Przejdź do treści

Bezpieczeństwo i postępowanie z danymi

Ostatnia aktualizacja: 2026-08-07

Budujemy systemy, na których polegają inne przedsiębiorstwa, co oznacza, że nasza własna postawa w zakresie bezpieczeństwa stanowi część tego, co Państwo nabywają. Niniejsza strona opisuje, w jaki sposób chronimy naszą infrastrukturę, jak postępujemy z danymi odwiedzających i klientów, kim są nasi podprzetwarzający oraz jak skontaktować się z nami w razie wykrycia podatności.

1. Nasze podejście

Projektujemy zgodnie z zasadą minimalnych uprawnień, ograniczamy ilość przechowywanych danych i przedkładamy nudne, dobrze poznane mechanizmy kontroli nad nowatorskie. Praca nad bezpieczeństwem jest częścią zwykłego procesu wytwórczego — podlega przeglądowi w tych samych pull requestach co wszystko inne — a nie odrębną bramką na końcu.

Czym niniejsza strona jest, a czym nie jest

Jest to rzetelny opis stosowanych przez nas mechanizmów kontroli. Nie jest to deklaracja posiadania certyfikacji podmiotu trzeciego. Tam, gdzie działamy zgodnie z danym standardem, nie posiadając certyfikacji, mówimy o tym wprost, zamiast sugerować audyt, który się nie odbył.

2. Ład organizacyjny i odpowiedzialność

Bezpieczeństwo jest odpowiedzialnością na poziomie zarządczym, a nie zadaniem powierzanym osobie, która akurat jest pod ręką. Wskazany imiennie członek kierownictwa odpowiada za bezpieczeństwo informacji, za utrzymanie niniejszego oświadczenia oraz za koordynację naszej reakcji na wszelkie incydenty.

Sprawy dotyczące ochrony danych i bezpieczeństwa — w tym zgłoszenia podatności — trafiają do nas na adres office@c9group.dev.

Niniejsze oświadczenie, listę podprzetwarzających oraz rejestry dostępu poddajemy przeglądowi co najmniej raz w roku, a także po każdej istotnej zmianie naszej infrastruktury.

3. Jakie dane przechowujemy

Odwiedzający witrynę

Standardowa telemetria żądań — adres IP, identyfikator przeglądarki, strona odsyłająca, żądane strony — a także identyfikatory analityczne i reklamowe, jeżeli wyrazili Państwo na nie zgodę. Szczegóły, w tym podstawa prawna dla każdego celu, znajdują się w naszej Polityce prywatności.

Potencjalni klienci

To, co przesyłają nam Państwo za pośrednictwem formularza kontaktowego, rezerwacji lub poczty e-mail: zazwyczaj imię i nazwisko, służbowy adres e-mail, nazwa firmy oraz opis projektu. Prosimy o minimum niezbędne do przeprowadzenia użytecznej pierwszej rozmowy i nie wymagamy danych osobowych wykraczających poza to.

Dane związane ze współpracą z klientem

W trakcie współpracy możemy przechowywać kod źródłowy, dokumentację architektury, poświadczenia do systemów, nad którymi zlecili nam Państwo pracę, oraz — jeżeli wymaga tego zakres prac — dane przechowywane w tych systemach. Kategoria ta podlega umowie o współpracy, a w zakresie danych osobowych — umowie powierzenia przetwarzania danych.

Nie chcemy Państwa produkcyjnych danych osobowych. Jeżeli prace mogą zostać wykonane na danych zanonimizowanych, spseudonimizowanych lub syntetycznych, właśnie o takie prosimy. Gdy dostęp do środowiska produkcyjnego jest rzeczywiście niezbędny, jest on ograniczony czasowo, rejestrowany i odbierany po zakończeniu zadania.

4. Hosting i lokalizacja danych

Niniejsza witryna działa w Amazon Web Services. Moce obliczeniowe aplikacji oraz pamięć źródłowa znajdują się w regionie eu-central-1 (Frankfurt, Niemcy), na terenie Unii Europejskiej. Zasoby statyczne są dystrybuowane przez globalną sieć brzegową Amazon CloudFront, która buforuje publiczne treści i zasoby stron — nie zgłoszenia z formularzy ani dane osobowe — blisko odwiedzających.

