Bezpieczeństwo i postępowanie z danymi
Ostatnia aktualizacja: 2026-08-07
Budujemy systemy, na których polegają inne przedsiębiorstwa, co oznacza, że nasza własna postawa w zakresie bezpieczeństwa stanowi część tego, co Państwo nabywają. Niniejsza strona opisuje, w jaki sposób chronimy naszą infrastrukturę, jak postępujemy z danymi odwiedzających i klientów, kim są nasi podprzetwarzający oraz jak skontaktować się z nami w razie wykrycia podatności.
1. Nasze podejście
Projektujemy zgodnie z zasadą minimalnych uprawnień, ograniczamy ilość przechowywanych danych i przedkładamy nudne, dobrze poznane mechanizmy kontroli nad nowatorskie. Praca nad bezpieczeństwem jest częścią zwykłego procesu wytwórczego — podlega przeglądowi w tych samych pull requestach co wszystko inne — a nie odrębną bramką na końcu.
Czym niniejsza strona jest, a czym nie jest
Jest to rzetelny opis stosowanych przez nas mechanizmów kontroli. Nie jest to deklaracja posiadania certyfikacji podmiotu trzeciego. Tam, gdzie działamy zgodnie z danym standardem, nie posiadając certyfikacji, mówimy o tym wprost, zamiast sugerować audyt, który się nie odbył.
2. Ład organizacyjny i odpowiedzialność
Bezpieczeństwo jest odpowiedzialnością na poziomie zarządczym, a nie zadaniem powierzanym osobie, która akurat jest pod ręką. Wskazany imiennie członek kierownictwa odpowiada za bezpieczeństwo informacji, za utrzymanie niniejszego oświadczenia oraz za koordynację naszej reakcji na wszelkie incydenty.
Sprawy dotyczące ochrony danych i bezpieczeństwa — w tym zgłoszenia podatności — trafiają do nas na adres office@c9group.dev.
Niniejsze oświadczenie, listę podprzetwarzających oraz rejestry dostępu poddajemy przeglądowi co najmniej raz w roku, a także po każdej istotnej zmianie naszej infrastruktury.
3. Jakie dane przechowujemy
Odwiedzający witrynę
Standardowa telemetria żądań — adres IP, identyfikator przeglądarki, strona odsyłająca, żądane strony — a także identyfikatory analityczne i reklamowe, jeżeli wyrazili Państwo na nie zgodę. Szczegóły, w tym podstawa prawna dla każdego celu, znajdują się w naszej Polityce prywatności.
Potencjalni klienci
To, co przesyłają nam Państwo za pośrednictwem formularza kontaktowego, rezerwacji lub poczty e-mail: zazwyczaj imię i nazwisko, służbowy adres e-mail, nazwa firmy oraz opis projektu. Prosimy o minimum niezbędne do przeprowadzenia użytecznej pierwszej rozmowy i nie wymagamy danych osobowych wykraczających poza to.
Dane związane ze współpracą z klientem
W trakcie współpracy możemy przechowywać kod źródłowy, dokumentację architektury, poświadczenia do systemów, nad którymi zlecili nam Państwo pracę, oraz — jeżeli wymaga tego zakres prac — dane przechowywane w tych systemach. Kategoria ta podlega umowie o współpracy, a w zakresie danych osobowych — umowie powierzenia przetwarzania danych.
Nie chcemy Państwa produkcyjnych danych osobowych. Jeżeli prace mogą zostać wykonane na danych zanonimizowanych, spseudonimizowanych lub syntetycznych, właśnie o takie prosimy. Gdy dostęp do środowiska produkcyjnego jest rzeczywiście niezbędny, jest on ograniczony czasowo, rejestrowany i odbierany po zakończeniu zadania.
4. Hosting i lokalizacja danych
Niniejsza witryna działa w Amazon Web Services. Moce obliczeniowe aplikacji oraz pamięć źródłowa znajdują się w regionie eu-central-1 (Frankfurt, Niemcy), na terenie Unii Europejskiej. Zasoby statyczne są dystrybuowane przez globalną sieć brzegową Amazon CloudFront, która buforuje publiczne treści i zasoby stron — nie zgłoszenia z formularzy ani dane osobowe — blisko odwiedzających.
| Warstwa | Dostawca | Lokalizacja |
|---|---|---|
| Moce obliczeniowe aplikacji i renderowanie | AWS Lambda | eu-central-1, Frankfurt, Niemcy |
| Pamięć źródłowa | Amazon S3 | eu-central-1, Frankfurt, Niemcy |
| Dostarczanie treści i terminacja TLS | Amazon CloudFront | Globalna sieć brzegowa |
| Kod źródłowy | GitHub | Stany Zjednoczone |
Infrastruktura projektów klienckich jest udostępniana w regionie wskazanym przez klienta. Jeżeli klient wymaga przechowywania danych wyłącznie na terenie UE, projektujemy rozwiązanie w ten sposób i potwierdzamy to pisemnie w umowie o współpracy.
