Bezpieczeństwo i zgodność

Bezpieczeństwo danych w platformie Gamfi

Platforma Gamfi przetwarza dane pracowników i wyniki sprzedaży, więc przed wdrożeniem sprawdzi nas Twój dział bezpieczeństwa, IT i prawnicy. Zebraliśmy tu praktyki, dokumenty i odpowiedzi, których zwykle potrzebują do zamknięcia przeglądu.

Aktualizacja strony: sierpień 2026

Lokalizacja danych

Microsoft Azure, EOG

Centra danych w Europejskim Obszarze Gospodarczym.

Szyfrowanie

AES-256 i TLS 1.2/1.3

Tam, gdzie dane są zapisane, i w drodze do przeglądarki.

System zarządzania

ISO/IEC 27001:2022

System zarządzania bezpieczeństwem informacji zgodny z normą.

Dane osobowe

RODO

Inspektor ochrony danych, rejestr czynności przetwarzania, DPIA.

Nasze certyfikacje i ramy zgodności

Systematycznie budujemy nasze standardy bezpieczeństwa i zgodności, aby zapewnić najwyższy poziom ochrony danych naszych klientów.

ISO 27001:2022

aktywne

Międzynarodowy standard zarządzania bezpieczeństwem informacji

Postęp100%

Wdrożony system ISMS zgodny z najnowszą wersją standardu

GDPR

aktywne

Zgodność z Rozporządzeniem o Ochronie Danych Osobowych

Postęp100%

Pełna zgodność z wymaganiami RODO

OWASP CRS 3.2

aktywne

Core Rule Set dla zaawansowanej ochrony aplikacji webowych

Postęp100%

Implementacja standardowych reguł OWASP przeciwko atakom web

SOC 2 Type I

plan - Q2 '26

Audyt bezpieczeństwa systemów i kontroli organizacyjnych

Postęp25%

Planowany proces certyfikacji z niezależnym audytorem

Jak chronimy dane w praktyce

Sześć mechanizmów, o które pyta dział bezpieczeństwa dużej organizacji. Pod każdym opisem nazwy własne dla osób z IT.

Logowanie firmowym kontem

Pracownicy logują się kontem firmowym, więc dostępem zarządzasz u siebie, a nie w osobnej bazie haseł.

  • Single Sign-On (SSO)

Minimalne uprawnienia

Każde konto ma tylko te uprawnienia, których potrzebuje do swojej pracy – ani jednego więcej.

  • Zasada least privilege (minimalne uprawnienia dostępu)

Szyfrowanie

Dane szyfrujemy tam, gdzie są zapisane, i w drodze między przeglądarką a platformą.

  • AES-256 w spoczynku, TLS 1.2/1.3 w transmisji

Dane zostają w EOG

Platforma działa w chmurze Microsoft Azure, w centrach danych na terenie Europejskiego Obszaru Gospodarczego. Samego dostawcę infrastruktury możesz sprawdzić niezależnie od nas.

  • Certyfikaty Azure: ISO 27001, ISO 27701
  • Raporty Azure: SOC 1, SOC 2, SOC 3

Nadzór przez całą dobę

Systemy są pod stałym nadzorem, więc awarię i nietypowy ruch widzimy od razu, a nie z raportu.

  • Monitoring 24/7

Kopie zapasowe co 24 godziny

Kopie powstają automatycznie, bez udziału człowieka i bez pamiętania o nich.

  • Backup automatyczny, co najmniej raz na dobę

Testy penetracyjne

Regularne testy bezpieczeństwa prowadzi certyfikowany partner zewnętrzny. Poniżej wynik ostatniego testu – z datą i liczbą znalezisk w każdej kategorii wagi, bo bez tego wynik testu nie znaczy nic.

Aplikacja web

ryzyko niskie

Główna aplikacja Gamfi, 3 lutego 2025

Wykryte luki bezpieczeństwa:

  • Krytyczne: 0
  • Wysokie: 0
  • Średnie: 0
  • Niskie: 5
  • Info: 3

Wszystkie luki zostały naprawione

Test wykonuje zewnętrzny, certyfikowany partner, nie nasz zespół. Testy powtarzamy regularnie, a wykryte podatności naprawiamy.

Ciągłość działania

  • Utrzymujemy plan ciągłości działania (BCP) i plan odtworzenia po awarii (DRP)
  • Platforma stoi na architekturze wysokiej dostępności z redundancją, więc awaria jednego elementu nie zatrzymuje pracy
  • Kopie zapasowe powstają automatycznie co 24 godziny

Dokumenty i polityki

Poniżej wszystko, czym dysponujemy w przeglądzie bezpieczeństwa. Polityki, procedury i dokumentację prawną przekazujemy na zapytanie.