WarstwaDostawcaLokalizacja
Moce obliczeniowe aplikacji i renderowanieAWS Lambdaeu-central-1, Frankfurt, Niemcy
Pamięć źródłowaAmazon S3eu-central-1, Frankfurt, Niemcy
Dostarczanie treści i terminacja TLSAmazon CloudFrontGlobalna sieć brzegowa
Kod źródłowyGitHubStany Zjednoczone

Infrastruktura projektów klienckich jest udostępniana w regionie wskazanym przez klienta. Jeżeli klient wymaga przechowywania danych wyłącznie na terenie UE, projektujemy rozwiązanie w ten sposób i potwierdzamy to pisemnie w umowie o współpracy.

5. Szyfrowanie

  • Podczas przesyłania: Cały ruch do i z niniejszej witryny jest obsługiwany przez HTTPS z TLS w wersji 1.2 lub nowszej. Zwykłe żądania HTTP są przekierowywane na HTTPS.
  • W spoczynku: Dane przechowywane w naszym środowisku AWS są szyfrowane w spoczynku przy użyciu kluczy zarządzanych przez AWS.
  • Transfer wewnętrzny: Ruch pomiędzy komponentami naszej infrastruktury jest szyfrowany podczas przesyłania.
  • Urządzenia końcowe: Stacje robocze wykorzystywane do dostępu do systemów klientów i kodu źródłowego mają włączone szyfrowanie całego dysku.

6. Kontrola dostępu

  • Minimalne uprawnienia: Dostęp jest przyznawany według roli i konkretnej współpracy, ograniczony do tego, czego wymagają prace, oraz okresowo weryfikowany.
  • Uwierzytelnianie wieloskładnikowe: Wymagane w konsolach naszych dostawców chmury, w systemie kontroli wersji oraz w poczcie elektronicznej.
  • Brak kont współdzielonych: Każda osoba uwierzytelnia się we własnym imieniu, dzięki czemu działania są przypisywalne.
  • Postępowanie z poświadczeniami: Sekrety przechowywane są w zarządzanym magazynie sekretów lub w zaszyfrowanym sejfie. Nigdy nie są zapisywane w systemie kontroli wersji, przesyłane przez czat ani przechowywane w plikach tekstowych.
  • Poświadczenia klientów: Gdy udzielają nam Państwo dostępu do swoich systemów, preferujemy konta imienne o zakresie odpowiadającym naszej roli zamiast poświadczeń współdzielonych i prosimy o ich odebranie po zakończeniu współpracy. Jeżeli nie odebrali Państwo naszych, prosimy o kontakt — wskażemy dokładnie, jaki dostęp nadal posiadamy.
  • Zakończenie udziału: Dostęp jest odbierany, gdy dana osoba odchodzi z firmy lub kończy udział we współpracy.

7. Bezpieczne wytwarzanie oprogramowania

  • Przegląd kodu: Zmiany są przed scaleniem przeglądane przez osobę inną niż autor.
  • Kontrola wersji: Wszystkie prace są śledzone w Git, co zapewnia pełną i przypisywalną historię zmian.
  • Testy automatyczne i CI: Zestawy testów i lintery uruchamiane są automatycznie przy każdej zmianie; niepowodzenia blokują potok.
  • Zarządzanie zależnościami: Zależności podmiotów trzecich są przypięte za pomocą plików blokady i monitorowane pod kątem opublikowanych podatności. Zalecenia bezpieczeństwa dotyczące zależności, którą dostarczamy, są klasyfikowane niezwłocznie po ich otrzymaniu.
  • Skanowanie w poszukiwaniu sekretów: Repozytoria są monitorowane pod kątem zapisanych poświadczeń; wszystko, co zostanie wykryte, jest unieważniane i rotowane, a nie jedynie usuwane z historii.
  • Infrastruktura jako kod: Środowiska są definiowane w wersjonowanej konfiguracji i skryptach wdrożeniowych, dzięki czemu zmiany są weryfikowalne i odtwarzalne, a nie wprowadzane ręcznie.
  • Rozdzielenie środowisk: Środowiska deweloperskie, testowe i produkcyjne są rozdzielone, a poświadczenia produkcyjne przechowywane są wyłącznie tam, gdzie działa produkcja.

Nasi inżynierowie korzystają z narzędzi programistycznych wspomaganych sztuczną inteligencją. Cały wygenerowany kod przechodzi ten sam przegląd, testy i kontrole zależności co kod pisany ręcznie, a my nie wklejamy poświadczeń ani poufnych danych klientów do zewnętrznych narzędzi opartych na sztucznej inteligencji.

