsági munka a szokásos szállítás része — ugyanazokban a pull requestekben ellenőrizzük, mint minden mást —, nem pedig külön ellenőrzési pont a folyamat végén.
Mi ez az oldal, és mi nem
Ez az általunk működtetett kontrollok pontos leírása. Nem harmadik fél általi tanúsításra vonatkozó állítás. Ahol tanúsítvány nélkül igazodunk egy szabványhoz, azt kifejezetten megmondjuk, ahelyett, hogy meg nem történt auditra utalnánk.
2. Irányítás és elszámoltathatóság
A biztonságért vezetői szinten felelünk, nem pedig arra bízzuk, aki éppen a legközelebb van. Vezetőségünk egy megnevezett tagja felel az információbiztonságért, a jelen nyilatkozat karbantartásáért, valamint a bármely incidensre adott válaszunk koordinálásáért.
Az adatvédelmi és biztonsági kérdések — beleértve a sérülékenységi bejelentéseket is — mind a office@c9group.dev címre érkeznek.
A jelen nyilatkozatot, a további adatfeldolgozók listáját és a hozzáférési nyilvántartásainkat legalább évente, valamint az infrastruktúránk minden lényeges változását követően felülvizsgáljuk.
3. Milyen adatokat tárolunk
A weboldal látogatói
Szokásos kérés-telemetria — IP-cím, felhasználói ügynök, hivatkozó oldal, kért oldalak —, továbbá analitikai és hirdetési azonosítók, ha ezekhez hozzájárult. A részletek, ideértve az egyes célok jogalapját is, az Adatvédelmi szabályzatunkban találhatók.
Leendő ügyfelek
Amit kapcsolatfelvételi űrlapon, foglaláson vagy e-mailben elküld nekünk: jellemzően név, üzleti e-mail-cím, cég és a projekt leírása. Csak a hasznos első beszélgetéshez szükséges minimumot kérjük, és ezen túl nem igénylünk személyes adatot.
Ügyfélmegbízási adatok
A megbízás során tárolhatunk forráskódot, architektúra-dokumentációt, azon rendszerek hozzáférési adatait, amelyeken az Ön kérésére dolgozunk, valamint — ha a munka ezt igényli — az e rendszerekben tárolt adatokat. Erre a kategóriára a megbízási szerződés, személyes adatok érintettsége esetén pedig adatfeldolgozási megállapodás vonatkozik.
Nem kérjük az Ön éles rendszerbeli személyes adatait. Ha egy megbízás anonimizált, álnevesített vagy szintetikus adatokkal is teljesíthető, azt kérjük. Ahol az éles hozzáférés valóban szükséges, ott az időben korlátozott, naplózott, és a feladat végén visszavonásra kerül.
4. Tárhely és adattárolási hely
Ez a weboldal az Amazon Web Services szolgáltatásain fut. Az alkalmazás számítási kapacitása és az eredeti tárolás az eu-central-1 (Frankfurt, Németország) régióban, az Európai Unión belül található. A statikus elemeket az Amazon CloudFront globális peremhálózatán keresztül osztjuk el, amely a nyilvános oldaltartalmat és -elemeket — nem pedig az űrlapbeküldéseket vagy a személyes adatokat — a látogatókhoz közel gyorsítótárazza.
| Réteg | Szolgáltató | Helyszín |
|---|---|---|
| Alkalmazás-számítás és renderelés | AWS Lambda | eu-central-1, Frankfurt, Németország |
| Eredeti tárolás | Amazon S3 | eu-central-1, Frankfurt, Németország |
| Tartalomkézbesítés és TLS-lezárás | Amazon CloudFront | Globális peremhálózat |
| Forráskód | GitHub | Egyesült Államok |
Az ügyfélprojektek infrastruktúráját az ügyfél által megadott régióban hozzuk létre. Ha egy ügyfél kizárólag uniós adattárolási helyet igényel, arra tervezünk, és a megbízási szerződésben írásban is megerősítjük.
5. Titkosítás
- Átvitel közben: A weboldalra irányuló és onnan induló teljes forgalmat HTTPS-en, TLS 1.2 vagy újabb verzióval szolgáljuk ki. A sima HTTP-kéréseket HTTPS-re irányítjuk át.
