Ugrás a tartalomra

Biztonság és adatkezelés

Utoljára frissítve: 2026-08-07

Olyan rendszereket építünk, amelyekre más vállalkozások támaszkodnak, ami azt jelenti, hogy a saját biztonsági felkészültségünk része annak, amit Ön megvásárol. Ez az oldal bemutatja, hogyan védjük az infrastruktúránkat, hogyan kezeljük a látogatók és az ügyfelek adatait, kik a további adatfeldolgozóink, és hogyan érhet el minket, ha sérülékenységet talál.

1. Megközelítésünk

A legszűkebb jogosultság elvére tervezünk, minimalizáljuk a tárolt adatok mennyiségét, és az újszerű megoldások helyett az unalmas, jól ismert kontrollokat részesítjük előnyben. A biztonsági munka a szokásos szállítás része — ugyanazokban a pull requestekben ellenőrizzük, mint minden mást —, nem pedig külön ellenőrzési pont a folyamat végén.

Mi ez az oldal, és mi nem

Ez az általunk működtetett kontrollok pontos leírása. Nem harmadik fél általi tanúsításra vonatkozó állítás. Ahol tanúsítvány nélkül igazodunk egy szabványhoz, azt kifejezetten megmondjuk, ahelyett, hogy meg nem történt auditra utalnánk.

2. Irányítás és elszámoltathatóság

A biztonságért vezetői szinten felelünk, nem pedig arra bízzuk, aki éppen a legközelebb van. Vezetőségünk egy megnevezett tagja felel az információbiztonságért, a jelen nyilatkozat karbantartásáért, valamint a bármely incidensre adott válaszunk koordinálásáért.

Az adatvédelmi és biztonsági kérdések — beleértve a sérülékenységi bejelentéseket is — mind a office@c9group.dev címre érkeznek.

A jelen nyilatkozatot, a további adatfeldolgozók listáját és a hozzáférési nyilvántartásainkat legalább évente, valamint az infrastruktúránk minden lényeges változását követően felülvizsgáljuk.

3. Milyen adatokat tárolunk

A weboldal látogatói

Szokásos kérés-telemetria — IP-cím, felhasználói ügynök, hivatkozó oldal, kért oldalak —, továbbá analitikai és hirdetési azonosítók, ha ezekhez hozzájárult. A részletek, ideértve az egyes célok jogalapját is, az Adatvédelmi szabályzatunkban találhatók.

Leendő ügyfelek

Amit kapcsolatfelvételi űrlapon, foglaláson vagy e-mailben elküld nekünk: jellemzően név, üzleti e-mail-cím, cég és a projekt leírása. Csak a hasznos első beszélgetéshez szükséges minimumot kérjük, és ezen túl nem igénylünk személyes adatot.

Ügyfélmegbízási adatok

A megbízás során tárolhatunk forráskódot, architektúra-dokumentációt, azon rendszerek hozzáférési adatait, amelyeken az Ön kérésére dolgozunk, valamint — ha a munka ezt igényli — az e rendszerekben tárolt adatokat. Erre a kategóriára a megbízási szerződés, személyes adatok érintettsége esetén pedig adatfeldolgozási megállapodás vonatkozik.

Nem kérjük az Ön éles rendszerbeli személyes adatait. Ha egy megbízás anonimizált, álnevesített vagy szintetikus adatokkal is teljesíthető, azt kérjük. Ahol az éles hozzáférés valóban szükséges, ott az időben korlátozott, naplózott, és a feladat végén visszavonásra kerül.

4. Tárhely és adattárolási hely

Ez a weboldal az Amazon Web Services szolgáltatásain fut. Az alkalmazás számítási kapacitása és az eredeti tárolás az eu-central-1 (Frankfurt, Németország) régióban, az Európai Unión belül található. A statikus elemeket az Amazon CloudFront globális peremhálózatán keresztül osztjuk el, amely a nyilvános oldaltartalmat és -elemeket — nem pedig az űrlapbeküldéseket vagy a személyes adatokat — a látogatókhoz közel gyorsítótárazza.

