Polityka Bezpieczeństwa
Ostatnia aktualizacja: 27 czerwca 2026
Niniejsza Polityka Bezpieczeństwa opisuje środki techniczne i organizacyjne stosowane przez dyhupyi w celu ochrony danych, systemów i infrastruktury platformy dostępnej pod adresem dyhupyi.com. Korzystanie z naszych usług oznacza akceptację zasad opisanych w tym dokumencie.
1. Zakres stosowania
Niniejsza polityka obejmuje wszystkie systemy informatyczne, aplikacje, bazy danych oraz zasoby sieciowe wykorzystywane do świadczenia usług platformy dyhupyi. Dotyczy ona wszystkich użytkowników, pracowników, współpracowników oraz podmiotów przetwarzających dane w imieniu dyhupyi.
1.1 Objęte zasoby
- Infrastruktura serwerowa i środowiska chmurowe
- Aplikacje webowe i interfejsy programistyczne (API)
- Bazy danych zawierające dane użytkowników i treści edukacyjne
- Systemy uwierzytelniania i zarządzania dostępem
- Narzędzia do komunikacji wewnętrznej i zewnętrznej
- Systemy kopii zapasowych i archiwizacji danych
1.2 Wyłączenia
Niniejsza polityka nie obejmuje systemów i usług podmiotów trzecich, z których użytkownicy korzystają niezależnie od platformy dyhupyi. Za bezpieczeństwo własnych urządzeń końcowych użytkownicy odpowiadają we własnym zakresie.
2. Zasady ochrony danych
dyhupyi stosuje podejście oparte na minimalizacji danych, zbierając wyłącznie informacje niezbędne do prawidłowego świadczenia usług edukacyjnych. Przetwarzanie danych odbywa się zgodnie z zasadami integralności, poufności i dostępności.
2.1 Klasyfikacja danych
| Kategoria danych | Poziom wrażliwości | Stosowane zabezpieczenia |
|---|---|---|
| Dane identyfikacyjne użytkowników | Wysoki | Szyfrowanie, kontrola dostępu, audyt |
| Wyniki quizów i testów | Średni | Szyfrowanie w tranzycie i spoczynku |
| Dane logowania i sesji | Wysoki | Hashowanie, tokenizacja, wygasanie sesji |
| Dane analityczne i statystyki | Niski | Anonimizacja, agregacja |
| Treści edukacyjne i materiały | Średni | Kontrola dostępu oparta na rolach |
2.2 Przechowywanie danych
Dane są przechowywane wyłącznie przez okres niezbędny do realizacji celów, dla których zostały zebrane. Po upływie okresu retencji dane są trwale usuwane lub anonimizowane zgodnie z wewnętrznymi procedurami.
3. Bezpieczeństwo infrastruktury
3.1 Szyfrowanie
Wszystkie dane przesyłane między użytkownikiem a platformą są szyfrowane przy użyciu protokołu TLS w wersji 1.2 lub wyższej. Dane przechowywane w bazach danych i kopiach zapasowych są szyfrowane przy użyciu standardów szyfrowania symetrycznego o długości klucza nie mniejszej niż 256 bitów.
- Certyfikaty SSL/TLS są regularnie odnawiane i monitorowane
- Klucze kryptograficzne są rotowane zgodnie z harmonogramem bezpieczeństwa
- Połączenia nieszyfrowane są automatycznie przekierowywane na protokół HTTPS
- Nagłówki bezpieczeństwa HTTP są skonfigurowane na wszystkich punktach końcowych
3.2 Zarządzanie dostępem
Dostęp do systemów i danych jest przyznawany na zasadzie minimalnych uprawnień. Każdy pracownik i współpracownik otrzymuje wyłącznie uprawnienia niezbędne do wykonywania przypisanych mu zadań.
- Wieloskładnikowe uwierzytelnianie (MFA) jest wymagane dla wszystkich kont administracyjnych
- Dostęp do środowisk produkcyjnych wymaga dodatkowej autoryzacji
- Uprawnienia są przeglądane i aktualizowane co najmniej raz na kwartał
- Konta nieaktywne są automatycznie dezaktywowane po określonym czasie bezczynności
- Wszystkie operacje na danych wrażliwych są rejestrowane w dziennikach audytu
3.3 Segmentacja sieci
Infrastruktura platformy jest podzielona na odrębne strefy sieciowe. Środowiska produkcyjne, testowe i deweloperskie są od siebie logicznie oddzielone. Ruch sieciowy między strefami podlega ścisłej kontroli za pomocą zapór sieciowych i list kontroli dostępu.