- Nyugalmi állapotban: Az AWS-környezetünkben tárolt adatokat AWS által kezelt kulcsokkal, nyugalmi állapotban titkosítjuk.
- Belső átvitel: Az infrastruktúra-összetevőink közötti forgalom átvitel közben titkosított.
- Végpontok: Az ügyfélrendszerek és a forráskód eléréséhez használt munkaállomásokon teljes lemeztitkosítás van engedélyezve.
6. Hozzáférés-kezelés
- Legszűkebb jogosultság: A hozzáférést szerepkörönként és megbízásonként adjuk meg, a munkához szükséges mértékre korlátozva, és időszakonként felülvizsgáljuk.
- Többtényezős hitelesítés: Kötelező a felhőszolgáltatói konzoljainknál, a verziókezelésnél és az e-mailnél.
- Nincsenek közös fiókok: Mindenki a saját nevében hitelesíti magát, így a műveletek visszakövethetők.
- Hitelesítő adatok kezelése: A titkokat kezelt titoktárolóban vagy titkosított széfben tartjuk. Soha nem kerülnek verziókezelésbe, nem küldjük őket csevegésen, és nem tároljuk egyszerű szöveges fájlokban.
- Ügyféloldali hozzáférési adatok: Ha hozzáférést ad nekünk a rendszereihez, a közös hitelesítő adatok helyett a szerepkörünkre szabott, névre szóló fiókokat részesítjük előnyben, és kérjük, hogy a megbízás végén vonja vissza azokat. Ha a miénket nem vonta vissza, kérdezzen rá — pontosan megmondjuk, milyen hozzáférésekkel rendelkezünk még.
- Kiléptetés: A hozzáférést visszavonjuk, amikor valaki elhagyja a céget vagy kikerül egy megbízásból.
7. Biztonságos fejlesztés
- Kódellenőrzés: A változtatásokat az összefésülés előtt a szerzőn kívül más is átnézi.
- Verziókezelés: Minden munkát Git-ben követünk nyomon, ami teljes és visszakövethető változástörténetet ad.
- Automatizált tesztelés és CI: A teszt- és lintkészletek minden változtatásnál automatikusan lefutnak; a hibák blokkolják a folyamatot.
- Függőségkezelés: A harmadik féltől származó függőségeket lockfile-okkal rögzítjük, és figyeljük a közzétett sérülékenységeket. Az általunk szállított függőséget érintő biztonsági közleményeket beérkezéskor osztályozzuk.
- Titokkeresés: A tárolókat figyeljük a bekerült hitelesítő adatok szempontjából; minden észlelt adatot visszavonunk és cserélünk, nem pusztán törlünk az előzményekből.
- Infrastruktúra mint kód: A környezeteket verziókövetett konfigurációban és telepítési szkriptekben határozzuk meg, így a változtatások ellenőrizhetők és reprodukálhatók, nem pedig kézzel alkalmazottak.
- Környezetek elkülönítése: A fejlesztési, staging és éles környezetet elkülönítjük, az éles hitelesítő adatokat pedig kizárólag ott tartjuk, ahol az éles rendszer fut.
Mérnökeink MI-támogatású kódolóeszközöket használnak. Minden generált kód ugyanazon az ellenőrzésen, tesztelésen és függőségvizsgálaton megy keresztül, mint a kézzel írt kód, és nem illesztünk be ügyfél-hitelesítő adatokat vagy bizalmas ügyféladatokat harmadik felek MI-eszközeibe.
8. Sérülékenység- és javításkezelés
Figyeljük az általunk üzemeltetett platformokra és függőségekre vonatkozó biztonsági közleményeket. Javítási célértékeink attól a ponttól számítva, hogy a javítás elérhetővé válik számunkra:
| Súlyosság | Célzott javítási határidő |
|---|---|
| Kritikus — aktívan kihasznált vagy triviálisan kihasználható, súlyos hatással | 24 órán belül |
| Magas | 7 napon belül |
| Közepes | 30 napon belül |
| Alacsony | A következő tervezett karbantartás |
Ha még nincs elérhető javítás, kompenzáló kontrollt alkalmazunk — az érintett funkció letiltását, a hálózati hozzáférés korlátozását vagy észlelés bevezetését —, és rögzítjük a döntést. Az ügyfél nevében üzemeltetett rendszerekre vonatkozó javítási vállalásokat a vonatkozó szolgáltatási szerződés rögzíti, és azok szigorúbbak lehetnek a fenti célértékeknél.
