Bezpieczeństwo i zaufanie
Obecnie nie posiadamy certyfikacji ISO 27001. Ta strona opisuje praktyki bezpieczeństwa i ochrony prywatności, które faktycznie stosujemy, oraz podmioty przetwarzające, z których korzystamy. Aktualizujemy ją przy każdej istotnej zmianie.
Nasze zobowiązanie w zakresie bezpieczeństwa
Traktujemy bezpieczeństwo jako ciągłą praktykę inżynieryjną, a nie jednorazowy audyt. Nasze zasady to: ograniczać zbierane dane do minimum, szyfrować wszystko podczas przesyłania, kontrolować uprawnienia dostępu, rejestrować istotne zdarzenia i regularnie aktualizować zależności. Nie sprzedajemy danych osobowych i nie udostępniamy Państwa treści zewnętrznym dostawcom AI do trenowania modeli.
Infrastruktura i hosting
ImmoStory działa na dedykowanej infrastrukturze zlokalizowanej w UE — produkcyjna baza danych, serwery aplikacyjne oraz magazyn obiektowy znajdują się w centrach danych na terenie UE. Korzystamy z wdrożeń kontenerowych za odwrotnym proxy z terminacją TLS. Środowiska produkcyjne, testowe i deweloperskie są rozdzielone, mają niezależne poświadczenia i nie współdzielą sekretów.
Szyfrowanie podczas przesyłania i przechowywania
Cały ruch do i z platformy odbywa się przez TLS 1.2 lub nowszy z nowoczesnymi zestawami szyfrów. Hasła są przechowywane z użyciem bcrypt o wysokim współczynniku pracy. Sekrety aplikacji przechowywane są poza repozytorium kodu i rotowane przy zmianach w składzie zespołu. Kopie zapasowe bazy danych są szyfrowane i rotowane w cyklu 30-dniowym.
Kontrola dostępu i uwierzytelnianie
Dostęp do danych produkcyjnych ma niewielka, imiennie wskazana grupa inżynierów, zabezpieczona kluczami SSH, listą dozwolonych adresów IP oraz uwierzytelnianiem wieloskładnikowym. Konta klientów obsługują silne hasła; poświadczenia haszujemy i nie przechowujemy odwracalnego tekstu jawnego. Sesje JWT wygasają po okresie bezczynności i mogą zostać unieważnione przez użytkownika w ustawieniach konta.
Monitorowanie i dzienniki audytowe
Zdarzenia aplikacyjne, rozliczeniowe i uwierzytelniające są rejestrowane centralnie, a okres ich przechowywania ograniczono do potrzeb operacyjnych. Błędy są rejestrowane w czasie rzeczywistym, dzięki czemu zespół może reagować na regresje i nadużycia. Podejrzane zachowania automatycznie uruchamiają ograniczenie liczby żądań dla danej sesji.
Reagowanie na incydenty
Utrzymujemy wewnętrzną procedurę reagowania na incydenty obejmującą wykrywanie, ograniczanie skutków, usuwanie przyczyn, przywracanie działania i analizę powdrożeniową. Gdy potwierdzone naruszenie ochrony danych osobowych może powodować ryzyko naruszenia praw użytkowników, powiadamiamy właściwy organ nadzorczy w ciągu 72 godzin zgodnie z art. 33 RODO oraz bez zbędnej zwłoki informujemy osoby, których dane dotyczą, jeśli ryzyko jest wysokie.
RODO i ochrona danych
Mamy siedzibę w UE i przetwarzamy dane klientów zgodnie z Ogólnym rozporządzeniem o ochronie danych. Nasza Polityka prywatności opisuje podstawy prawne, kategorie danych, okresy przechowywania, podmioty przetwarzające oraz prawa osób, których dane dotyczą. Transfery międzynarodowe opierają się na Standardowych klauzulach umownych lub równoważnych zabezpieczeniach. Umowa powierzenia przetwarzania danych jest dostępna na życzenie dla klientów biznesowych.
Odpowiedzialne zgłaszanie podatności
W przypadku wykrycia problemu bezpieczeństwa w ImmoStory prosimy o poufne zgłoszenie na adres [email protected] przed ujawnieniem go publicznie. Staramy się potwierdzić otrzymanie zgłoszenia w ciągu dwóch dni roboczych i skoordynować poprawkę bez podejmowania kroków prawnych wobec badaczy działających w dobrej wierze, którzy szanują prywatność użytkowników i nie zakłócają działania naszych usług.
Podmioty przetwarzające
Do prowadzenia platformy korzystamy z ograniczonej liczby zweryfikowanych podmiotów przetwarzających. Lokalizacja dostawcy wskazuje, gdzie dane są przetwarzane głównie. Gdy dane opuszczają EOG, transfery opierają się na Standardowych klauzulach umownych Komisji Europejskiej lub równoważnych zabezpieczeniach oferowanych przez dostawcę.
| Dostawca | Rola | Lokalizacja |
|---|---|---|
| Hetzner Online GmbH | Hosting w chmurze (obliczenia, sieć) | Germany (EU) |
| MinIO (self-hosted) | Magazyn obiektowy dla plików multimedialnych | EU |
| Stripe Payments Europe Ltd. | Obsługa płatności i fakturowanie | Ireland (EU) |
| OpenAI Ireland Ltd. | Generowanie i streszczanie tekstu przez AI | Ireland (EU) / USA |
| Anthropic PBC | Generowanie i streszczanie tekstu przez AI | USA (SCCs) |
| ElevenLabs Inc. | Synteza głosu przez AI | USA (SCCs) |
| Higgsfield AI | Generowanie obrazów i wideo przez AI | USA (SCCs) |
| Replicate Inc. | Generowanie obrazów i wideo przez AI | USA (SCCs) |
| Resend | Dostarczanie e-maili transakcyjnych | USA (SCCs) |
| Sentry | Monitorowanie błędów i wydajności | EU residency option enabled |
| Google Analytics 4 (consent-gated) | Analityka produktowa (za zgodą) | USA (SCCs) |
Lista jest aktualizowana przy istotnych zmianach. W sprawie kopii umowy powierzenia przetwarzania danych lub dodatkowych informacji prosimy o kontakt: [email protected].