Wdrożone systemy

  • System zarządzania bezpieczeństwem informacjiZgodny z ISO/IEC 27001:2022, z audytami wewnętrznymi i zewnętrznymi.
  • System ochrony danych osobowychZgodny z RODO, z inspektorem ochrony danych i pełną dokumentacją.
  • Polityka prywatnościDostępna publicznie, bez zapytania.

Bezpieczeństwo informacji

  • Polityka bezpieczeństwa informacjiZasady ochrony informacji: poufność, integralność i dostępność.
  • Polityka haseł i uwierzytelnianiaStandardy tworzenia haseł i metody uwierzytelniania w organizacji.
  • Polityka zarządzania dostępamiNadawanie, zmiana i odbieranie uprawnień do systemów i danych.
  • Polityka zarządzania incydentami bezpieczeństwaIdentyfikacja, reagowanie i raportowanie incydentów.
  • Polityka ciągłości działania (BCP/DRP)Utrzymanie i odtworzenie kluczowych usług po awarii.
  • Polityka klasyfikacji i ochrony informacjiJak klasyfikujemy dane i jakie środki stosujemy do ich ochrony.
  • Polityka bezpieczeństwa treści (CSP)Co może się wykonać w przeglądarce, żeby zablokować obcy kod.

Ochrona danych osobowych

  • Polityka ochrony danych osobowychZasady zgodności z RODO i reguły przetwarzania danych.
  • Procedura realizacji praw osób, których dane dotycząObsługa wniosków o dostęp, usunięcie i sprostowanie danych.
  • Rejestr czynności przetwarzania (RoPA)Spis wszystkich procesów, w których przetwarzamy dane osobowe.
  • Polityka retencji i usuwania danychOkresy przechowywania i sposób bezpiecznego usuwania danych.
  • Procedura oceny skutków dla ochrony danych (DPIA)Analiza ryzyka nowych projektów dla ochrony danych osobowych.
  • Procedura zgłaszania naruszeń danych osobowychPostępowanie i raportowanie w razie naruszenia.

Często zadawane pytania

Pytania, które dostajemy mailem w trakcie przeglądu bezpieczeństwa.

Jak dbacie o bezpieczeństwo informacji w organizacji?

Pracujemy na podstawie systemu zarządzania bezpieczeństwem informacji zgodnego z ISO/IEC 27001:2022. Mamy polityki i procedury obejmujące dostęp do systemów, incydenty, retencję danych i ciągłość działania. Regularnie przeprowadzamy audyty wewnętrzne i zewnętrzne.

Jak chronicie dane osobowe pracowników i klientów?

Dane przetwarzamy zgodnie z RODO. Szyfrujemy je tam, gdzie są zapisane (AES-256), i w drodze między przeglądarką a platformą (TLS 1.2/1.3). Przetwarzanie odbywa się w Europejskim Obszarze Gospodarczym. Wyznaczyliśmy inspektora ochrony danych, a dla projektów i systemów przetwarzających dane osobowe prowadzimy ocenę skutków dla ochrony danych (DPIA, art. 35 RODO).

Czy macie wdrożone polityki i procedury bezpieczeństwa?

Tak. Polityki obejmują zarządzanie dostępami, incydenty, hasła i uwierzytelnianie, retencję danych oraz klasyfikację informacji. Całość mieści się w systemie zarządzania bezpieczeństwem informacji zgodnym z ISO/IEC 27001, a zgodność z regulacjami sprawdzamy na bieżąco.

Jak reagujecie na incydent bezpieczeństwa?

Postępujemy według ustalonej procedury: incydent identyfikujemy, rejestrujemy i analizujemy, a jeśli trzeba – zgłaszamy do właściwych organów zgodnie z art. 33 RODO. W zespole są osoby odpowiedzialne za obszar bezpieczeństwa.

Gdzie stoi infrastruktura platformy?

Platforma działa w chmurze Microsoft Azure, w centrach danych w Europejskim Obszarze Gospodarczym. Azure ma certyfikaty m.in. ISO 27001 i ISO 27701 oraz raporty SOC 1, SOC 2 i SOC 3.

Jak zapewniacie ciągłość działania platformy?

Utrzymujemy plan ciągłości działania (BCP). Platforma stoi na architekturze wysokiej dostępności z redundancją, a kopie zapasowe powstają automatycznie co 24 godziny.

Jak otrzymać Wasze polityki i dokumentację?

Napisz do nas. Polityki, procedury i dokumentację prawną przekazujemy na zapytanie.

Pytania techniczne kieruj wprost do nas

Na pytania o architekturę, przetwarzanie danych i zgodność odpowiada osoba, która za to odpowiada, a nie dział sprzedaży. Napisz, czego potrzebujesz do przeglądu bezpieczeństwa.