← Powrót do Centrum Zaufania

Polityka Reagowania na Incydenty i Naruszenia Danych Osobowych

Wersja: 1.0 | Klasyfikacja: Publiczny | Data wejścia w życie: 01. 08. 2026. | Ostatnio aktualizowane: 24. 07. 2026.

1. Cel

Niniejsza Polityka Reagowania na Incydenty i Naruszenia Danych Osobowych opisuje, w jaki sposób Chronos Web Tech Kft. identyfikuje, zarządza, bada, dokumentuje i reaguje na incydenty bezpieczeństwa informacji oraz naruszenia danych osobowych wpływające na platformę Appointio.eu.

Celem niniejszej Polityki jest minimalizowanie wpływu incydentów przy jednoczesnym zapewnieniu zgodności z obowiązującymi przepisami o ochronie danych, w tym z Ogólnym Rozporządzeniem o Ochronie Danych (RODO).

2. Zakres

Niniejsza Polityka ma zastosowanie do:

  • pracowników; wykonawców; administratorów;
  • dostawców usług zewnętrznych działających w imieniu Firmy;
  • wszystkie systemy wspierające platformę Appointio.

3. Definicje

Incydent Bezpieczeństwa: Zdarzenie, które może zagrozić poufności, integralności lub dostępności informacji lub systemów. Przykłady obejmują nieautoryzowane próby dostępu, infekcje złośliwym oprogramowaniem, przerwy w świadczeniu usług, przypadkowe ujawnienie informacji i zhakowane konta użytkowników.

Naruszenie Ochrony Danych Osobowych: Naruszenie bezpieczeństwa prowadzące do przypadkowego zniszczenia, utraty, zmiany, nieautoryzowanego ujawnienia lub nieautoryzowanego dostępu do danych osobowych.

4. Kategorie Incydentów

Niska Szkodliwość: izolowane nieudane próby logowania; niesensowne problemy z konfiguracją; tymczasowe pogorszenie jakości usługi.

Średnia Szkodliwość: nieautoryzowany dostęp do konta; phishing wpływający na użytkowników wewnętrznych; przypadkowe ujawnienie niezamierzonym odbiorcom.

Wysoka Szkodliwość: ransomware; naruszenie bazy danych; kradzież poświadczeń; zakłócenia w świadczeniu usług na dużą skalę; potwierdzone naruszenie danych osobowych dotyczące wielu użytkowników.

5. Proces Reagowania na Incydenty

1. Identyfikacja: Potencjalne incydenty są wykrywane poprzez monitorowanie, analizę logów, zgłoszenia klientów, zgłoszenia pracowników i powiadomienia od stron trzecich.

2. Ocena: Firma ocenia dotknięte systemy, użytkowników, dane, wpływ biznesowy i konsekwencje prawne.

3. Powstrzymanie: Działania mogą obejmować wyłączanie kont, blokowanie złośliwego ruchu, unieważnianie tokenów API, izolowanie dotkniętych systemów.

4. Dochodzenie: Firma bada przyczynę źródłową, wektor ataku, dotknięte informacje, oś czasu i skuteczność istniejących kontroli.

5. Przywrócenie: Działania mogą obejmować przywracanie kopii zapasowych, wdrażanie poprawek bezpieczeństwa, rotację poświadczeń, walidację integralności systemu i monitorowanie powtarzającej się aktywności.

6. Wnioski: Po każdym istotnym incydencie Firma dokonuje przeglądu czynników przyczyniających się, skuteczności reakcji i możliwości poprawy. Wewnętrzne procedury mogą zostać odpowiednio zaktualizowane.

6-8. Powiadomienia i Dokumentacja

W przypadku, gdy wymaga tego art. 33 RODO, Firma powiadomi właściwy organ nadzorczy bez zbędnej zwłoki, a w miarę możliwości w ciągu 72 godzin od momentu powzięcia wiadomości o podlegającym zgłoszeniu naruszeniu ochrony danych osobowych. W przypadku, gdy wymaga tego art. 34 RODO, osoby, których dane dotyczą, zostaną również poinformowane, jeśli naruszenie może skutkować wysokim ryzykiem naruszenia ich praw i wolności.

Jeśli dotyczy to danych klientów, Firma przekaże informacje, w tym charakter incydentu, kategorie dotkniętych danych, prawdopodobne konsekwencje, środki łagodzące, zalecane działania klientów oraz informacje kontaktowe.

Firma prowadzi wewnętrzne rejestry istotnych incydentów bezpieczeństwa, w tym identyfikator incydentu, data odkrycia, kategoria incydentu, dotknięte systemy i dane, podjęte działania, data rozwiązania oraz wyciągnięte wnioski.

9-13. Logowanie, Współpraca i Kontakt

Aby wesprzeć dochodzenia, Firma może prowadzić logi uwierzytelniania, logi aplikacji, logi bezpieczeństwa, logi audytowe i logi infrastruktury. Logi są chronione przed nieautoryzowaną modyfikacją, gdy jest to technicznie wykonalne. Dostęp do logów jest ograniczony do upoważnionego personelu.

Gdy incydent dotyczy podprzetwarzacza, Firma będzie współpracować z podprzetwarzaczem w celu oceny incydentu, złagodzenia ryzyka, wypełnienia obowiązków prawnych i powiadomienia, w razie potrzeby, dotkniętych stron.

Procedury reagowania na incydenty są okresowo przeglądane i aktualizowane w celu odzwierciedlenia nowych zagrożeń, rozwoju prawnego, zmian technologicznych i doświadczeń operacyjnych.

Klienci, badacze i strony trzecie mogą zgłaszać podejrzewane luki lub incydenty bezpieczeństwa na adres [email protected]. Firma zachęca do odpowiedzialnego ujawniania i będzie badać zgłoszenia w dobrej wierze.

Pytania dotyczące niniejszej Polityki można kierować do: Chronos Web Tech Kft.

E-mail: [email protected] | Strona internetowa: www.chronosweb.hu