8. Zarządzanie podatnościami i aktualizacjami

Monitorujemy zalecenia bezpieczeństwa dotyczące platform i zależności, z których korzystamy. Cele w zakresie aktualizacji, liczone od momentu udostępnienia nam poprawki:

Poziom istotnościDocelowy termin naprawy
Krytyczne — aktywnie wykorzystywane lub łatwe do wykorzystania, o poważnym wpływieW ciągu 24 godzin
WysokieW ciągu 7 dni
ŚrednieW ciągu 30 dni
NiskiePodczas najbliższych planowanych prac serwisowych

Jeżeli poprawka nie jest jeszcze dostępna, stosujemy środek kompensujący — wyłączenie danej funkcji, ograniczenie dostępu sieciowego lub dodanie mechanizmów wykrywania — i dokumentujemy podjętą decyzję. Zobowiązania dotyczące aktualizacji systemów, które obsługujemy w imieniu klienta, są określone we właściwej umowie serwisowej i mogą być bardziej rygorystyczne niż powyższe cele.

9. Rejestrowanie i monitorowanie

Logi aplikacji i infrastruktury są gromadzone centralnie w naszym środowisku chmurowym, przechowywane przez określony czas i analizowane podczas badania błędu lub podejrzewanego incydentu. Działania administracyjne na naszych kontach chmurowych są rejestrowane w ścieżce audytu.

Celowo dbamy o to, aby logi nie zawierały zbędnych danych osobowych, i nie rejestrujemy treści żądań zawierających poświadczenia ani zawartości formularzy.

10. Kopie zapasowe i ciągłość działania

Niniejsza witryna jest bezstanowa i możliwa do odtworzenia ze źródeł: artefakt wdrożeniowy powstaje z kodu objętego kontrolą wersji, więc odzyskiwanie oznacza ponowne wdrożenie, a nie przywracanie kopii. Kod źródłowy przechowywany jest w Git w rozproszonych kopiach.

W przypadku systemów klientów, które obsługujemy, częstotliwość tworzenia kopii zapasowych, okres ich przechowywania, docelowy punkt odtworzenia oraz docelowy czas odtworzenia są określane odrębnie dla każdej współpracy, a odtwarzanie jest testowane, a nie zakładane jako działające.

11. Praca z danymi klientów

  • Umowa powierzenia przetwarzania danych: Gdy przetwarzamy dane osobowe w Państwa imieniu, działamy jako podmiot przetwarzający na podstawie pisemnej umowy powierzenia spełniającej wymogi art. 28 RODO. Nasz standardowy wzór udostępniamy na żądanie i możemy również przeanalizować Państwa wzór.
  • Zachowanie poufności: Na żądanie podpisujemy wzajemne umowy NDA, również przed pierwszą rozmową o zakresie prac.
  • Przetwarzanie zgodnie z poleceniami: Dane osobowe klientów przetwarzamy wyłącznie na udokumentowane polecenie i nigdy do własnych celów.
  • Informowanie o podprzetwarzających: Informujemy Państwa przed dodaniem podprzetwarzającego, który miałby przetwarzać Państwa dane osobowe, i zapewniamy możliwość wniesienia sprzeciwu.
  • Zwrot i usunięcie: Po zakończeniu współpracy na żądanie zwracamy lub usuwamy dane klienta i potwierdzamy to pisemnie po wykonaniu.
  • Wsparcie: Pomagamy Państwu odpowiadać na żądania osób, których dane dotyczą, kwestionariusze bezpieczeństwa oraz zapytania organów nadzoru dotyczące systemów, które zbudowaliśmy lub które obsługujemy.

12. Personel

  • Każda osoba pracująca przy współpracy z klientem — pracownik lub współpracownik — jest związana pisemnymi obowiązkami poufności, które obowiązują również po zakończeniu jej udziału.
  • Podwykonawcy są związani obowiązkami w zakresie bezpieczeństwa i poufności nie mniej rygorystycznymi niż nasze własne, a my pozostajemy wobec Państwa odpowiedzialni za ich pracę.
  • Dostęp do środowiska klienta jest przyznawany wyłącznie osobom pracującym nad nim i odbierany, gdy kończą one swój udział.
  • Nasz zespół pracuje w rozproszonych lokalizacjach; zdalny dostęp do systemów klientów podlega tym samym zasadom uwierzytelniania i minimalnych uprawnień co dostęp z biura.

