Politica de Securitate a Aplicației Safety Software (SaaS)
Politica de securitate a aplicației Safety Software (SaaS)
Politica de securitate a aplicației Safety Software (SaaS)
ID: SE-2026-V2
Actualizare: 2026-03-05
1. Scop și domeniu de aplicare
Prezenta Politică de securitate stabilește regulile de protecție a informațiilor și datelor prelucrate în cadrul aplicației Safety Software pusă la dispoziție în modelul Software as a Service (SaaS).
Documentul se referă la securitatea utilizatorilor care folosesc aplicația în serviciul Safety Software și constituie o completare a Regulamentului și a Politicii de confidențialitate.
Politica are caracter informativ și descrie măsurile tehnice și organizatorice de bază aplicate de Safety Software Sp. z o.o., ul. Półłanki 80, 30-740 Kraków, Polonia (denumit în continuare: „Administratorul”).
2. Modelul de responsabilitate
Sistemul funcționează într-un model de responsabilitate partajată:
Administratorul (Safety Software) este responsabil pentru securitatea codului aplicației, mecanismele de autentificare, autorizare și sesiune, protecția datelor la nivelul aplicației, efectuarea copiilor de rezervă și reacția la incidente de securitate.
Furnizorii de infrastructură și servicii auxiliare sunt responsabili pentru securitatea elementelor care se încadrează în sfera serviciilor prestate de aceștia.
Clientul este responsabil pentru securitatea dispozitivelor sale, a parolelor, a identităților utilizatorilor și pentru gestionarea accesului în cadrul echipei sale.
3. Principiile de securitate ale aplicației
Transmiterea datelor are loc exclusiv cu utilizarea criptării TLS.
Sesiunile utilizatorilor sunt securizate prin utilizarea cookie-urilor cu atributele HttpOnly, Secure (pentru conexiuni criptate) și SameSite. După autentificare are loc rotația identificatorului de sesiune.
Pentru sesiuni se aplică limite de inactivitate și ale duratei maxime.
Cererile care modifică starea sistemului sunt protejate cu token-uri CSRF verificate pe partea de server.
Aplicația utilizează o politică restrictivă de securitate a conținutului, inclusiv mecanisme care limitează executarea scripturilor neautorizate și antete standard de securitate ale browserului.
Sunt utilizate mecanisme care limitează abuzurile, inclusiv rate limiting și protecție împotriva încercărilor de autentificare prin forță brută.
Fiecare operațiune este executată în contextul utilizatorului și al organizației; accesul neautorizat este blocat.
4. Criptarea și protecția datelor
Parolele utilizatorilor sunt stocate utilizând algoritmul bcrypt.
Anumite date sensibile stocate în baza de date sunt protejate utilizând modelul de criptare în plic (envelope) a datelor. Cheile criptografice sunt administrate separat într-un sistem extern de management al cheilor.
Acolo unde este justificat, sunt utilizate mecanisme care limitează expunerea datelor, păstrând funcțiile de căutare sau identificare, fără a fi necesară stocarea valorilor complete în formă necriptată.
5. Backup și restaurare (BCP/DR)
Aplicăm o abordare stratificată a copiilor de rezervă: copii locale pentru restaurare rapidă și copii stocate în afara mediului principal.
Copiile stocate în afara mediului principal includ imagini ale mediului realizate incremental. Acestea sunt criptate, validate regulat și supuse testelor de restaurare.
Baza de date este protejată prin copii consistente la nivel de aplicație. În plus, sunt menținute dump-uri locale ale bazei de date care sprijină restaurarea rapidă.
Integritatea copiilor este verificată utilizând mecanisme de control, inclusiv sume de control.
Procesul de efectuare a copiilor este automatizat, se execută zilnic și este monitorizat în ceea ce privește reușita și eșecul sarcinilor.
Sunt efectuate periodic teste de restaurare a datelor, incluzând cel puțin restaurarea unor fișiere selectate.
6. Monitorizare și alerte
Sistemul înregistrează evenimente de securitate selectate și operațiuni administrative, în special cele legate de autentificare, încercări de acces și funcționarea proceselor critice.
Sunt utilizate mecanisme de monitorizare și alerte automate privind eșecul sarcinilor, erori critice și evenimente care pot indica un abuz sau un incident de securitate.
Accesul la loguri și la informațiile operaționale este limitat la persoanele autorizate.
7. Infrastructura și menținerea securității
Accesul administrativ este limitat la persoanele autorizate și protejat prin mecanisme de autentificare puternică, inclusiv autentificare cu chei.
Autentificarea directă pe contul privilegiat este dezactivată sau limitată conform principiului privilegiilor minime.
Sunt utilizate mecanisme de filtrare a traficului, protecție împotriva încercărilor de acces prin forță brută și monitorizare a evenimentelor de infrastructură.
Actualizările de securitate sunt implementate regulat.
Serviciile de e-mail utilizate pentru operarea sistemului sunt protejate prin criptarea transmisiei și mecanisme care limitează abuzurile.
8. Furnizori și integrări
În măsura în care sistemul utilizează servicii externe sau integrări auxiliare, selecția soluțiilor ia în considerare securitatea datelor, principiul minimizării și controlul domeniului informațiilor transmise.
Comunicarea cu serviciile externe are loc utilizând transmisie criptată.
9. Raportarea incidentelor
Raportările privind securitatea aplicației sau suspiciunile de incidente trebuie transmise la adresa:
office@safetysoftware.eu
Subiectul mesajului: SECURITY
Raportările sunt analizate conform procedurii interne de gestionare a incidentelor.
10. Conformitate și jurisdicție
Măsurile de securitate sunt proiectate și menținute având în vedere dispozițiile legale aplicabile, inclusiv cerințele GDPR, precum și practicile recunoscute de securitate a informațiilor.
Legea aplicabilă este legea poloneză.
În cazul unor discrepanțe între versiunile lingvistice, versiunea poloneză este cea determinantă.
11. Intrarea în vigoare
Această versiune a Politicii de Securitate este în vigoare din data de 2026-03-05.
Versiunea curentă a documentului este publicată în serviciul Safety Software.
Administratorul datelor și proprietarul sistemului:
Safety Software Sp. z o.o.
ul. Półłanki 80
30-740 Cracovia, Polonia
E-mail: office@safetysoftware.eu
Istoricul modificărilor
Actualizare: 2026-03-05
au fost precizate copiile de rezervă stratificate și procesul de restaurare a datelor (BCP/DR)
a fost completată descrierea criptării datelor cu modelul „envelope” și gestionarea externă a cheilor
a fost extinsă descrierea protecției la nivel de aplicație cu sesiuni, CSRF, CSP și mecanisme anti-abuz
a fost adăugată secțiunea de monitorizare și alerte și a fost simplificată secțiunea de integrare cu servicii externe