Wersja: 1.0 | Klasyfikacja: Publiczny | Data wejścia w życie: 01. 08. 2026. | Ostatnio aktualizowane: 24. 07. 2026.
Niniejsza Polityka Reagowania na Incydenty i Naruszenia Danych Osobowych opisuje, w jaki sposób Chronos Web Tech Kft. identyfikuje, zarządza, bada, dokumentuje i reaguje na incydenty bezpieczeństwa informacji oraz naruszenia danych osobowych wpływające na platformę Appointio.eu.
Celem niniejszej Polityki jest minimalizowanie wpływu incydentów przy jednoczesnym zapewnieniu zgodności z obowiązującymi przepisami o ochronie danych, w tym z Ogólnym Rozporządzeniem o Ochronie Danych (RODO).
Niniejsza Polityka ma zastosowanie do:
Incydent Bezpieczeństwa: Zdarzenie, które może zagrozić poufności, integralności lub dostępności informacji lub systemów. Przykłady obejmują nieautoryzowane próby dostępu, infekcje złośliwym oprogramowaniem, przerwy w świadczeniu usług, przypadkowe ujawnienie informacji i zhakowane konta użytkowników.
Naruszenie Ochrony Danych Osobowych: Naruszenie bezpieczeństwa prowadzące do przypadkowego zniszczenia, utraty, zmiany, nieautoryzowanego ujawnienia lub nieautoryzowanego dostępu do danych osobowych.
Niska Szkodliwość: izolowane nieudane próby logowania; niesensowne problemy z konfiguracją; tymczasowe pogorszenie jakości usługi.
Średnia Szkodliwość: nieautoryzowany dostęp do konta; phishing wpływający na użytkowników wewnętrznych; przypadkowe ujawnienie niezamierzonym odbiorcom.
Wysoka Szkodliwość: ransomware; naruszenie bazy danych; kradzież poświadczeń; zakłócenia w świadczeniu usług na dużą skalę; potwierdzone naruszenie danych osobowych dotyczące wielu użytkowników.
1. Identyfikacja: Potencjalne incydenty są wykrywane poprzez monitorowanie, analizę logów, zgłoszenia klientów, zgłoszenia pracowników i powiadomienia od stron trzecich.
2. Ocena: Firma ocenia dotknięte systemy, użytkowników, dane, wpływ biznesowy i konsekwencje prawne.
3. Powstrzymanie: Działania mogą obejmować wyłączanie kont, blokowanie złośliwego ruchu, unieważnianie tokenów API, izolowanie dotkniętych systemów.
4. Dochodzenie: Firma bada przyczynę źródłową, wektor ataku, dotknięte informacje, oś czasu i skuteczność istniejących kontroli.
5. Przywrócenie: Działania mogą obejmować przywracanie kopii zapasowych, wdrażanie poprawek bezpieczeństwa, rotację poświadczeń, walidację integralności systemu i monitorowanie powtarzającej się aktywności.
6. Wnioski: Po każdym istotnym incydencie Firma dokonuje przeglądu czynników przyczyniających się, skuteczności reakcji i możliwości poprawy. Wewnętrzne procedury mogą zostać odpowiednio zaktualizowane.
W przypadku, gdy wymaga tego art. 33 RODO, Firma powiadomi właściwy organ nadzorczy bez zbędnej zwłoki, a w miarę możliwości w ciągu 72 godzin od momentu powzięcia wiadomości o podlegającym zgłoszeniu naruszeniu ochrony danych osobowych. W przypadku, gdy wymaga tego art. 34 RODO, osoby, których dane dotyczą, zostaną również poinformowane, jeśli naruszenie może skutkować wysokim ryzykiem naruszenia ich praw i wolności.
Jeśli dotyczy to danych klientów, Firma przekaże informacje, w tym charakter incydentu, kategorie dotkniętych danych, prawdopodobne konsekwencje, środki łagodzące, zalecane działania klientów oraz informacje kontaktowe.
Firma prowadzi wewnętrzne rejestry istotnych incydentów bezpieczeństwa, w tym identyfikator incydentu, data odkrycia, kategoria incydentu, dotknięte systemy i dane, podjęte działania, data rozwiązania oraz wyciągnięte wnioski.
Aby wesprzeć dochodzenia, Firma może prowadzić logi uwierzytelniania, logi aplikacji, logi bezpieczeństwa, logi audytowe i logi infrastruktury. Logi są chronione przed nieautoryzowaną modyfikacją, gdy jest to technicznie wykonalne. Dostęp do logów jest ograniczony do upoważnionego personelu.
Gdy incydent dotyczy podprzetwarzacza, Firma będzie współpracować z podprzetwarzaczem w celu oceny incydentu, złagodzenia ryzyka, wypełnienia obowiązków prawnych i powiadomienia, w razie potrzeby, dotkniętych stron.
Procedury reagowania na incydenty są okresowo przeglądane i aktualizowane w celu odzwierciedlenia nowych zagrożeń, rozwoju prawnego, zmian technologicznych i doświadczeń operacyjnych.
Klienci, badacze i strony trzecie mogą zgłaszać podejrzewane luki lub incydenty bezpieczeństwa na adres [email protected]. Firma zachęca do odpowiedzialnego ujawniania i będzie badać zgłoszenia w dobrej wierze.
Pytania dotyczące niniejszej Polityki można kierować do: Chronos Web Tech Kft.
E-mail: [email protected] | Strona internetowa: www.chronosweb.hu