RétegSzolgáltatóHelyszín
Alkalmazás-számítás és renderelésAWS Lambdaeu-central-1, Frankfurt, Németország
Eredeti tárolásAmazon S3eu-central-1, Frankfurt, Németország
Tartalomkézbesítés és TLS-lezárásAmazon CloudFrontGlobális peremhálózat
ForráskódGitHubEgyesült Államok

Az ügyfélprojektek infrastruktúráját az ügyfél által megadott régióban hozzuk létre. Ha egy ügyfél kizárólag uniós adattárolási helyet igényel, arra tervezünk, és a megbízási szerződésben írásban is megerősítjük.

5. Titkosítás

  • Átvitel közben: A weboldalra irányuló és onnan induló teljes forgalmat HTTPS-en, TLS 1.2 vagy újabb verzióval szolgáljuk ki. A sima HTTP-kéréseket HTTPS-re irányítjuk át.
  • Nyugalmi állapotban: Az AWS-környezetünkben tárolt adatokat AWS által kezelt kulcsokkal, nyugalmi állapotban titkosítjuk.
  • Belső átvitel: Az infrastruktúra-összetevőink közötti forgalom átvitel közben titkosított.
  • Végpontok: Az ügyfélrendszerek és a forráskód eléréséhez használt munkaállomásokon teljes lemeztitkosítás van engedélyezve.

6. Hozzáférés-kezelés

  • Legszűkebb jogosultság: A hozzáférést szerepkörönként és megbízásonként adjuk meg, a munkához szükséges mértékre korlátozva, és időszakonként felülvizsgáljuk.
  • Többtényezős hitelesítés: Kötelező a felhőszolgáltatói konzoljainknál, a verziókezelésnél és az e-mailnél.
  • Nincsenek közös fiókok: Mindenki a saját nevében hitelesíti magát, így a műveletek visszakövethetők.
  • Hitelesítő adatok kezelése: A titkokat kezelt titoktárolóban vagy titkosított széfben tartjuk. Soha nem kerülnek verziókezelésbe, nem küldjük őket csevegésen, és nem tároljuk egyszerű szöveges fájlokban.
  • Ügyféloldali hozzáférési adatok: Ha hozzáférést ad nekünk a rendszereihez, a közös hitelesítő adatok helyett a szerepkörünkre szabott, névre szóló fiókokat részesítjük előnyben, és kérjük, hogy a megbízás végén vonja vissza azokat. Ha a miénket nem vonta vissza, kérdezzen rá — pontosan megmondjuk, milyen hozzáférésekkel rendelkezünk még.
  • Kiléptetés: A hozzáférést visszavonjuk, amikor valaki elhagyja a céget vagy kikerül egy megbízásból.

7. Biztonságos fejlesztés

  • Kódellenőrzés: A változtatásokat az összefésülés előtt a szerzőn kívül más is átnézi.
  • Verziókezelés: Minden munkát Git-ben követünk nyomon, ami teljes és visszakövethető változástörténetet ad.
  • Automatizált tesztelés és CI: A teszt- és lintkészletek minden változtatásnál automatikusan lefutnak; a hibák blokkolják a folyamatot.
  • Függőségkezelés: A harmadik féltől származó függőségeket lockfile-okkal rögzítjük, és figyeljük a közzétett sérülékenységeket. Az általunk szállított függőséget érintő biztonsági közleményeket beérkezéskor osztályozzuk.
  • Titokkeresés: A tárolókat figyeljük a bekerült hitelesítő adatok szempontjából; minden észlelt adatot visszavonunk és cserélünk, nem pusztán törlünk az előzményekből.
  • Infrastruktúra mint kód: A környezeteket verziókövetett konfigurációban és telepítési szkriptekben határozzuk meg, így a változtatások ellenőrizhetők és reprodukálhatók, nem pedig kézzel alkalmazottak.
  • Környezetek elkülönítése: A fejlesztési, staging és éles környezetet elkülönítjük, az éles hitelesítő adatokat pedig kizárólag ott tartjuk, ahol az éles rendszer fut.

Mérnökeink MI-támogatású kódolóeszközöket használnak. Minden generált kód ugyanazon az ellenőrzésen, tesztelésen és függőségvizsgálaton megy keresztül, mint a kézzel írt kód, és nem illesztünk be ügyfél-hitelesítő adatokat vagy bizalmas ügyféladatokat harmadik felek MI-eszközeibe.