5. Szyfrowanie
- Podczas przesyłania: Cały ruch do i z niniejszej witryny jest obsługiwany przez HTTPS z TLS w wersji 1.2 lub nowszej. Zwykłe żądania HTTP są przekierowywane na HTTPS.
- W spoczynku: Dane przechowywane w naszym środowisku AWS są szyfrowane w spoczynku przy użyciu kluczy zarządzanych przez AWS.
- Transfer wewnętrzny: Ruch pomiędzy komponentami naszej infrastruktury jest szyfrowany podczas przesyłania.
- Urządzenia końcowe: Stacje robocze wykorzystywane do dostępu do systemów klientów i kodu źródłowego mają włączone szyfrowanie całego dysku.
6. Kontrola dostępu
- Minimalne uprawnienia: Dostęp jest przyznawany według roli i konkretnej współpracy, ograniczony do tego, czego wymagają prace, oraz okresowo weryfikowany.
- Uwierzytelnianie wieloskładnikowe: Wymagane w konsolach naszych dostawców chmury, w systemie kontroli wersji oraz w poczcie elektronicznej.
- Brak kont współdzielonych: Każda osoba uwierzytelnia się we własnym imieniu, dzięki czemu działania są przypisywalne.
- Postępowanie z poświadczeniami: Sekrety przechowywane są w zarządzanym magazynie sekretów lub w zaszyfrowanym sejfie. Nigdy nie są zapisywane w systemie kontroli wersji, przesyłane przez czat ani przechowywane w plikach tekstowych.
- Poświadczenia klientów: Gdy udzielają nam Państwo dostępu do swoich systemów, preferujemy konta imienne o zakresie odpowiadającym naszej roli zamiast poświadczeń współdzielonych i prosimy o ich odebranie po zakończeniu współpracy. Jeżeli nie odebrali Państwo naszych, prosimy o kontakt — wskażemy dokładnie, jaki dostęp nadal posiadamy.
- Zakończenie udziału: Dostęp jest odbierany, gdy dana osoba odchodzi z firmy lub kończy udział we współpracy.
7. Bezpieczne wytwarzanie oprogramowania
- Przegląd kodu: Zmiany są przed scaleniem przeglądane przez osobę inną niż autor.
- Kontrola wersji: Wszystkie prace są śledzone w Git, co zapewnia pełną i przypisywalną historię zmian.
- Testy automatyczne i CI: Zestawy testów i lintery uruchamiane są automatycznie przy każdej zmianie; niepowodzenia blokują potok.
- Zarządzanie zależnościami: Zależności podmiotów trzecich są przypięte za pomocą plików blokady i monitorowane pod kątem opublikowanych podatności. Zalecenia bezpieczeństwa dotyczące zależności, którą dostarczamy, są klasyfikowane niezwłocznie po ich otrzymaniu.
- Skanowanie w poszukiwaniu sekretów: Repozytoria są monitorowane pod kątem zapisanych poświadczeń; wszystko, co zostanie wykryte, jest unieważniane i rotowane, a nie jedynie usuwane z historii.
- Infrastruktura jako kod: Środowiska są definiowane w wersjonowanej konfiguracji i skryptach wdrożeniowych, dzięki czemu zmiany są weryfikowalne i odtwarzalne, a nie wprowadzane ręcznie.
- Rozdzielenie środowisk: Środowiska deweloperskie, testowe i produkcyjne są rozdzielone, a poświadczenia produkcyjne przechowywane są wyłącznie tam, gdzie działa produkcja.
Nasi inżynierowie korzystają z narzędzi programistycznych wspomaganych sztuczną inteligencją. Cały wygenerowany kod przechodzi ten sam przegląd, testy i kontrole zależności co kod pisany ręcznie, a my nie wklejamy poświadczeń ani poufnych danych klientów do zewnętrznych narzędzi opartych na sztucznej inteligencji.