9. Naplózás és felügyelet
Az alkalmazás- és infrastruktúranaplókat központilag gyűjtjük a felhőkörnyezetünkben, meghatározott ideig őrizzük, és hiba vagy feltételezett incidens kivizsgálásakor tekintjük át. A felhőfiókjainkban végzett adminisztratív műveleteket audit nyomvonal rögzíti.
Tudatosan tartjuk a naplókat mentesen a szükségtelen személyes adatoktól, és nem naplózunk hitelesítő adatokat vagy űrlaptartalmat tartalmazó kéréstörzseket.
10. Biztonsági mentések és üzletmenet-folytonosság
Ez a weboldal állapotmentes és forrásból újraépíthető: a telepíthető artefaktum verziókövetett kódból készül, így a helyreállítás újratelepítést jelent, nem visszaállítást. A forráskódot Git-ben tároljuk, elosztott másolatokkal.
Az általunk üzemeltetett ügyfélrendszerek esetében a mentések gyakoriságát, megőrzését, a helyreállítási pont célkitűzését és a helyreállítási idő célkitűzését megbízásonként határozzuk meg, és a visszaállításokat teszteljük, nem pedig feltételezzük, hogy működnek.
11. Munka az ügyfél adataival
- Adatfeldolgozási megállapodás: Ha az Ön nevében kezelünk személyes adatokat, adatfeldolgozóként járunk el a GDPR 28. cikkének megfelelő írásbeli adatfeldolgozási megállapodás alapján. Szabványos megállapodásunkat kérésre rendelkezésre bocsátjuk, és az Önét is át tudjuk nézni.
- Titoktartás: Kérésre kölcsönös titoktartási megállapodást írunk alá, akár már az első felmérő beszélgetés előtt is.
- Utasításhoz kötött adatkezelés: Az ügyfelek személyes adatait kizárólag dokumentált utasítás alapján kezeljük, és soha nem saját célra.
- Értesítés további adatfeldolgozóról: Értesítjük Önt, mielőtt olyan további adatfeldolgozót vonnánk be, amely az Ön személyes adatait kezelné, és lehetőséget adunk a kifogásolásra.
- Visszaadás és törlés: A megbízás végén kérésre visszaadjuk vagy töröljük az ügyféladatokat, és a megtörténtét írásban visszaigazoljuk.
- Közreműködés: Segítünk az érintetti kérelmek, a biztonsági kérdőívek és az általunk épített vagy üzemeltetett rendszerekkel kapcsolatos hatósági megkeresések megválaszolásában.
12. Munkatársak
- Mindenkit, aki ügyfélmegbízásokon dolgozik — legyen munkavállaló vagy alvállalkozó —, írásbeli titoktartási kötelezettség köt, amely a megbízása megszűnését követően is fennmarad.
- Az alvállalkozókat a sajátjainknál nem kevésbé szigorú biztonsági és titoktartási kötelezettségek kötik, és a munkájukért Ön felé mi maradunk felelősek.
- Az ügyfélkörnyezethez való hozzáférést kizárólag az azon dolgozó személyek kapják meg, és az megszűnik, amikor kikerülnek a megbízásból.
- Csapatunk elosztott helyszíneken dolgozik; az ügyfélrendszerekhez való távoli hozzáférésre ugyanazok a hitelesítési és legszűkebb jogosultsági szabályok vonatkoznak, mint az irodai hozzáférésre.
