Оди на содржината

Безбедност и ракување со податоци

Последно ажурирање: 2026-08-07

Градиме системи од кои зависат други компании, што значи дека нашата сопствена безбедносна состојба е дел од тоа што го купувате. Оваа страница опишува како ја штитиме нашата инфраструктура, како постапуваме со податоците на посетителите и клиентите, кои се нашите подобработувачи и како да нè контактирате ако пронајдете ранливост.

1. Нашиот пристап

Дизајнираме според принципот на најмали привилегии, ја минимизираме количината податоци што ги чуваме и претпочитаме досадни, добро разбрани контроли пред новите. Безбедносната работа е дел од обичната испорака — прегледувана во истите барања за спојување како и сè друго — а не посебна порта на крајот.

Што е, а што не е оваа страница

Ова е точен опис на контролите што ги применуваме. Тоа не е тврдење за сертификација од трета страна. Кога сме усогласени со некој стандард без да бидеме сертифицирани според него, тоа го кажуваме изречно наместо да навестуваме ревизија што не се случила.

2. Управување и одговорност

За безбедноста се одговорни на ниво на раководство, а не е делегирана на оној што е најблиску. Именуван член на нашето раководство е одговорен за информациската безбедност, за одржувањето на оваа изјава и за координирањето на нашиот одговор на секој инцидент.

Прашањата за заштита на податоците и за безбедноста — вклучувајќи ги и пријавите за ранливости — стигнуваат до нас на office@c9group.dev.

Оваа изјава, нашиот список на подобработувачи и нашите регистри на пристап ги прегледуваме најмалку еднаш годишно и по секоја значајна промена во нашата инфраструктура.

3. Кои податоци ги чуваме

Посетители на веб-страницата

Стандардна телеметрија на барањата — IP адреса, кориснички агент, упатувач, побарани страници — плус аналитички и огласувачки идентификатори кога сте дале согласност за нив. Деталите, вклучувајќи ја законската основа за секоја цел, се во нашата Политика за приватност.

Потенцијални клиенти

Она што ни го испраќате преку контакт формулар, закажување или е-пошта: вообичаено име, деловна е-адреса, компанија и опис на вашиот проект. Бараме само најмалку потребното за да имаме корисен прв разговор и не бараме лични податоци над тоа.

Податоци од клиентски ангажмани

Во текот на ангажман може да чуваме изворен код, документација за архитектурата, пристапни податоци за системите на кои сакате да работиме и — кога работата тоа го бара — податоци што се наоѓаат во тие системи. Оваа категорија е уредена со договорот за ангажман, а кога се работи за лични податоци, и со Договор за обработка на податоци.

Не ги сакаме вашите продукциски лични податоци. Кога ангажманот може да се изврши со анонимизирани, псевдонимизирани или синтетички податоци, тоа е она што го бараме. Кога пристапот до продукција е навистина неопходен, тој е временски ограничен, евидентиран и одземен на крајот од задачата.

4. Хостинг и резидентност на податоците

Оваа веб-страница работи на Amazon Web Services. Апликациското пресметување и изворното складирање се хостирани во регионот eu-central-1 (Frankfurt, Германија), во рамките на Европската Унија. Статичките ресурси се дистрибуираат преку глобалната edge мрежа на Amazon CloudFront, која кешира јавна содржина и ресурси од страниците — не и податоци од формулари или лични податоци — блиску до посетителите.

СлојДавателЛокација
Апликациско пресметување и прикажувањеAWS Lambdaeu-central-1, Frankfurt, Германија
Изворно складирањеAmazon S3eu-central-1, Frankfurt, Германија
Испорака на содржина и завршување на TLSAmazon CloudFrontГлобална edge мрежа
Изворен кодGitHubСоединети Американски Држави

Инфраструктурата за клиентските проекти се обезбедува во регионот што клиентот ќе го определи. Кога клиентот бара резидентност на податоците само во ЕУ, ја обликуваме архитектурата за тоа и го потврдуваме писмено во договорот за ангажман.

5. Енкрипција

  • При пренос: Целиот сообраќај кон и од оваа веб-страница се служи преку HTTPS со TLS 1.2 или повисока верзија. Обичните HTTP барања се пренасочуваат кон HTTPS.
  • Во мирување: Податоците складирани во нашата AWS средина се шифрирани во мирување со клучеви управувани од AWS.
  • Внатрешен пренос: Сообраќајот меѓу компонентите на нашата инфраструктура е шифриран при пренос.
  • Крајни уреди: Работните станици што се користат за пристап до клиентските системи и до изворниот код имаат овозможена целосна енкрипција на дискот.

