Bezpieczeństwo danych
Fundacja powierza nam dane swoich darczyńców. Opisujemy tu konkretnie, jak je chronimy — wyłącznie to, co działa dziś. Formalne zobowiązania są w umowie powierzenia (Załącznik nr 1 — środki techniczne i organizacyjne).
Gdzie są dane
- Aplikacja i baza danych działają w Unii Europejskiej, we Frankfurcie.
- Zdjęcia zbiórek leżą w magazynie w jurysdykcji UE; przy wgrywaniu usuwamy z nich metadane, w tym lokalizację.
- Pełna lista firm, które przetwarzają dane w naszym imieniu, i miejsc przetwarzania jest w Załączniku nr 2 umowy powierzenia.
Szyfrowanie
- Imię i adres e-mail darczyńcy są zaszyfrowane w bazie (AES-256-GCM, osobny wektor dla każdego wpisu). Wyciek kopii bazy nie ujawnia ich bez klucza, który trzymamy poza bazą.
- Tak samo szyfrujemy treść zbiórek — zgłoszenia podopiecznych mogą zawierać informacje o zdrowiu.
- Wyszukiwanie wpłat po adresie e-mail działa na skrócie, więc adres nie trafia do zapytań ani dzienników bazy.
- Cała komunikacja odbywa się wyłącznie przez szyfrowane połączenie (HTTPS z HSTS).
Płatności
- Darczyńca płaci na stronie operatora płatności Tpay. Nie widzimy i nie przechowujemy danych kart ani logowania do banku.
- Pieniądze trafiają na konto organizacji w Tpay — nie przechodzą przez nas.
- Powiadomienia o płatnościach sprawdzamy podpisem cyfrowym operatora, więc nie da się podrobić „opłaconej” wpłaty.
Konto fundacji
- Hasło ma co najmniej 10 znaków; przechowujemy wyłącznie jego skrót (bcrypt).
- Logowanie dwuetapowe kodem z aplikacji w telefonie, z kodami zapasowymi na wypadek utraty telefonu. Jest dobrowolne — zalecamy je każdej organizacji.
- Po pięciu nieudanych próbach logowanie na konto blokuje się czasowo, a właściciel dostaje e-mail. Kolejne próby wydłużają blokadę.
- Sesja żyje w ciasteczku niedostępnym dla skryptów strony. Zmiana hasła albo logowania dwuetapowego wylogowuje wszystkie pozostałe urządzenia.
- Każda organizacja widzi wyłącznie swoje dane — rozdzielenie wymusza warstwa dostępu do bazy, a nie tylko interfejs, i sprawdzają je testy automatyczne.
Nasz dostęp do danych
- Panel, którym zarządzamy platformą, nie wyświetla danych darczyńców. Pilnuje tego test, który przy każdej zmianie kodu sprawdza wszystko, co ten panel pobiera z serwera.
- Logowania, zmiany ustawień i działania zespołu trafiają do dziennika zdarzeń — bez treści danych osobowych. Podgląd danych kontaktowych organizacji też jest odnotowywany.
Gdy coś pójdzie źle
- Prowadzimy rejestr naruszeń ochrony danych. Naruszenie dotyczące danych darczyńców zgłaszamy organizacji w ciągu 24 godzin od jego stwierdzenia — z opisem, możliwymi konsekwencjami i zastosowanymi środkami (umowa powierzenia, § 8).
- Dokumentację naruszeń dotyczących organizacji udostępniamy jej na żądanie.
- Wpłata, której powiadomienie zginęło po drodze, nie przepada — system sam sprawdza u operatora płatności wpłaty w toku i je dolicza.
Jak tworzymy oprogramowanie
- Każda zmiana kodu przechodzi testy automatyczne, w tym ścieżek logowania, płatności i rozliczeń.
- Biblioteki, z których korzystamy, są przy każdej zmianie sprawdzane pod kątem znanych podatności.
- Błędy aplikacji zgłaszamy do systemu monitorowania po odfiltrowaniu danych osobowych.
Zgłaszanie podatności
Jeśli znajdziesz lukę w zabezpieczeniach, napisz na kontakt@wspieraj.org z tematem „Bezpieczeństwo”. Prosimy, nie sięgaj po dane innych organizacji ani darczyńców i daj nam czas na poprawkę, zanim opiszesz problem publicznie. Ten adres podajemy też w pliku security.txt.