13. További adatfeldolgozók és harmadik felek szolgáltatásai
Az alábbi harmadik felek kezelhetnek adatokat a weboldallal összefüggésben. Az analitikai és hirdetési szolgáltatások kizárólag az Ön hozzájárulása után töltődnek be a sütisávon keresztül; a többi az oldal működtetéséhez vagy az Önnek adott válaszhoz szükséges.
| Szolgáltató | Cél | Kezelt adatok | Hozzájárulás szükséges |
|---|---|---|---|
| Amazon Web Services | Tárhely, tartalomkézbesítés, TLS | Kérés-telemetria, IP-cím | Nem — szükséges |
| Cloudflare | Országlekérdezés a nyelv kiválasztásához az első látogatáskor | IP-cím (általunk nem tárolt) | Nem — szükséges |
| E-mail-kézbesítési szolgáltató (SMTP) | A kapcsolatfelvételi űrlapok beküldéseinek és a válaszainknak a kézbesítése | Név, e-mail-cím, üzenet tartalma | Nem — szükséges |
| Calendly | Megbeszélés-egyeztetés a foglalási oldalunkon | Név, e-mail-cím, a megbeszélés adatai | Nem — Ön dönt a használatáról |
| WhatsApp (Meta) | Opcionális üzenetküldő csatorna | Telefonszám, üzenet tartalma | Nem — Ön dönt a használatáról |
| Google (Analytics, Tag, Ads) | Forgalommérés és hirdetési teljesítmény | Használati adatok, eszközadatok, hirdetési azonosítók | Igen |
| LinkedIn (Insight Tag) | Hirdetési teljesítmény mérése | Használati adatok, hirdetési azonosítók | Igen |
| GitHub | Forráskód tárolása | A tároló tartalma; látogatói adatok nélkül | Nem alkalmazandó |
Google Consent Mode-ot alkalmazunk, így a Google címkéi megtagadott állapotban töltődnek be, és az Ön hozzájárulásáig nem íródik analitikai vagy hirdetési tárolás. A hozzájárulás sütisávon keresztüli visszavonása törli a helyileg tárolt hirdetési azonosítókat.
Az egyes ügyfélmegbízásoknál igénybe vett további adatfeldolgozókat az adott megbízás adatfeldolgozási megállapodása sorolja fel, nem ez az oldal.
14. Nemzetközi adattovábbítás
A weboldal tárhelye az adatokat az EU-ban tartja. A fenti szolgáltatók némelyike az Európai Gazdasági Térségen kívül, elsősorban az Egyesült Államokban letelepedett, ami azt jelenti, hogy bizonyos adatok oda továbbíthatók.
Ezen adattovábbításoknál az Európai Bizottság általános szerződési feltételeire, a szolgáltató EU–USA adatvédelmi keretrendszer szerinti tanúsítására — ahol ez alkalmazandó —, valamint az ezen az oldalon leírt kiegészítő intézkedésekre támaszkodunk, elsősorban az átvitel közbeni titkosításra és az adattakarékosságra. Az egyes szolgáltatókra vonatkozó adattovábbítási mechanizmus kérésre elérhető.
15. Incidenskezelés
Ha az általunk tárolt adatokat érintő biztonsági incidenst azonosítunk, elhatároljuk azt, felmérjük a kiterjedését, megszüntetjük az okát, és értesítjük az érintetteket.
Értesítési vállalásaink
Ha ügyfél adatfeldolgozójaként járunk el, az adatvédelmi incidensről való tudomásszerzéstől számított indokolatlan késedelem nélkül, 24 órán belül értesítjük az adott ügyfelet, hogy teljesíteni tudja a saját 72 órás jogszabályi határidejét. Ha adatkezelőként járunk el, bejelentésköteles incidens esetén 72 órán belül értesítjük az illetékes felügyeleti hatóságot, és indokolatlan késedelem nélkül tájékoztatjuk az érintett személyeket, ha a rájuk vonatkozó kockázat magas.
Minden jelentős incidenst követően felelősségre vonástól mentes utólagos incidensértékelést végzünk, rögzítjük a kiváltó okot és a korrekciós intézkedéseket, és megosztjuk a megállapításokat az érintett ügyfelekkel.
16. Felelős közzététel
Ha úgy véli, hogy biztonsági sérülékenységet talált ezen a weboldalon vagy bármely általunk üzemeltetett rendszerben, szeretnénk hallani Önről.