8. Zarządzanie podatnościami i aktualizacjami
Monitorujemy zalecenia bezpieczeństwa dotyczące platform i zależności, z których korzystamy. Cele w zakresie aktualizacji, liczone od momentu udostępnienia nam poprawki:
| Poziom istotności | Docelowy termin naprawy |
|---|---|
| Krytyczne — aktywnie wykorzystywane lub łatwe do wykorzystania, o poważnym wpływie | W ciągu 24 godzin |
| Wysokie | W ciągu 7 dni |
| Średnie | W ciągu 30 dni |
| Niskie | Podczas najbliższych planowanych prac serwisowych |
Jeżeli poprawka nie jest jeszcze dostępna, stosujemy środek kompensujący — wyłączenie danej funkcji, ograniczenie dostępu sieciowego lub dodanie mechanizmów wykrywania — i dokumentujemy podjętą decyzję. Zobowiązania dotyczące aktualizacji systemów, które obsługujemy w imieniu klienta, są określone we właściwej umowie serwisowej i mogą być bardziej rygorystyczne niż powyższe cele.
9. Rejestrowanie i monitorowanie
Logi aplikacji i infrastruktury są gromadzone centralnie w naszym środowisku chmurowym, przechowywane przez określony czas i analizowane podczas badania błędu lub podejrzewanego incydentu. Działania administracyjne na naszych kontach chmurowych są rejestrowane w ścieżce audytu.
Celowo dbamy o to, aby logi nie zawierały zbędnych danych osobowych, i nie rejestrujemy treści żądań zawierających poświadczenia ani zawartości formularzy.
10. Kopie zapasowe i ciągłość działania
Niniejsza witryna jest bezstanowa i możliwa do odtworzenia ze źródeł: artefakt wdrożeniowy powstaje z kodu objętego kontrolą wersji, więc odzyskiwanie oznacza ponowne wdrożenie, a nie przywracanie kopii. Kod źródłowy przechowywany jest w Git w rozproszonych kopiach.
W przypadku systemów klientów, które obsługujemy, częstotliwość tworzenia kopii zapasowych, okres ich przechowywania, docelowy punkt odtworzenia oraz docelowy czas odtworzenia są określane odrębnie dla każdej współpracy, a odtwarzanie jest testowane, a nie zakładane jako działające.
11. Praca z danymi klientów
- Umowa powierzenia przetwarzania danych: Gdy przetwarzamy dane osobowe w Państwa imieniu, działamy jako podmiot przetwarzający na podstawie pisemnej umowy powierzenia spełniającej wymogi art. 28 RODO. Nasz standardowy wzór udostępniamy na żądanie i możemy również przeanalizować Państwa wzór.
- Zachowanie poufności: Na żądanie podpisujemy wzajemne umowy NDA, również przed pierwszą rozmową o zakresie prac.
- Przetwarzanie zgodnie z poleceniami: Dane osobowe klientów przetwarzamy wyłącznie na udokumentowane polecenie i nigdy do własnych celów.
- Informowanie o podprzetwarzających: Informujemy Państwa przed dodaniem podprzetwarzającego, który miałby przetwarzać Państwa dane osobowe, i zapewniamy możliwość wniesienia sprzeciwu.
- Zwrot i usunięcie: Po zakończeniu współpracy na żądanie zwracamy lub usuwamy dane klienta i potwierdzamy to pisemnie po wykonaniu.
- Wsparcie: Pomagamy Państwu odpowiadać na żądania osób, których dane dotyczą, kwestionariusze bezpieczeństwa oraz zapytania organów nadzoru dotyczące systemów, które zbudowaliśmy lub które obsługujemy.
12. Personel
- Każda osoba pracująca przy współpracy z klientem — pracownik lub współpracownik — jest związana pisemnymi obowiązkami poufności, które obowiązują również po zakończeniu jej udziału.
- Podwykonawcy są związani obowiązkami w zakresie bezpieczeństwa i poufności nie mniej rygorystycznymi niż nasze własne, a my pozostajemy wobec Państwa odpowiedzialni za ich pracę.
- Dostęp do środowiska klienta jest przyznawany wyłącznie osobom pracującym nad nim i odbierany, gdy kończą one swój udział.
- Nasz zespół pracuje w rozproszonych lokalizacjach; zdalny dostęp do systemów klientów podlega tym samym zasadom uwierzytelniania i minimalnych uprawnień co dostęp z biura.
