Aprovo
CennikBlogZaloguj sięZacznij za darmo
CennikBlogZaloguj sięZacznij za darmo
Bezpieczeństwo

Karta Bezpieczeństwa Procesora

Ogólny opis środków bezpieczeństwa platformy aprovo.eu

Aktualizacja: 6 czerwca 2026 r.

Niniejszy dokument stanowi ogólny opis środków bezpieczeństwa wdrożonych przez AMS SOFTWARE SP. Z O.O. (dalej: „Procesor") w ramach platformy aprovo.eu. Dokument jest udostępniany Administratorom (klientom platformy) w celu ułatwienia im realizacji obowiązku weryfikacji podmiotu przetwarzającego wynikającego z art. 28 ust. 1 RODO.

Szczegółowy opis stosowanych technologii i architektura zabezpieczeń udostępniany jest na żądanie Administratora na adres contact@aprovo.eu.

1. Dane podmiotu przetwarzającego

NazwaAMS SOFTWARE SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ
Siedzibaul. Józefa Wajzera 19/22, 41-808 Zabrze, Polska
KRS0001242326
NIP6482836354
REGON544821193
Kontakt ds. ochrony danychcontact@aprovo.eu
IODNie wyznaczono (stan na 06.2026)

2. Lokalizacja przetwarzania danych

  • Wszystkie dane osobowe przetwarzane są wyłącznie na terenie Europejskiego Obszaru Gospodarczego (EOG), w regionie Frankfurt, Niemcy.
  • Baza danych: zarządzana usługa PostgreSQL — region Frankfurt, DE.
  • Przechowywanie plików (dokumenty PDF, zdjęcia): Amazon S3 — region eu-central-1, Frankfurt, DE.
  • Hosting aplikacji: platforma chmurowa — region Frankfurt, DE.

3. Szyfrowanie danych

  • Szyfrowanie w spoczynku (at-rest): Dane osobowe szczególnie wrażliwe (PESEL, e-mail, telefon, numer dokumentu) szyfrowane algorytmem klasy AES-256 na warstwie aplikacji przed zapisem do bazy danych.
  • Szyfrowanie w tranzycie (in-transit): Wszystkie połączenia zabezpieczone protokołem TLS 1.2+ (HTTPS).
  • Pseudonimizacja: Wyszukiwanie zaszyfrowanych danych odbywa się za pomocą blind index (hash z solą), bez konieczności deszyfrowania.
  • Integralność dokumentów: Każdy podpisany dokument posiada hash kryptograficzny umożliwiający weryfikację, czy nie został zmodyfikowany po podpisaniu.

4. Kontrola dostępu

  • Uwierzytelnianie za pomocą sesji zabezpieczonych przed atakami XSS (HttpOnly cookies).
  • Opcjonalne dwuskładnikowe uwierzytelnianie (2FA).
  • System ról z zasadą najmniejszych uprawnień (OWNER / MANAGER / OPERATOR).
  • Dodatkowy PIN zabezpieczający na współdzielonych urządzeniach (tablety w gabinetach).
  • Polityka silnych haseł (minimum 10 znaków, hashowanie z solą).

5. Izolacja danych (Multi-tenancy)

  • Dane każdego salonu/gabinetu są logicznie izolowane na poziomie bazy danych.
  • Każde zapytanie do bazy jest automatycznie ograniczone do danych danego najemcy.
  • Wielopoziomowa walidacja zapobiega nieautoryzowanemu dostępowi do danych innych najemców.

6. Bezpieczeństwo aplikacji

  • Ochrona przed atakami CSRF, XSS i HTML injection.
  • Nagłówki bezpieczeństwa HTTP (CSP, X-Frame-Options, Referrer-Policy, Permissions-Policy).
  • Ograniczenie częstotliwości żądań (rate limiting).
  • Sanityzacja wszystkich danych wejściowych.

7. Ciągłość działania i kopie zapasowe

  • Automatyczne kopie zapasowe bazy danych z mechanizmem Point-in-Time Recovery (PITR).
  • Ciągłe monitorowanie dostępności i wydajności systemu.
  • Error tracking bez ujawniania danych PII.

8. Testowanie i audyt

  • Automatyczne testy bezpieczeństwa i funkcjonalne uruchamiane przy każdym wdrożeniu (CI/CD).
  • Dziennik zdarzeń (Audit Trail) rejestrujący wszystkie istotne operacje na danych osobowych.
  • Automatyczny audyt zależności pod kątem znanych podatności.

9. Środki organizacyjne

  • Pisemne umowy o zachowaniu poufności (NDA) ze wszystkimi osobami mającymi dostęp do danych.
  • Imienne, pisemne upoważnienia do przetwarzania danych osobowych.
  • Rejestr Kategorii Czynności Przetwarzania (art. 30 ust. 2 RODO).
  • Szkolenia z zakresu ochrony danych osobowych.

10. Dalsze podmioty przetwarzające (subprocesorzy)

Aktualna lista zatwierdzonych subprocesorów jest dostępna w Załączniku nr 2 do Umowy Powierzenia.

Wszystkie dane osobowe przetwarzane przez subprocesorów pozostają fizycznie na terenie EOG (Frankfurt, Niemcy).

11. Dokumentacja prawna

  • Umowa Powierzenia Przetwarzania Danych Osobowych (DPA)
  • Regulamin platformy
  • Polityka Prywatności

Niniejsza karta ma charakter informacyjny i nie stanowi oferty w rozumieniu Kodeksu cywilnego. Wiążąca specyfikacja środków bezpieczeństwa znajduje się w Umowie Powierzenia (DPA) i jest udostępniana na żądanie na adres contact@aprovo.eu.

Aprovo

Zautomatyzuj swój salon. Zbieraj prawnie wiążące zgody na zabieg na tablecie, zarządzaj dokumentami i zapomnij o stertach papieru.

Produkt

  • Cennik
  • Blog
  • Załóż konto

Kontakt

  • contact@aprovo.eu
© 2026 aprovo.eu. Wszelkie prawa zastrzeżone.
RegulaminPolityka prywatności