6. Контрола на пристап

  • Најмали привилегии: Пристапот се доделува по улога и по ангажман, ограничен на она што работата го бара, и периодично се прегледува.
  • Повеќефакторска автентикација: Задолжителна на конзолите на нашиот облак-давател, на системот за контрола на изворниот код и на е-поштата.
  • Без заеднички сметки: Секое лице се автентицира како себеси, така што дејствата се припишливи.
  • Ракување со пристапни податоци: Тајните се чуваат во управувано складиште за тајни или во шифриран сеф. Никогаш не се внесуваат во контролата на изворниот код, не се испраќаат преку чет и не се чуваат во обични текстуални датотеки.
  • Клиентски пристапни податоци: Кога ни давате пристап до вашите системи, претпочитаме именувани сметки ограничени на нашата улога наместо заеднички пристапни податоци и ве молиме да ги укинете кога ангажманот ќе заврши. Ако не сте ги укинале нашите, прашајте нè — точно ќе ви кажеме каков пристап сè уште имаме.
  • Престанок на пристап: Пристапот се укинува кога лицето ја напушта компанијата или се повлекува од ангажман.

7. Безбеден развој

  • Преглед на код: Промените ги прегледува некој друг, а не авторот, пред спојувањето.
  • Контрола на верзии: Целата работа се следи во Git, што дава целосна и припишлива историја на промените.
  • Автоматизирано тестирање и CI: Тест и lint пакетите се извршуваат автоматски при секоја промена; неуспесите го блокираат каналот за испорака.
  • Управување со зависности: Зависностите од трети страни се фиксирани преку lock-датотеки и се следат за објавени ранливости. Безбедносните известувања што засегаат зависност што ја испорачуваме се тријажираат веднаш по приемот.
  • Скенирање за тајни: Складиштата се следат за внесени пристапни податоци; сè што ќе се открие се укинува и се ротира, наместо само да се избрише од историјата.
  • Инфраструктура како код: Средините се дефинирани во верзионирана конфигурација и скрипти за распоредување, така што промените се проверливи и повторливи, а не применети рачно.
  • Раздвојување на средини: Развојната, тест и продукциската средина се одвоени, а продукциските пристапни податоци се чуваат само таму каде што работи продукцијата.

Нашите инженери користат алатки за програмирање потпомогнато со вештачка интелигенција. Целиот генериран код поминува низ истиот преглед, тестирање и проверки на зависности како и кодот напишан рачно, и не внесуваме клиентски пристапни податоци ниту доверливи клиентски податоци во алатки за вештачка интелигенција од трети страни.

8. Управување со ранливости и закрпи

Ги следиме безбедносните известувања за платформите и зависностите што ги користиме. Целите за закрпување, мерени од моментот кога поправката ни е достапна:

СериозностЦелен рок за отстранување
Критична — активно се искористува или тривијално искористлива со сериозно влијаниеВо рок од 24 часа
ВисокаВо рок од 7 дена
СреднаВо рок од 30 дена
НискаСледно закажано одржување

Кога поправката сè уште не е достапна, применуваме компензирачка контрола — оневозможување на засегнатата функција, ограничување на мрежниот пристап или додавање детекција — и ја евидентираме одлуката. Обврските за закрпување на системите со кои управуваме во име на клиент се утврдени во соодветниот договор за услуги и може да бидат построги од горенаведените цели.

9. Водење дневници и следење

Апликациските и инфраструктурните дневници се собираат централно во нашата облак-средина, се чуваат одреден период и се прегледуваат при истражување на грешка или на сомнеж за инцидент. Административните дејства во нашите облак-сметки се евидентираат во ревизорска трага.

Намерно ги држиме дневниците без непотребни лични податоци и не ги евидентираме телата на барањата што содржат пристапни податоци или содржина од формулари.

10. Резервни копии и континуитет

Оваа веб-страница е без состојба и може повторно да се изгради од изворниот код: артефактот за распоредување се произведува од код под контрола на верзии, така што опоравувањето значи повторно распоредување, а не враќање од резервна копија. Изворниот код се чува во Git со дистрибуирани копии.

За клиентските системи со кои управуваме, зачестеноста на резервните копии, чувањето, целната точка на опоравување и целното време на опоравување се дефинираат по ангажман, а враќањата се тестираат, а не се претпоставува дека функционираат.