13. Podprzetwarzający i usługi podmiotów trzecich
Poniższe podmioty trzecie mogą przetwarzać dane w związku z niniejszą witryną. Usługi analityczne i reklamowe ładują się wyłącznie po wyrażeniu przez Państwa zgody w naszym banerze cookie; pozostałe są niezbędne do działania witryny lub do udzielenia Państwu odpowiedzi.
| Dostawca | Cel | Przetwarzane dane | Wymagana zgoda |
|---|---|---|---|
| Amazon Web Services | Hosting, dostarczanie treści, TLS | Telemetria żądań, adres IP | Nie — niezbędne |
| Cloudflare | Ustalenie kraju w celu wyboru języka przy pierwszej wizycie | Adres IP (nieprzechowywany przez nas) | Nie — niezbędne |
| Dostawca usług dostarczania poczty elektronicznej (SMTP) | Dostarczanie zgłoszeń z formularza kontaktowego oraz naszych odpowiedzi | Imię i nazwisko, adres e-mail, treść wiadomości | Nie — niezbędne |
| Calendly | Umawianie spotkań na naszej stronie rezerwacji | Imię i nazwisko, adres e-mail, szczegóły spotkania | Nie — korzystanie z niego jest Państwa wyborem |
| WhatsApp (Meta) | Opcjonalny kanał komunikacji | Numer telefonu, treść wiadomości | Nie — korzystanie z niego jest Państwa wyborem |
| Google (Analytics, Tag, Ads) | Pomiar ruchu i skuteczności reklam | Dane o korzystaniu, dane urządzenia, identyfikatory reklamowe | Tak |
| LinkedIn (Insight Tag) | Pomiar skuteczności reklam | Dane o korzystaniu, identyfikatory reklamowe | Tak |
| GitHub | Hosting kodu źródłowego | Zawartość repozytoriów; brak danych odwiedzających | Nie dotyczy |
Wdrażamy Google Consent Mode, dzięki czemu tagi Google ładują się w stanie odmowy i do momentu wyrażenia przez Państwa zgody nie są zapisywane żadne dane analityczne ani reklamowe. Wycofanie zgody za pośrednictwem banera cookie usuwa przechowywane lokalnie identyfikatory reklamowe.
Podprzetwarzający wykorzystywani w ramach konkretnej współpracy z klientem są wymienieni w umowie powierzenia zawartej dla tej współpracy, a nie w niniejszym dokumencie.
14. Transfery międzynarodowe
Hosting witryny utrzymuje dane na terenie UE. Niektórzy z wymienionych powyżej dostawców mają siedzibę poza Europejskim Obszarem Gospodarczym, głównie w Stanach Zjednoczonych, co oznacza, że część danych może być tam przekazywana.
W przypadku tych transferów opieramy się na standardowych klauzulach umownych Komisji Europejskiej, na certyfikacji dostawcy w ramach Ram Ochrony Danych UE–USA, jeżeli ma ona zastosowanie, oraz na środkach uzupełniających opisanych na niniejszej stronie — przede wszystkim szyfrowaniu podczas przesyłania i minimalizacji danych. Mechanizm transferu dla każdego dostawcy jest dostępny na żądanie.
15. Reagowanie na incydenty
Jeżeli zidentyfikujemy incydent bezpieczeństwa dotyczący przechowywanych przez nas danych, ograniczamy jego skutki, oceniamy jego zakres, usuwamy przyczynę i zawiadamiamy osoby, których dotyczy.
Nasze zobowiązania w zakresie zawiadomień
Gdy działamy jako podmiot przetwarzający na rzecz klienta, zawiadamiamy tego klienta bez zbędnej zwłoki i w ciągu 24 godzin od powzięcia wiadomości o naruszeniu ochrony danych osobowych, aby mógł dotrzymać własnego 72-godzinnego terminu regulacyjnego. Gdy działamy jako administrator, zawiadamiamy właściwy organ nadzorczy w ciągu 72 godzin, jeżeli naruszenie podlega zgłoszeniu, oraz informujemy osoby, których dotyczy, bez zbędnej zwłoki, gdy ryzyko dla nich jest wysokie.
Po każdym istotnym incydencie przeprowadzamy przegląd poincydentalny wolny od szukania winnych, dokumentujemy przyczynę źródłową i działania naprawcze oraz dzielimy się wnioskami z klientami, których to dotyczy.
16. Odpowiedzialne ujawnianie podatności
Jeżeli uważają Państwo, że znaleźli podatność bezpieczeństwa w niniejszej witrynie lub w dowolnym obsługiwanym przez nas systemie, chcemy o tym usłyszeć.
