Usługodawca
PHU BART-COM BARTŁOMIEJ GŁOWACKI
ul. Niepodległości 27, 64-965 Okonek
NIP: 7671475685 · REGON: 572080591
Kontakt: kontakt@apptort.pl
Platforma TorT: app.apptort.pl · EwiJob: ewijob.apptort.pl · Strona informacyjna: apptort.pl
Bezpieczeństwo danych naszych klientów i ich pracowników jest dla nas priorytetem. Poniżej opisujemy konkretne środki, które stosujemy, aby chronić dane przetwarzane w platformie TorT i aplikacji EwiJob.
1. Szyfrowanie połączeń (HTTPS/TLS)
Wszystkie połączenia między przeglądarką użytkownika a naszymi serwerami są realizowane wyłącznie przez protokół HTTPS z szyfrowaniem TLS. Dane przesyłane między urządzeniem użytkownika a platformą są szyfrowane, co uniemożliwia ich przechwycenie przez osoby trzecie. Certyfikaty SSL są regularnie odnawiane i monitorowane.
2. Hasła i uwierzytelnianie
- Hasła użytkowników są przechowywane wyłącznie w formie skrótu kryptograficznego (hash) — nikt, w tym pracownicy Usługodawcy, nie ma dostępu do haseł w formie jawnej.
- Logowanie do TorT i EwiJob jest realizowane przez mechanizm Single Sign-On (SSO) — jedno bezpieczne konto daje dostęp do obu aplikacji. Eliminuje to konieczność zarządzania osobnymi hasłami do każdej z aplikacji.
- Rekomendujemy klientom korzystanie z silnych, unikalnych haseł oraz regularną ich zmianę.
3. Izolacja danych między placówkami
Dane każdej Placówki są izolowane od danych innych Placówek w systemie. Użytkownik przypisany do jednej Placówki nie ma dostępu do danych innej Placówki — nawet jeśli obie Placówki należą do tego samego klienta.
Dostęp do danych wielu Placówek posiadają wyłącznie użytkownicy z rolą Dyrektora, do której uprawnienie nadaje Klient.
4. Kontrola dostępu oparta na rolach (RBAC)
System stosuje model kontroli dostępu oparty na rolach:
- Dyrektor — dostęp do danych wszystkich Placówek konta,
- Manager — dostęp wyłącznie do danych swojej Placówki i podległych Pracowników,
- Pracownik — dostęp wyłącznie do własnych danych i funkcji przypisanych do jego roli.
Każdy użytkownik widzi i może edytować wyłącznie dane, do których ma uprawnienia wynikające ze swojej roli. Zasada najmniejszych uprawnień ogranicza ryzyko nieautoryzowanego dostępu do danych.
5. Dostęp pakietowy do EwiJob
Dostęp do aplikacji EwiJob jest możliwy wyłącznie dla Klientów posiadających aktywny Pakiet Team lub wyższy. Klienci z niższymi pakietami nie mają dostępu do EwiJob — zarówno na poziomie interfejsu, jak i API.
6. Infrastruktura i hosting (OVH)
Platforma TorT i aplikacja EwiJob są hostowane na infrastrukturze OVH — jednego z największych europejskich dostawców usług chmurowych i serwerowych. Infrastruktura OVH spełnia wymagania bezpieczeństwa zgodne ze standardami ISO 27001.
- Serwery są zlokalizowane w Europie (EOG), co zapewnia zgodność z wymogami RODO dotyczącymi lokalizacji danych.
- Dostęp do środowiska serwerowego jest ograniczony i kontrolowany.
- Usługodawca nie przechowuje danych na lokalnych dyskach poza infrastrukturą serwerową.
7. Kopie zapasowe (backupy)
Dane platformy są regularnie kopiowane w ramach automatycznych procesów tworzenia kopii zapasowych. Backupy umożliwiają przywrócenie danych w przypadku awarii technicznej lub incydentu. Kopie zapasowe są przechowywane w bezpiecznej, izolowanej lokalizacji.