11. Работа со клиентски податоци

  • Договор за обработка на податоци: Кога обработуваме лични податоци во ваше име, дејствуваме како обработувач врз основа на писмен договор за обработка што ги исполнува барањата на членот 28 од ГДПР. Нашиот стандарден договор го обезбедуваме на барање, а можеме да го разгледаме и вашиот.
  • Доверливост: На барање потпишуваме заемни договори за доверливост, вклучително и пред првиот разговор за дефинирање на обемот.
  • Обработка врзана за упатства: Клиентските лични податоци ги обработуваме само според документирани упатства и никогаш за сопствени цели.
  • Известување за подобработувачи: Ве известуваме пред да додадеме подобработувач што би ги обработувал вашите лични податоци и ви даваме можност да приговорите.
  • Враќање и бришење: На крајот од ангажманот, на барање ги враќаме или ги бришеме клиентските податоци и потврдуваме писмено кога тоа ќе биде завршено.
  • Помош: Ви помагаме да одговорите на барања од субјекти на податоци, безбедносни прашалници и барања од регулатори што се однесуваат на системи што сме ги изградиле или со кои управуваме.

12. Персонал

  • Секој што работи на клиентски ангажмани — вработен или изведувач — е обврзан со писмени обврски за доверливост што важат и по завршувањето на неговиот ангажман.
  • Подизведувачите се обврзани со безбедносни обврски и обврски за доверливост кои не се помалку заштитни од нашите, а ние остануваме одговорни кон вас за нивната работа.
  • Пристап до клиентска средина им се доделува само на лицата што работат на неа и се одзема кога тие ќе се повлечат.
  • Нашиот тим работи од дистрибуирани локации; далечинскиот пристап до клиентските системи ги следи истите правила за автентикација и најмали привилегии како и пристапот од канцеларија.

13. Подобработувачи и услуги од трети страни

Следните трети страни може да обработуваат податоци во врска со оваа веб-страница. Аналитичките и огласувачките услуги се вчитуваат само откако ќе дадете согласност преку нашиот банер за колачиња; останатите се неопходни за работењето на страницата или за да ви одговориме.

ДавателЦелОбработени податоциПотребна согласност
Amazon Web ServicesХостинг, испорака на содржина, TLSТелеметрија на барањата, IP адресаНе — неопходно
CloudflareПребарување на земјата што се користи за избор на вашиот јазик при првата посетаIP адреса (не се чува кај нас)Не — неопходно
Давател на услуги за испорака на е-пошта (SMTP)Испорака на пораките од контакт формуларите и на нашите одговориИме, е-адреса, содржина на поракатаНе — неопходно
CalendlyЗакажување состаноци на нашата страница за закажувањеИме, е-адреса, детали за состанокотНе — вие избирате да го користите
WhatsApp (Meta)Опционален канал за поракиТелефонски број, содржина на поракатаНе — вие избирате да го користите
Google (Analytics, Tag, Ads)Мерење на сообраќајот и на успешноста на огласувањетоПодатоци за користење, податоци за уредот, огласувачки идентификаториДа
LinkedIn (Insight Tag)Мерење на успешноста на огласувањетоПодатоци за користење, огласувачки идентификаториДа
GitHubХостинг на изворен кодСодржина на складиштата; нема податоци за посетителиНе е применливо

Имплементиравме Google Consent Mode, така што ознаките на Google се вчитуваат во состојба на одбиена согласност и не се запишува никакво аналитичко или огласувачко складирање сè додека не дадете согласност. Повлекувањето на согласноста преку банерот за колачиња ги брише огласувачките идентификатори што ги чуваме локално.

Подобработувачите што се користат за конкретен клиентски ангажман се наведени во договорот за обработка на податоци за тој ангажман, а не овде.

14. Меѓународни трансфери

Хостингот на веб-страницата ги задржува податоците во ЕУ. Некои од горенаведените даватели се основани надвор од Европскиот економски простор, главно во Соединетите Американски Држави, што значи дека одредени податоци може да се пренесуваат таму.

За тие трансфери се потпираме на Стандардните договорни клаузули на Европската комисија, на сертификацијата на давателот според Рамката за приватност на податоците ЕУ–САД таму каде што е применлива, и на дополнителните мерки опишани на оваа страница — главно енкрипција при пренос и минимизирање на податоците. Механизмот за трансфер за секој давател е достапен на барање.