3.4 Monitorowanie i wykrywanie zagrożeń
Systemy platformy są monitorowane w trybie ciągłym. Wszelkie anomalie, nieautoryzowane próby dostępu oraz podejrzane wzorce aktywności są wykrywane i rejestrowane automatycznie.
- Systemy wykrywania włamań (IDS) są aktywne we wszystkich strefach sieciowych
- Dzienniki zdarzeń są przechowywane i analizowane w scentralizowanym systemie SIEM
- Alerty bezpieczeństwa są obsługiwane przez zespół zgodnie z procedurami reagowania na incydenty
- Testy penetracyjne są przeprowadzane regularnie przez niezależnych specjalistów
4. Bezpieczeństwo aplikacji
4.1 Cykl bezpiecznego wytwarzania oprogramowania
Bezpieczeństwo jest uwzględniane na każdym etapie tworzenia i wdrażania oprogramowania. Kod źródłowy jest poddawany przeglądom bezpieczeństwa przed każdym wdrożeniem produkcyjnym.
- Statyczna analiza kodu jest wykonywana automatycznie w procesie ciągłej integracji
- Zależności zewnętrzne są regularnie skanowane pod kątem znanych podatności
- Poprawki bezpieczeństwa są stosowane niezwłocznie po ich udostępnieniu
- Środowiska deweloperskie nie mają dostępu do danych produkcyjnych
4.2 Ochrona przed typowymi atakami
Platforma jest zabezpieczona przed powszechnymi kategoriami ataków na aplikacje webowe, w tym między innymi:
- Wstrzykiwanie kodu SQL i innych poleceń
- Ataki typu Cross-Site Scripting (XSS)
- Ataki Cross-Site Request Forgery (CSRF)
- Ataki typu brute force na mechanizmy uwierzytelniania
- Ataki odmowy usługi (DDoS)
- Nieautoryzowany dostęp do zasobów innych użytkowników
4.3 Zarządzanie sesjami
Sesje użytkowników są zarządzane w sposób bezpieczny. Tokeny sesji są generowane przy użyciu kryptograficznie bezpiecznych generatorów liczb losowych i wygasają po określonym czasie nieaktywności. Wylogowanie skutkuje natychmiastowym unieważnieniem tokenu sesji.
5. Kopie zapasowe i ciągłość działania
5.1 Polityka tworzenia kopii zapasowych
Dane platformy są regularnie kopiowane w celu zapewnienia możliwości odtworzenia po awarii lub incydencie bezpieczeństwa.
- Kopie zapasowe są tworzone automatycznie zgodnie z ustalonym harmonogramem
- Kopie zapasowe są przechowywane w lokalizacjach geograficznie odrębnych od środowiska produkcyjnego
- Integralność kopii zapasowych jest regularnie weryfikowana poprzez testy odtwarzania
- Dostęp do kopii zapasowych jest ograniczony i podlega tym samym zasadom kontroli dostępu co dane produkcyjne
5.2 Plan ciągłości działania
dyhupyi utrzymuje plan ciągłości działania określający procedury postępowania w przypadku poważnych incydentów, awarii infrastruktury lub innych zdarzeń zakłócających świadczenie usług. Plan jest regularnie przeglądany i testowany.
6. Zarządzanie incydentami bezpieczeństwa
6.1 Definicja incydentu
Za incydent bezpieczeństwa uznaje się każde zdarzenie, które rzeczywiście lub potencjalnie narusza poufność, integralność lub dostępność danych i systemów platformy, w tym nieautoryzowany dostęp, wyciek danych, atak złośliwego oprogramowania lub inne naruszenie zabezpieczeń.