13. Podprzetwarzający i usługi podmiotów trzecich

Poniższe podmioty trzecie mogą przetwarzać dane w związku z niniejszą witryną. Usługi analityczne i reklamowe ładują się wyłącznie po wyrażeniu przez Państwa zgody w naszym banerze cookie; pozostałe są niezbędne do działania witryny lub do udzielenia Państwu odpowiedzi.

DostawcaCelPrzetwarzane daneWymagana zgoda
Amazon Web ServicesHosting, dostarczanie treści, TLSTelemetria żądań, adres IPNie — niezbędne
CloudflareUstalenie kraju w celu wyboru języka przy pierwszej wizycieAdres IP (nieprzechowywany przez nas)Nie — niezbędne
Dostawca usług dostarczania poczty elektronicznej (SMTP)Dostarczanie zgłoszeń z formularza kontaktowego oraz naszych odpowiedziImię i nazwisko, adres e-mail, treść wiadomościNie — niezbędne
CalendlyUmawianie spotkań na naszej stronie rezerwacjiImię i nazwisko, adres e-mail, szczegóły spotkaniaNie — korzystanie z niego jest Państwa wyborem
WhatsApp (Meta)Opcjonalny kanał komunikacjiNumer telefonu, treść wiadomościNie — korzystanie z niego jest Państwa wyborem
Google (Analytics, Tag, Ads)Pomiar ruchu i skuteczności reklamDane o korzystaniu, dane urządzenia, identyfikatory reklamoweTak
LinkedIn (Insight Tag)Pomiar skuteczności reklamDane o korzystaniu, identyfikatory reklamoweTak
GitHubHosting kodu źródłowegoZawartość repozytoriów; brak danych odwiedzającychNie dotyczy

Wdrażamy Google Consent Mode, dzięki czemu tagi Google ładują się w stanie odmowy i do momentu wyrażenia przez Państwa zgody nie są zapisywane żadne dane analityczne ani reklamowe. Wycofanie zgody za pośrednictwem banera cookie usuwa przechowywane lokalnie identyfikatory reklamowe.

Podprzetwarzający wykorzystywani w ramach konkretnej współpracy z klientem są wymienieni w umowie powierzenia zawartej dla tej współpracy, a nie w niniejszym dokumencie.

14. Transfery międzynarodowe

Hosting witryny utrzymuje dane na terenie UE. Niektórzy z wymienionych powyżej dostawców mają siedzibę poza Europejskim Obszarem Gospodarczym, głównie w Stanach Zjednoczonych, co oznacza, że część danych może być tam przekazywana.

W przypadku tych transferów opieramy się na standardowych klauzulach umownych Komisji Europejskiej, na certyfikacji dostawcy w ramach Ram Ochrony Danych UE–USA, jeżeli ma ona zastosowanie, oraz na środkach uzupełniających opisanych na niniejszej stronie — przede wszystkim szyfrowaniu podczas przesyłania i minimalizacji danych. Mechanizm transferu dla każdego dostawcy jest dostępny na żądanie.

15. Reagowanie na incydenty

Jeżeli zidentyfikujemy incydent bezpieczeństwa dotyczący przechowywanych przez nas danych, ograniczamy jego skutki, oceniamy jego zakres, usuwamy przyczynę i zawiadamiamy osoby, których dotyczy.

Nasze zobowiązania w zakresie zawiadomień

Gdy działamy jako podmiot przetwarzający na rzecz klienta, zawiadamiamy tego klienta bez zbędnej zwłoki i w ciągu 24 godzin od powzięcia wiadomości o naruszeniu ochrony danych osobowych, aby mógł dotrzymać własnego 72-godzinnego terminu regulacyjnego. Gdy działamy jako administrator, zawiadamiamy właściwy organ nadzorczy w ciągu 72 godzin, jeżeli naruszenie podlega zgłoszeniu, oraz informujemy osoby, których dotyczy, bez zbędnej zwłoki, gdy ryzyko dla nich jest wysokie.

Po każdym istotnym incydencie przeprowadzamy przegląd poincydentalny wolny od szukania winnych, dokumentujemy przyczynę źródłową i działania naprawcze oraz dzielimy się wnioskami z klientami, których to dotyczy.

16. Odpowiedzialne ujawnianie podatności

Jeżeli uważają Państwo, że znaleźli podatność bezpieczeństwa w niniejszej witrynie lub w dowolnym obsługiwanym przez nas systemie, chcemy o tym usłyszeć.