15. Одговор на инциденти

Ако утврдиме безбедносен инцидент што ги засега податоците што ги чуваме, го задржуваме, го проценуваме неговиот обем, ја отстрануваме причината и ги известуваме засегнатите.

Нашите обврски за известување

Кога дејствуваме како обработувач за клиент, го известуваме тој клиент без непотребно одлагање и во рок од 24 часа од сознанието за повреда на личните податоци, за да може тој да го исполни сопствениот регулаторен рок од 72 часа. Кога дејствуваме како контролор, го известуваме надлежниот надзорен орган во рок од 72 часа кога повредата подлежи на известување, и ги информираме засегнатите лица без непотребно одлагање кога ризикот за нив е висок.

По секој значаен инцидент спроведуваме преглед по инцидентот без барање виновник, ја евидентираме основната причина и корективните дејства и ги споделуваме наодите со засегнатите клиенти.

16. Одговорно откривање

Ако сметате дека сте пронашле безбедносна ранливост на оваа веб-страница или во кој било систем со кој управуваме, сакаме да слушнеме од вас.

Пријавете ранливост

Е-пошта: office@c9group.dev

Ве молиме вклучете: Засегнатата URL адреса или систем, чекорите за репродукција и влијанието што сметате дека го има. Доказ за концепт помага, но не е задолжителен.

Нашата обврска кон вас

Секоја пријава ја потврдуваме во рок од еден работен ден, ви даваме првична процена во рок од пет работни дена и ве известуваме сè додека проблемот не се реши. Ќе ве наведеме јавно како заслужен ако тоа го сакате, и никогаш нема да преземеме правни дејства против истражувач што пријавува во добра волја според упатствата подолу.

Возврат, ве молиме да:

  • Ни дадете разумно време да го поправиме проблемот пред јавно да го обелоденете
  • Избегнувате пристап, менување или бришење на податоци што не се ваши и да застанете во моментот кога сте ја демонстрирале ранливоста
  • Не спроведувате тестови за оневозможување на услугата, не испраќате спам и не користите социјален инженеринг ниту физички напади врз нашиот персонал или канцеларии
  • Не користите автоматизирани скенери што ја деградираат услугата за другите корисници

Моментално не спроведуваме платена програма за наградување пронајдени пропусти. Но ја читаме секоја пријава што ни ја испраќа човек и велиме благодариме.

17. Стандарди според кои работиме

Нашите практики се осмислени да бидат усогласени со следните рамки. Моментално не сме сертифицирани според ниту една од нив, и ако тоа се промени, овде ќе ги наведеме сертификациското тело и датумот на сертификатот.

  • ГДПР (Регулатива (ЕУ) 2016/679): Заштита на податоците по дизајн и стандардно, обврските на обработувачот од членот 28 и известување за повреди.
  • ISO/IEC 27001: Се користи како референтен модел за нашите практики за контрола на пристап, управување со средства и одговор на инциденти.
  • OWASP Top 10 и OWASP ASVS: Референца за преглед на безбедноста на апликациите.
  • CIS Benchmarks: Референца за основната конфигурација на облакот и на оперативните системи.
  • NIS2 (Директива (ЕУ) 2022/2555): Се повикуваме на неа при градење за клиенти што се во нејзиниот опфат, чии обврски за синџирот на снабдување се однесуваат и на нас.

18. Документација достапна на барање

Тимовите за набавки и за безбедност може да го побараат следново од office@c9group.dev:

  • Нашиот стандарден Договор за обработка на податоци
  • Заемен договор за доверливост
  • Списокот на подобработувачи и механизмот за трансфер за конкретен ангажман
  • Пополнети одговори на вашиот безбедносен прашалник или проценка на добавувачи
  • Писмен опис на контролите применети на конкретен проект

Обврска за одговор

Безбедносните и набавните барања ги потврдуваме во рок од еден работен ден и ги враќаме пополнетите прашалници во рок од пет работни дена, или договараме датум со вас ако прашалникот е невообичаено долг.

19. Контакт

C9 Group

Е-пошта: office@c9group.dev

Телефон: +386 71 809 267

Канцеларии: Neubergerjeva 15, Ljubljana, Словенија · Jaše Ignjatovića 7, Novi Sad, Србија

Видете ги и нашата Политика за приватност, Услови на користење и Изјава за пристапност.

20. Јазик

Автентична верзија

Оваа изјава е објавена на неколку јазици. Англиската верзија е автентичниот текст. Кога преводот се разликува, преовладува англиската верзија.