Security
Bezpieczeństwo infrastruktury
Techniczne i organizacyjne środki bezpieczeństwa stosowane przez ProfitroomCore sp. z o.o. w toku świadczenia Usług Modułów. Zgodne z art. 32 RODO.
Infrastruktura
- Hosting: OVH SAS, region EU-Warsaw (Warszawa, Polska). Cała infrastruktura w EOG.
- Backup: OVH SAS, region EU-Gravelines (Gravelines, Francja). Retencja 90 dni.
- Monitoring: Datadog Poland sp. z o.o. z alertami PagerDuty do dyżurnego inżyniera 24/7.
Szyfrowanie
- Transmisja: TLS 1.3, HSTS z okresem 12 miesięcy, HSTS Preload List.
- Spoczynek: AES-256 dla wszystkich baz danych PostgreSQL 15 i wolumenów kopii zapasowej.
- Rotacja kluczy: co 90 dni z zerowym przestojem (envelope encryption).
Kontrola dostępu
- MFA obowiązkowe dla wszystkich pracowników i podwykonawców.
- SSO oparte o Google Workspace ProfitroomCore z okresem sesji 8 godzin.
- Segregacja obowiązków: klucze produkcyjne dostępne wyłącznie dla zespołu Ops (3 osoby).
- Dziennik dostępów: pełne 12 miesięcy, dostępny na żądanie audytora.
Testy penetracyjne
Kwartalne testy penetracyjne prowadzone przez zewnętrzny podmiot certyfikowany OSCP/OSCE. Raporty niedostępne publicznie — udostępniane pod NDA na życzenie Klienta Enterprise.
Zgłaszanie podatności
Odpowiedzialne ujawnianie podatności: security@profitroomcore.org. Klucz PGP dostępny na stronie /security.txt. Program bug bounty: 500–5 000 zł w zależności od krytyczności.
Roadmapa certyfikacji
- ISO 27001 — planowana certyfikacja Q4 2026.
- SOC 2 Type II — planowana Q2 2027.
- RODO — pełna zgodność od Q1 2024 (patrz /rodo).