Sérülékenység bejelentése
E-mail: office@c9group.dev
Kérjük, adja meg a következőket: Az érintett URL-t vagy rendszert, a reprodukálás lépéseit, és azt a hatást, amelyet Ön szerint kifejt. A proof of concept segít, de nem kötelező.
Vállalásunk Ön felé
Minden bejelentést egy munkanapon belül visszaigazolunk, öt munkanapon belül kezdeti értékelést adunk, és a megoldásig folyamatosan tájékoztatjuk. Ha szeretné, nyilvánosan is elismerjük a közreműködését, és soha nem indítunk jogi eljárást olyan kutató ellen, aki jóhiszeműen, az alábbi irányelvek szerint tesz bejelentést.
Cserébe azt kérjük, hogy Ön:
- Adjon nekünk észszerű időt a hiba javítására, mielőtt nyilvánosságra hozná
- Kerülje az Önhöz nem tartozó adatok elérését, módosítását vagy törlését, és álljon meg azon a ponton, ahol a sérülékenységet bemutatta
- Ne végezzen szolgáltatásmegtagadási teszteket, ne küldjön kéretlen levelet, és ne alkalmazzon pszichológiai manipulációt vagy fizikai támadást a munkatársaink vagy irodáink ellen
- Ne használjon olyan automatizált szkennereket, amelyek rontják a szolgáltatás minőségét más felhasználók számára
Jelenleg nem működtetünk fizetett hibavadász programot. Minden beérkező bejelentést elolvasunk, és köszönetet mondunk érte.
17. Szabványok, amelyekhez igazodunk
Gyakorlatunkat úgy alakítottuk ki, hogy igazodjon a következő keretrendszerekhez. Jelenleg egyik szerint sem vagyunk tanúsítva, és ha ez megváltozik, itt feltüntetjük a tanúsító szervezetet és a tanúsítvány dátumát.
- GDPR ((EU) 2016/679 rendelet): Beépített és alapértelmezett adatvédelem, a 28. cikk szerinti adatfeldolgozói kötelezettségek és az adatvédelmi incidensek bejelentése.
- ISO/IEC 27001: Referenciamodellként használjuk a hozzáférés-kezelési, vagyonkezelési és incidenskezelési gyakorlatunkhoz.
- OWASP Top 10 és OWASP ASVS: Referencia az alkalmazásbiztonsági ellenőrzéshez.
- CIS Benchmarks: Referencia a felhő- és operációsrendszer-alapkonfigurációhoz.
- NIS2 ((EU) 2022/2555 irányelv): Hivatkozási alap a hatálya alá tartozó ügyfeleknek végzett fejlesztéseknél, akiknek az ellátásilánc-kötelezettségei ránk is kiterjednek.
18. Kérésre elérhető dokumentáció
A beszerzési és biztonsági csapatok a következőket kérhetik a office@c9group.dev címen:
- Szabványos adatfeldolgozási megállapodásunk
- Kölcsönös titoktartási megállapodás
- Egy adott megbízás további adatfeldolgozóinak listája és adattovábbítási mechanizmusa
- Az Ön biztonsági kérdőívére vagy beszállítói értékelésére adott kitöltött válaszok
- Egy adott projektre alkalmazott kontrollok írásbeli leírása
Válaszadási vállalás
A biztonsági és beszerzési megkereséseket egy munkanapon belül visszaigazoljuk, és a kitöltött kérdőíveket öt munkanapon belül visszaküldjük, vagy dátumot egyeztetünk Önnel, ha a kérdőív szokatlanul hosszú.
19. Kapcsolat
C9 Group
E-mail: office@c9group.dev
Telefon: +386 71 809 267
Irodák: Neubergerjeva 15, Ljubljana, Szlovénia · Jaše Ignjatovića 7, Novi Sad, Szerbia
Lásd még az Adatvédelmi szabályzatunkat, az Általános Szerződési Feltételeinket és az Akadálymentességi nyilatkozatunkat.
20. Nyelv
Irányadó változat
A jelen nyilatkozat több nyelven jelenik meg. Az angol nyelvű változat az irányadó szöveg. Eltérés esetén az angol nyelvű változat az irányadó.