8. Bezpieczne przetwarzanie płatności (PayU)
Platforma nie przechowuje danych kart płatniczych ani danych rachunków bankowych klientów. Transakcje płatnicze są obsługiwane przez PayU S.A. — certyfikowany operator płatności posiadający certyfikat PCI DSS. Usługodawca otrzymuje wyłącznie potwierdzenie statusu transakcji (opłacono/nieopłacono) i jej identyfikator.
9. Fakturowanie i weryfikacja danych firm (Fakturownia, GUS/REGON)
- Faktury są wystawiane i przechowywane przez system Fakturownia, który stosuje własne standardy bezpieczeństwa.
- Dane firm (NIP, adres, REGON) mogą być weryfikowane w publicznej bazie danych GUS/REGON. Usługodawca nie przechowuje ani nie udostępnia danych z GUS/REGON poza kontekstem rejestracji konta i fakturowania.
10. Wysyłka e-mail (SMTP)
Powiadomienia systemowe, faktury i komunikaty techniczne są wysyłane za pomocą serwera e-mail (SMTP). Połączenia SMTP są realizowane z użyciem szyfrowania. Usługodawca nie wysyła niezamawianych wiadomości marketingowych.
11. Brak publicznego dostępu do danych
Dane klientów, użytkowników i pracowników przechowywane w platformie nie są publicznie dostępne. Nie istnieje żaden interfejs ani API, który umożliwiałby dostęp do danych bez uwierzytelnienia. Każde żądanie do systemu wymaga ważnego tokenu sesji lub tokenu SSO.
12. Ograniczony dostęp pracowników Usługodawcy
Dostęp do danych klientów przez pracowników i współpracowników PHU BART-COM BARTŁOMIEJ GŁOWACKI jest ograniczony do minimum niezbędnego do świadczenia i utrzymania usługi (zasada need-to-know). Osoby mające dostęp do danych są zobowiązane do zachowania poufności.
13. Reagowanie na incydenty bezpieczeństwa
W przypadku wykrycia incydentu bezpieczeństwa (naruszenia danych):
- Usługodawca podejmuje niezwłoczne działania zaradcze,
- w przypadku naruszenia danych osobowych wymagającego notyfikacji, Usługodawca zgłasza incydent do Prezesa Urzędu Ochrony Danych Osobowych (UODO) w terminie 72 godzin od jego stwierdzenia, zgodnie z art. 33 RODO,
- Klienci, których dane dotyczy incydent, są informowani bez zbędnej zwłoki.
14. Rekomendacje dla klientów
Bezpieczeństwo danych jest wspólną odpowiedzialnością. Rekomendujemy:
- Silne hasła: Używaj unikalnych, złożonych haseł do konta TorT. Nie udostępniaj haseł innym osobom.
- Zarządzanie dostępami: Regularnie przeglądaj listę Użytkowników i ich ról. Usuwaj konta osób, które odeszły z organizacji.
- Natychmiastowe reagowanie: W przypadku podejrzenia nieautoryzowanego dostępu do konta niezwłocznie zmień hasło i skontaktuj się z nami pod adresem kontakt@apptort.pl.
- Aktualność danych: Informuj nas o zmianie danych kontaktowych lub firmy, aby zapewnić prawidłowe działanie konta i fakturowania.
- Ostrożność przy udostępnianiu danych: Nie udostępniaj danych logowania ani eksportowanych raportów osobom nieuprawnionym.
15. Kontakt w sprawach bezpieczeństwa
W sprawach dotyczących bezpieczeństwa danych, zgłaszania podatności lub podejrzanych incydentów prosimy o kontakt:
PHU BART-COM BARTŁOMIEJ GŁOWACKI
E-mail: kontakt@apptort.pl
Serwis: https://apptort.pl