8. Sérülékenység- és javításkezelés

Figyeljük az általunk üzemeltetett platformokra és függőségekre vonatkozó biztonsági közleményeket. Javítási célértékeink attól a ponttól számítva, hogy a javítás elérhetővé válik számunkra:

SúlyosságCélzott javítási határidő
Kritikus — aktívan kihasznált vagy triviálisan kihasználható, súlyos hatással24 órán belül
Magas7 napon belül
Közepes30 napon belül
AlacsonyA következő tervezett karbantartás

Ha még nincs elérhető javítás, kompenzáló kontrollt alkalmazunk — az érintett funkció letiltását, a hálózati hozzáférés korlátozását vagy észlelés bevezetését —, és rögzítjük a döntést. Az ügyfél nevében üzemeltetett rendszerekre vonatkozó javítási vállalásokat a vonatkozó szolgáltatási szerződés rögzíti, és azok szigorúbbak lehetnek a fenti célértékeknél.

9. Naplózás és felügyelet

Az alkalmazás- és infrastruktúranaplókat központilag gyűjtjük a felhőkörnyezetünkben, meghatározott ideig őrizzük, és hiba vagy feltételezett incidens kivizsgálásakor tekintjük át. A felhőfiókjainkban végzett adminisztratív műveleteket audit nyomvonal rögzíti.

Tudatosan tartjuk a naplókat mentesen a szükségtelen személyes adatoktól, és nem naplózunk hitelesítő adatokat vagy űrlaptartalmat tartalmazó kéréstörzseket.

10. Biztonsági mentések és üzletmenet-folytonosság

Ez a weboldal állapotmentes és forrásból újraépíthető: a telepíthető artefaktum verziókövetett kódból készül, így a helyreállítás újratelepítést jelent, nem visszaállítást. A forráskódot Git-ben tároljuk, elosztott másolatokkal.

Az általunk üzemeltetett ügyfélrendszerek esetében a mentések gyakoriságát, megőrzését, a helyreállítási pont célkitűzését és a helyreállítási idő célkitűzését megbízásonként határozzuk meg, és a visszaállításokat teszteljük, nem pedig feltételezzük, hogy működnek.

11. Munka az ügyfél adataival

  • Adatfeldolgozási megállapodás: Ha az Ön nevében kezelünk személyes adatokat, adatfeldolgozóként járunk el a GDPR 28. cikkének megfelelő írásbeli adatfeldolgozási megállapodás alapján. Szabványos megállapodásunkat kérésre rendelkezésre bocsátjuk, és az Önét is át tudjuk nézni.
  • Titoktartás: Kérésre kölcsönös titoktartási megállapodást írunk alá, akár már az első felmérő beszélgetés előtt is.
  • Utasításhoz kötött adatkezelés: Az ügyfelek személyes adatait kizárólag dokumentált utasítás alapján kezeljük, és soha nem saját célra.
  • Értesítés további adatfeldolgozóról: Értesítjük Önt, mielőtt olyan további adatfeldolgozót vonnánk be, amely az Ön személyes adatait kezelné, és lehetőséget adunk a kifogásolásra.
  • Visszaadás és törlés: A megbízás végén kérésre visszaadjuk vagy töröljük az ügyféladatokat, és a megtörténtét írásban visszaigazoljuk.
  • Közreműködés: Segítünk az érintetti kérelmek, a biztonsági kérdőívek és az általunk épített vagy üzemeltetett rendszerekkel kapcsolatos hatósági megkeresések megválaszolásában.

12. Munkatársak

  • Mindenkit, aki ügyfélmegbízásokon dolgozik — legyen munkavállaló vagy alvállalkozó —, írásbeli titoktartási kötelezettség köt, amely a megbízása megszűnését követően is fennmarad.
  • Az alvállalkozókat a sajátjainknál nem kevésbé szigorú biztonsági és titoktartási kötelezettségek kötik, és a munkájukért Ön felé mi maradunk felelősek.
  • Az ügyfélkörnyezethez való hozzáférést kizárólag az azon dolgozó személyek kapják meg, és az megszűnik, amikor kikerülnek a megbízásból.
  • Csapatunk elosztott helyszíneken dolgozik; az ügyfélrendszerekhez való távoli hozzáférésre ugyanazok a hitelesítési és legszűkebb jogosultsági szabályok vonatkoznak, mint az irodai hozzáférésre.

