Karta Bezpieczeństwa Procesora
Ogólny opis środków bezpieczeństwa platformy aprovo.eu
Aktualizacja: 6 czerwca 2026 r.
Niniejszy dokument stanowi ogólny opis środków bezpieczeństwa wdrożonych przez AMS SOFTWARE SP. Z O.O. (dalej: „Procesor") w ramach platformy aprovo.eu. Dokument jest udostępniany Administratorom (klientom platformy) w celu ułatwienia im realizacji obowiązku weryfikacji podmiotu przetwarzającego wynikającego z art. 28 ust. 1 RODO.
Szczegółowy opis stosowanych technologii i architektura zabezpieczeń udostępniany jest na żądanie Administratora na adres contact@aprovo.eu.
1. Dane podmiotu przetwarzającego
| Nazwa | AMS SOFTWARE SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ |
| Siedziba | ul. Józefa Wajzera 19/22, 41-808 Zabrze, Polska |
| KRS | 0001242326 |
| NIP | 6482836354 |
| REGON | 544821193 |
| Kontakt ds. ochrony danych | contact@aprovo.eu |
| IOD | Nie wyznaczono (stan na 06.2026) |
2. Lokalizacja przetwarzania danych
- Wszystkie dane osobowe przetwarzane są wyłącznie na terenie Europejskiego Obszaru Gospodarczego (EOG), w regionie Frankfurt, Niemcy.
- Baza danych: zarządzana usługa PostgreSQL — region Frankfurt, DE.
- Przechowywanie plików (dokumenty PDF, zdjęcia): Amazon S3 — region eu-central-1, Frankfurt, DE.
- Hosting aplikacji: platforma chmurowa — region Frankfurt, DE.
3. Szyfrowanie danych
- Szyfrowanie w spoczynku (at-rest): Dane osobowe szczególnie wrażliwe (PESEL, e-mail, telefon, numer dokumentu) szyfrowane algorytmem klasy AES-256 na warstwie aplikacji przed zapisem do bazy danych.
- Szyfrowanie w tranzycie (in-transit): Wszystkie połączenia zabezpieczone protokołem TLS 1.2+ (HTTPS).
- Pseudonimizacja: Wyszukiwanie zaszyfrowanych danych odbywa się za pomocą blind index (hash z solą), bez konieczności deszyfrowania.
- Integralność dokumentów: Każdy podpisany dokument posiada hash kryptograficzny umożliwiający weryfikację, czy nie został zmodyfikowany po podpisaniu.
4. Kontrola dostępu
- Uwierzytelnianie za pomocą sesji zabezpieczonych przed atakami XSS (HttpOnly cookies).
- Opcjonalne dwuskładnikowe uwierzytelnianie (2FA).
- System ról z zasadą najmniejszych uprawnień (OWNER / MANAGER / OPERATOR).
- Dodatkowy PIN zabezpieczający na współdzielonych urządzeniach (tablety w gabinetach).
- Polityka silnych haseł (minimum 10 znaków, hashowanie z solą).
5. Izolacja danych (Multi-tenancy)
- Dane każdego salonu/gabinetu są logicznie izolowane na poziomie bazy danych.
- Każde zapytanie do bazy jest automatycznie ograniczone do danych danego najemcy.
- Wielopoziomowa walidacja zapobiega nieautoryzowanemu dostępowi do danych innych najemców.
6. Bezpieczeństwo aplikacji
- Ochrona przed atakami CSRF, XSS i HTML injection.
- Nagłówki bezpieczeństwa HTTP (CSP, X-Frame-Options, Referrer-Policy, Permissions-Policy).
- Ograniczenie częstotliwości żądań (rate limiting).
- Sanityzacja wszystkich danych wejściowych.
7. Ciągłość działania i kopie zapasowe
- Automatyczne kopie zapasowe bazy danych z mechanizmem Point-in-Time Recovery (PITR).
- Ciągłe monitorowanie dostępności i wydajności systemu.
- Error tracking bez ujawniania danych PII.
8. Testowanie i audyt
- Automatyczne testy bezpieczeństwa i funkcjonalne uruchamiane przy każdym wdrożeniu (CI/CD).
- Dziennik zdarzeń (Audit Trail) rejestrujący wszystkie istotne operacje na danych osobowych.
- Automatyczny audyt zależności pod kątem znanych podatności.
9. Środki organizacyjne
- Pisemne umowy o zachowaniu poufności (NDA) ze wszystkimi osobami mającymi dostęp do danych.
- Imienne, pisemne upoważnienia do przetwarzania danych osobowych.
- Rejestr Kategorii Czynności Przetwarzania (art. 30 ust. 2 RODO).
- Szkolenia z zakresu ochrony danych osobowych.
10. Dalsze podmioty przetwarzające (subprocesorzy)
Aktualna lista zatwierdzonych subprocesorów jest dostępna w Załączniku nr 2 do Umowy Powierzenia.
Wszystkie dane osobowe przetwarzane przez subprocesorów pozostają fizycznie na terenie EOG (Frankfurt, Niemcy).
11. Dokumentacja prawna
Niniejsza karta ma charakter informacyjny i nie stanowi oferty w rozumieniu Kodeksu cywilnego. Wiążąca specyfikacja środków bezpieczeństwa znajduje się w Umowie Powierzenia (DPA) i jest udostępniana na żądanie na adres contact@aprovo.eu.