Bezpieczeństwo
Przetwarzamy faktury i wyciągi bankowe, które często zawierają wrażliwe dane finansowe. Poniżej znajdują się środki techniczne i organizacyjne stosowane zgodnie z art. 32 RODO.
Ochrona danych
- Szyfrowanie w tranzycie — TLS 1.2+ na wszystkich połączeniach (HSTS preload).
- Szyfrowanie w spoczynku — zapewniane przez dostawców infrastruktury; tokeny KSeF dodatkowo szyfrowane na poziomie aplikacji algorytmem AES-256-GCM.
- Izolacja danych klientów — Row-Level Security na poziomie bazy uniemożliwia dostęp do danych innych klientów, nawet w razie błędu aplikacji.
- Niezmienne logi audytowe — operacje uprzywilejowane i związane z RODO są zapisywane w append-only logu, przechowywanym przez 5 lat.
Bezpieczeństwo aplikacji
- Restrykcyjna Content-Security-Policy oraz nagłówki HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy.
- Weryfikacja podpisów powiadomień Tpay (md5), ochrona przed replay, atomiczne rozliczanie kredytów.
- Ograniczanie szybkości zapytań na kluczowych endpointach.
- Autoryzacja po stronie serwera dla każdego żądania — brak zaufania do danych klienta.
Praktyki wytwórcze
- Automatyczne skanowanie zależności (Dependabot) — co tydzień.
- Analiza statyczna (Semgrep, CodeQL) na każdym pull requeście.
- Wykrywanie sekretów (Gitleaks) — bieżąco i historycznie.
- Wymagana code review przed scaleniem do main; chroniona gałąź.
Infrastruktura i ciągłość działania
- Dane przechowywane w UE (Supabase, Frankfurt).
- Codzienne, szyfrowane kopie zapasowe; point-in-time recovery (7 dni).
- Kwartalne testy odtwarzania kopii zapasowych z udokumentowanym czasem odtwarzania.
Reagowanie na incydenty
Monitorujemy anomalie poprzez logi audytowe i metryki infrastruktury. W przypadku naruszenia ochrony danych osobowych zawiadamiamy Prezesa UODO w terminie 72 godzin, zgodnie z art. 33 RODO, a osoby, których dane dotyczą — bez zbędnej zwłoki, gdy naruszenie może powodować wysokie ryzyko dla ich praw i wolności (art. 34 RODO).
Zgłaszanie luk bezpieczeństwa
Jeżeli znaleźli Państwo problem bezpieczeństwa, prosimy o e-mail na security@iruka.digital. Nie podejmujemy kroków prawnych wobec badaczy działających w dobrej wierze i przestrzegających koordynowanego ujawniania: prosimy o nieuzyskiwanie dostępu do większej ilości danych niż to konieczne, nieujawnianie problemu publicznie przed jego naprawą i danie nam rozsądnego okresu na reakcję (zwykle 90 dni).
Dokumentacja dla klientów enterprise
Szczegółowe opisy kontroli, lista sub-processorów, wzór umowy powierzenia przetwarzania i odpowiedzi na kwestionariusze bezpieczeństwa udostępniamy klientom enterprise pod NDA. Kontakt: security@iruka.digital.
Zobacz też: Polityka prywatności · Cookies