13. További adatfeldolgozók és harmadik felek szolgáltatásai

Az alábbi harmadik felek kezelhetnek adatokat a weboldallal összefüggésben. Az analitikai és hirdetési szolgáltatások kizárólag az Ön hozzájárulása után töltődnek be a sütisávon keresztül; a többi az oldal működtetéséhez vagy az Önnek adott válaszhoz szükséges.

SzolgáltatóCélKezelt adatokHozzájárulás szükséges
Amazon Web ServicesTárhely, tartalomkézbesítés, TLSKérés-telemetria, IP-címNem — szükséges
CloudflareOrszáglekérdezés a nyelv kiválasztásához az első látogatáskorIP-cím (általunk nem tárolt)Nem — szükséges
E-mail-kézbesítési szolgáltató (SMTP)A kapcsolatfelvételi űrlapok beküldéseinek és a válaszainknak a kézbesítéseNév, e-mail-cím, üzenet tartalmaNem — szükséges
CalendlyMegbeszélés-egyeztetés a foglalási oldalunkonNév, e-mail-cím, a megbeszélés adataiNem — Ön dönt a használatáról
WhatsApp (Meta)Opcionális üzenetküldő csatornaTelefonszám, üzenet tartalmaNem — Ön dönt a használatáról
Google (Analytics, Tag, Ads)Forgalommérés és hirdetési teljesítményHasználati adatok, eszközadatok, hirdetési azonosítókIgen
LinkedIn (Insight Tag)Hirdetési teljesítmény méréseHasználati adatok, hirdetési azonosítókIgen
GitHubForráskód tárolásaA tároló tartalma; látogatói adatok nélkülNem alkalmazandó

Google Consent Mode-ot alkalmazunk, így a Google címkéi megtagadott állapotban töltődnek be, és az Ön hozzájárulásáig nem íródik analitikai vagy hirdetési tárolás. A hozzájárulás sütisávon keresztüli visszavonása törli a helyileg tárolt hirdetési azonosítókat.

Az egyes ügyfélmegbízásoknál igénybe vett további adatfeldolgozókat az adott megbízás adatfeldolgozási megállapodása sorolja fel, nem ez az oldal.

14. Nemzetközi adattovábbítás

A weboldal tárhelye az adatokat az EU-ban tartja. A fenti szolgáltatók némelyike az Európai Gazdasági Térségen kívül, elsősorban az Egyesült Államokban letelepedett, ami azt jelenti, hogy bizonyos adatok oda továbbíthatók.

Ezen adattovábbításoknál az Európai Bizottság általános szerződési feltételeire, a szolgáltató EU–USA adatvédelmi keretrendszer szerinti tanúsítására — ahol ez alkalmazandó —, valamint az ezen az oldalon leírt kiegészítő intézkedésekre támaszkodunk, elsősorban az átvitel közbeni titkosításra és az adattakarékosságra. Az egyes szolgáltatókra vonatkozó adattovábbítási mechanizmus kérésre elérhető.

15. Incidenskezelés

Ha az általunk tárolt adatokat érintő biztonsági incidenst azonosítunk, elhatároljuk azt, felmérjük a kiterjedését, megszüntetjük az okát, és értesítjük az érintetteket.

Értesítési vállalásaink

Ha ügyfél adatfeldolgozójaként járunk el, az adatvédelmi incidensről való tudomásszerzéstől számított indokolatlan késedelem nélkül, 24 órán belül értesítjük az adott ügyfelet, hogy teljesíteni tudja a saját 72 órás jogszabályi határidejét. Ha adatkezelőként járunk el, bejelentésköteles incidens esetén 72 órán belül értesítjük az illetékes felügyeleti hatóságot, és indokolatlan késedelem nélkül tájékoztatjuk az érintett személyeket, ha a rájuk vonatkozó kockázat magas.

Minden jelentős incidenst követően felelősségre vonástól mentes utólagos incidensértékelést végzünk, rögzítjük a kiváltó okot és a korrekciós intézkedéseket, és megosztjuk a megállapításokat az érintett ügyfelekkel.

16. Felelős közzététel

Ha úgy véli, hogy biztonsági sérülékenységet talált ezen a weboldalon vagy bármely általunk üzemeltetett rendszerben, szeretnénk hallani Önről.