Zgłoś podatność
E-mail: office@c9group.dev
Prosimy podać: Adres URL lub system, którego dotyczy zgłoszenie, kroki umożliwiające odtworzenie oraz wpływ, jaki Państwa zdaniem ma podatność. Dowód koncepcji jest pomocny, lecz nie jest wymagany.
Nasze zobowiązanie wobec Państwa
Potwierdzamy otrzymanie każdego zgłoszenia w ciągu jednego dnia roboczego, przekazujemy wstępną ocenę w ciągu pięciu dni roboczych i informujemy Państwa na bieżąco aż do rozwiązania sprawy. Na Państwa życzenie publicznie wskażemy Państwa jako osobę zgłaszającą i nigdy nie podejmiemy kroków prawnych wobec badacza, który dokonuje zgłoszenia w dobrej wierze zgodnie z poniższymi zasadami.
W zamian prosimy, aby Państwo:
- Dali nam rozsądny czas na naprawę problemu przed jego publicznym ujawnieniem
- Unikali dostępu do cudzych danych, ich modyfikowania lub usuwania oraz zatrzymali się w momencie wykazania podatności
- Nie przeprowadzali testów typu odmowa usługi, nie wysyłali spamu ani nie stosowali socjotechniki lub ataków fizycznych wobec naszego personelu lub biur
- Nie używali automatycznych skanerów pogarszających jakość usługi dla innych użytkowników
Obecnie nie prowadzimy płatnego programu bug bounty. Czytamy natomiast każde zgłoszenie przesłane przez człowieka i dziękujemy za nie.
17. Standardy, do których się stosujemy
Nasze praktyki zostały zaprojektowane tak, aby były zgodne z poniższymi ramami. Obecnie nie posiadamy certyfikacji w zakresie żadnych z nich, a jeżeli to się zmieni, wskażemy tutaj jednostkę certyfikującą oraz datę certyfikatu.
- RODO (rozporządzenie (UE) 2016/679): Ochrona danych w fazie projektowania oraz domyślna ochrona danych, obowiązki podmiotu przetwarzającego wynikające z art. 28 oraz zgłaszanie naruszeń.
- ISO/IEC 27001: Wykorzystywana jako model odniesienia dla naszych praktyk w zakresie kontroli dostępu, zarządzania aktywami i reagowania na incydenty.
- OWASP Top 10 oraz OWASP ASVS: Punkt odniesienia dla przeglądu bezpieczeństwa aplikacji.
- CIS Benchmarks: Punkt odniesienia dla bazowej konfiguracji środowisk chmurowych i systemów operacyjnych.
- NIS2 (dyrektywa (UE) 2022/2555): Uwzględniana przy budowie rozwiązań dla klientów objętych jej zakresem, których obowiązki dotyczące łańcucha dostaw rozciągają się na nas.
18. Dokumentacja dostępna na żądanie
Zespoły zakupowe i zespoły bezpieczeństwa mogą zwrócić się o poniższe dokumenty pod adresem office@c9group.dev:
- Nasz standardowy wzór umowy powierzenia przetwarzania danych
- Wzajemną umowę o zachowaniu poufności
- Listę podprzetwarzających oraz mechanizm transferu dla konkretnej współpracy
- Wypełnione odpowiedzi na Państwa kwestionariusz bezpieczeństwa lub ocenę dostawcy
- Pisemny opis mechanizmów kontroli zastosowanych w konkretnym projekcie
Zobowiązanie dotyczące odpowiedzi
Potwierdzamy otrzymanie zgłoszeń dotyczących bezpieczeństwa i zakupów w ciągu jednego dnia roboczego oraz zwracamy wypełnione kwestionariusze w ciągu pięciu dni roboczych, albo uzgadniamy z Państwem termin, jeżeli kwestionariusz jest wyjątkowo obszerny.
19. Kontakt
C9 Group
E-mail: office@c9group.dev
Telefon: +386 71 809 267
Biura: Neubergerjeva 15, Ljubljana, Słowenia · Jaše Ignjatovića 7, Novi Sad, Serbia
Zobacz również naszą Politykę prywatności, Regulamin świadczenia usług oraz Deklarację dostępności.
20. Język
Wersja autorytatywna
Niniejsze oświadczenie jest publikowane w kilku językach. Wersja angielska stanowi tekst autorytatywny. W przypadku rozbieżności w tłumaczeniu rozstrzygająca jest wersja angielska.