Zgłoś podatność

E-mail: office@c9group.dev

Prosimy podać: Adres URL lub system, którego dotyczy zgłoszenie, kroki umożliwiające odtworzenie oraz wpływ, jaki Państwa zdaniem ma podatność. Dowód koncepcji jest pomocny, lecz nie jest wymagany.

Nasze zobowiązanie wobec Państwa

Potwierdzamy otrzymanie każdego zgłoszenia w ciągu jednego dnia roboczego, przekazujemy wstępną ocenę w ciągu pięciu dni roboczych i informujemy Państwa na bieżąco aż do rozwiązania sprawy. Na Państwa życzenie publicznie wskażemy Państwa jako osobę zgłaszającą i nigdy nie podejmiemy kroków prawnych wobec badacza, który dokonuje zgłoszenia w dobrej wierze zgodnie z poniższymi zasadami.

W zamian prosimy, aby Państwo:

  • Dali nam rozsądny czas na naprawę problemu przed jego publicznym ujawnieniem
  • Unikali dostępu do cudzych danych, ich modyfikowania lub usuwania oraz zatrzymali się w momencie wykazania podatności
  • Nie przeprowadzali testów typu odmowa usługi, nie wysyłali spamu ani nie stosowali socjotechniki lub ataków fizycznych wobec naszego personelu lub biur
  • Nie używali automatycznych skanerów pogarszających jakość usługi dla innych użytkowników

Obecnie nie prowadzimy płatnego programu bug bounty. Czytamy natomiast każde zgłoszenie przesłane przez człowieka i dziękujemy za nie.

17. Standardy, do których się stosujemy

Nasze praktyki zostały zaprojektowane tak, aby były zgodne z poniższymi ramami. Obecnie nie posiadamy certyfikacji w zakresie żadnych z nich, a jeżeli to się zmieni, wskażemy tutaj jednostkę certyfikującą oraz datę certyfikatu.

  • RODO (rozporządzenie (UE) 2016/679): Ochrona danych w fazie projektowania oraz domyślna ochrona danych, obowiązki podmiotu przetwarzającego wynikające z art. 28 oraz zgłaszanie naruszeń.
  • ISO/IEC 27001: Wykorzystywana jako model odniesienia dla naszych praktyk w zakresie kontroli dostępu, zarządzania aktywami i reagowania na incydenty.
  • OWASP Top 10 oraz OWASP ASVS: Punkt odniesienia dla przeglądu bezpieczeństwa aplikacji.
  • CIS Benchmarks: Punkt odniesienia dla bazowej konfiguracji środowisk chmurowych i systemów operacyjnych.
  • NIS2 (dyrektywa (UE) 2022/2555): Uwzględniana przy budowie rozwiązań dla klientów objętych jej zakresem, których obowiązki dotyczące łańcucha dostaw rozciągają się na nas.

18. Dokumentacja dostępna na żądanie

Zespoły zakupowe i zespoły bezpieczeństwa mogą zwrócić się o poniższe dokumenty pod adresem office@c9group.dev:

  • Nasz standardowy wzór umowy powierzenia przetwarzania danych
  • Wzajemną umowę o zachowaniu poufności
  • Listę podprzetwarzających oraz mechanizm transferu dla konkretnej współpracy
  • Wypełnione odpowiedzi na Państwa kwestionariusz bezpieczeństwa lub ocenę dostawcy
  • Pisemny opis mechanizmów kontroli zastosowanych w konkretnym projekcie

Zobowiązanie dotyczące odpowiedzi

Potwierdzamy otrzymanie zgłoszeń dotyczących bezpieczeństwa i zakupów w ciągu jednego dnia roboczego oraz zwracamy wypełnione kwestionariusze w ciągu pięciu dni roboczych, albo uzgadniamy z Państwem termin, jeżeli kwestionariusz jest wyjątkowo obszerny.

19. Kontakt

C9 Group

E-mail: office@c9group.dev

Telefon: +386 71 809 267

Biura: Neubergerjeva 15, Ljubljana, Słowenia · Jaše Ignjatovića 7, Novi Sad, Serbia

Zobacz również naszą Politykę prywatności, Regulamin świadczenia usług oraz Deklarację dostępności.

20. Język

Wersja autorytatywna

Niniejsze oświadczenie jest publikowane w kilku językach. Wersja angielska stanowi tekst autorytatywny. W przypadku rozbieżności w tłumaczeniu rozstrzygająca jest wersja angielska.