Bezpieczeństwo todoly.pl
Jak chronimy konta i treści workspace’u, co robimy z kopiami zapasowymi i w jaki sposób przyjmujemy zgłoszenia podatności. Dokument służy również jako załącznik techniczny do warunków powierzenia przetwarzania.
1.0 Uwierzytelnianie i dostęp
2.0 Transmisja i przechowywanie
Cały ruch do aplikacji i do interfejsu API idzie po TLS; połączenia nieszyfrowane są przekierowywane. Baza danych i kolejka zadań nie są wystawione do internetu — rozmawiają z aplikacją wyłącznie w sieci wewnętrznej.
Dane spoczywają w centrach danych na terenie Unii Europejskiej. Nośniki serwerów są szyfrowane po stronie dostawcy infrastruktury.
3.0 Kopie zapasowe i ciągłość
4.0 Wytwarzanie i utrzymanie
5.0 Postępowanie przy naruszeniu
Po stwierdzeniu naruszenia ochrony danych zawiadamiamy administratorów, których ono dotyczy, bez zbędnej zwłoki i nie później niż w ciągu 24 godzin od wykrycia, podając charakter zdarzenia, jego zakres i zastosowane środki.
Przerwy w działaniu i zdarzenia wpływające na dostępność ogłaszamy w changelogu pod adresem /co-nowego.
6.0 Zgłaszanie podatności
Znalazłeś podatność? Napisz na security@todoly.pl. Przyjęcie zgłoszenia potwierdzamy w 3 dni robocze, a o postępach informujemy co najmniej co 14 dni.
Prosimy, żeby przy badaniu bezpieczeństwa: