ProfitroomMod
Security

Bezpieczeństwo infrastruktury

Techniczne i organizacyjne środki bezpieczeństwa stosowane przez ProfitroomCore sp. z o.o. w toku świadczenia Usług Modułów. Zgodne z art. 32 RODO.

Infrastruktura

  • Hosting: OVH SAS, region EU-Warsaw (Warszawa, Polska). Cała infrastruktura w EOG.
  • Backup: OVH SAS, region EU-Gravelines (Gravelines, Francja). Retencja 90 dni.
  • Monitoring: Datadog Poland sp. z o.o. z alertami PagerDuty do dyżurnego inżyniera 24/7.

Szyfrowanie

  • Transmisja: TLS 1.3, HSTS z okresem 12 miesięcy, HSTS Preload List.
  • Spoczynek: AES-256 dla wszystkich baz danych PostgreSQL 15 i wolumenów kopii zapasowej.
  • Rotacja kluczy: co 90 dni z zerowym przestojem (envelope encryption).

Kontrola dostępu

  • MFA obowiązkowe dla wszystkich pracowników i podwykonawców.
  • SSO oparte o Google Workspace ProfitroomCore z okresem sesji 8 godzin.
  • Segregacja obowiązków: klucze produkcyjne dostępne wyłącznie dla zespołu Ops (3 osoby).
  • Dziennik dostępów: pełne 12 miesięcy, dostępny na żądanie audytora.

Testy penetracyjne

Kwartalne testy penetracyjne prowadzone przez zewnętrzny podmiot certyfikowany OSCP/OSCE. Raporty niedostępne publicznie — udostępniane pod NDA na życzenie Klienta Enterprise.

Zgłaszanie podatności

Odpowiedzialne ujawnianie podatności: security@profitroomcore.org. Klucz PGP dostępny na stronie /security.txt. Program bug bounty: 500–5 000 zł w zależności od krytyczności.

Roadmapa certyfikacji

  • ISO 27001 — planowana certyfikacja Q4 2026.
  • SOC 2 Type II — planowana Q2 2027.
  • RODO — pełna zgodność od Q1 2024 (patrz /rodo).