Sérülékenység bejelentése

E-mail: office@c9group.dev

Kérjük, adja meg a következőket: Az érintett URL-t vagy rendszert, a reprodukálás lépéseit, és azt a hatást, amelyet Ön szerint kifejt. A proof of concept segít, de nem kötelező.

Vállalásunk Ön felé

Minden bejelentést egy munkanapon belül visszaigazolunk, öt munkanapon belül kezdeti értékelést adunk, és a megoldásig folyamatosan tájékoztatjuk. Ha szeretné, nyilvánosan is elismerjük a közreműködését, és soha nem indítunk jogi eljárást olyan kutató ellen, aki jóhiszeműen, az alábbi irányelvek szerint tesz bejelentést.

Cserébe azt kérjük, hogy Ön:

  • Adjon nekünk észszerű időt a hiba javítására, mielőtt nyilvánosságra hozná
  • Kerülje az Önhöz nem tartozó adatok elérését, módosítását vagy törlését, és álljon meg azon a ponton, ahol a sérülékenységet bemutatta
  • Ne végezzen szolgáltatásmegtagadási teszteket, ne küldjön kéretlen levelet, és ne alkalmazzon pszichológiai manipulációt vagy fizikai támadást a munkatársaink vagy irodáink ellen
  • Ne használjon olyan automatizált szkennereket, amelyek rontják a szolgáltatás minőségét más felhasználók számára

Jelenleg nem működtetünk fizetett hibavadász programot. Minden beérkező bejelentést elolvasunk, és köszönetet mondunk érte.

17. Szabványok, amelyekhez igazodunk

Gyakorlatunkat úgy alakítottuk ki, hogy igazodjon a következő keretrendszerekhez. Jelenleg egyik szerint sem vagyunk tanúsítva, és ha ez megváltozik, itt feltüntetjük a tanúsító szervezetet és a tanúsítvány dátumát.

  • GDPR ((EU) 2016/679 rendelet): Beépített és alapértelmezett adatvédelem, a 28. cikk szerinti adatfeldolgozói kötelezettségek és az adatvédelmi incidensek bejelentése.
  • ISO/IEC 27001: Referenciamodellként használjuk a hozzáférés-kezelési, vagyonkezelési és incidenskezelési gyakorlatunkhoz.
  • OWASP Top 10 és OWASP ASVS: Referencia az alkalmazásbiztonsági ellenőrzéshez.
  • CIS Benchmarks: Referencia a felhő- és operációsrendszer-alapkonfigurációhoz.
  • NIS2 ((EU) 2022/2555 irányelv): Hivatkozási alap a hatálya alá tartozó ügyfeleknek végzett fejlesztéseknél, akiknek az ellátásilánc-kötelezettségei ránk is kiterjednek.

18. Kérésre elérhető dokumentáció

A beszerzési és biztonsági csapatok a következőket kérhetik a office@c9group.dev címen:

  • Szabványos adatfeldolgozási megállapodásunk
  • Kölcsönös titoktartási megállapodás
  • Egy adott megbízás további adatfeldolgozóinak listája és adattovábbítási mechanizmusa
  • Az Ön biztonsági kérdőívére vagy beszállítói értékelésére adott kitöltött válaszok
  • Egy adott projektre alkalmazott kontrollok írásbeli leírása

Válaszadási vállalás

A biztonsági és beszerzési megkereséseket egy munkanapon belül visszaigazoljuk, és a kitöltött kérdőíveket öt munkanapon belül visszaküldjük, vagy dátumot egyeztetünk Önnel, ha a kérdőív szokatlanul hosszú.

19. Kapcsolat

C9 Group

E-mail: office@c9group.dev

Telefon: +386 71 809 267

Irodák: Neubergerjeva 15, Ljubljana, Szlovénia · Jaše Ignjatovića 7, Novi Sad, Szerbia

Lásd még az Adatvédelmi szabályzatunkat, az Általános Szerződési Feltételeinket és az Akadálymentességi nyilatkozatunkat.

20. Nyelv

Irányadó változat

A jelen nyilatkozat több nyelven jelenik meg. Az angol nyelvű változat az irányadó szöveg. Eltérés esetén az angol nyelvű változat az irányadó.