6.2 Procedura reagowania
- Wykrycie i klasyfikacja - identyfikacja zdarzenia i ocena jego powagi
- Ograniczenie skutków - natychmiastowe działania mające na celu zatrzymanie rozprzestrzeniania się incydentu
- Analiza przyczyn - szczegółowe badanie okoliczności i źródła incydentu
- Usunięcie zagrożenia - eliminacja przyczyny incydentu i przywrócenie bezpiecznego stanu
- Odtworzenie - przywrócenie normalnego funkcjonowania usług
- Dokumentacja i wnioski - rejestracja przebiegu zdarzenia i wdrożenie usprawnień
6.3 Powiadamianie użytkowników
W przypadku incydentu bezpieczeństwa, który może mieć wpływ na dane użytkowników, dyhupyi zobowiązuje się do poinformowania poszkodowanych użytkowników bez zbędnej zwłoki. Powiadomienie będzie zawierać opis zdarzenia, potencjalny zakres jego skutków oraz zalecane działania ochronne.
Zgłoszenia dotyczące incydentów bezpieczeństwa należy kierować na adres: [email protected]
7. Bezpieczeństwo fizyczne
Infrastruktura techniczna platformy jest zlokalizowana w certyfikowanych centrach danych zapewniających odpowiedni poziom zabezpieczeń fizycznych, w tym kontrolę dostępu, monitoring wizyjny, systemy przeciwpożarowe oraz ochronę przed zakłóceniami zasilania. Dostęp fizyczny do serwerów jest ograniczony wyłącznie do upoważnionego personelu.
8. Zarządzanie podmiotami zewnętrznymi
8.1 Ocena dostawców
Przed nawiązaniem współpracy z podmiotami zewnętrznymi, które mają dostęp do systemów lub danych platformy, dyhupyi przeprowadza ocenę ich praktyk bezpieczeństwa. Dostawcy są zobowiązani do spełnienia minimalnych wymagań bezpieczeństwa określonych przez dyhupyi.
8.2 Umowy o przetwarzaniu danych
Podmioty zewnętrzne przetwarzające dane w imieniu dyhupyi są zobowiązane do zawarcia odpowiednich umów regulujących zasady przetwarzania i ochrony danych. Umowy te określają obowiązki stron w zakresie bezpieczeństwa informacji.
9. Szkolenia i świadomość bezpieczeństwa
Wszyscy pracownicy i współpracownicy dyhupyi przechodzą szkolenia z zakresu bezpieczeństwa informacji. Szkolenia obejmują rozpoznawanie zagrożeń, bezpieczne praktyki pracy z danymi oraz procedury postępowania w przypadku podejrzanych zdarzeń. Wiedza z zakresu bezpieczeństwa jest regularnie aktualizowana.
10. Zgłaszanie podatności
dyhupyi zachęca do odpowiedzialnego ujawniania wykrytych podatności bezpieczeństwa. Jeśli odkryjesz lukę w zabezpieczeniach platformy, prosimy o jej zgłoszenie przed publicznym ujawnieniem, abyśmy mogli podjąć odpowiednie działania naprawcze.
Zgłoszenia podatności należy kierować na adres: [email protected]
W zgłoszeniu prosimy zawrzeć:
- Opis podatności i jej potencjalnych skutków
- Kroki niezbędne do odtworzenia problemu
- Wszelkie dodatkowe informacje ułatwiające analizę
Zobowiązujemy się do potwierdzenia odbioru zgłoszenia w ciągu 5 dni roboczych i do regularnego informowania zgłaszającego o postępach w rozwiązaniu problemu.
11. Zmiany w polityce bezpieczeństwa
Niniejsza Polityka Bezpieczeństwa może być aktualizowana w celu odzwierciedlenia zmian w stosowanych praktykach, technologiach lub wymaganiach. O istotnych zmianach użytkownicy będą informowani za pośrednictwem platformy lub poczty elektronicznej. Data ostatniej aktualizacji jest zawsze widoczna na początku dokumentu. Dalsze korzystanie z platformy po wprowadzeniu zmian oznacza akceptację zaktualizowanej polityki.
12. Kontakt
W przypadku pytań dotyczących niniejszej Polityki Bezpieczeństwa lub praktyk ochrony danych stosowanych przez dyhupyi, prosimy o kontakt:
- Adres e-mail: [email protected]
- Telefon: +48509342220
- Adres korespondencyjny: Bojkowska 37M, 44-100 Gliwice, Polska