Bezbednost podataka
Dobijamo pristup vašim sistemima. Evo šta radimo da to ne bude rizik — i šta ne tvrdimo da imamo.
1. Plaćanja
- Plaćanja u celosti obrađuje Stripe, sertifikovani pružalac usluga po standardu PCI DSS Level 1 — najviši nivo u industriji platnih kartica.
- Broj kartice, sigurnosni kod i datum isteka nikada ne stižu do nas. Ne vidimo ih, ne obrađujemo i ne čuvamo.
- Podatke unosite na Stripe-ovoj stranici za plaćanje, ne na našoj.
- Od Stripe-a dobijamo samo tip kartice, poslednje četiri cifre, datum isteka i ime sa računa — taman koliko treba da prepoznamo uplatu i rešimo reklamaciju.
2. Ovaj sajt
- Sav saobraćaj ide preko šifrovane veze (HTTPS/TLS), na svakoj stranici.
- Sajt je statički — nema baze podataka, nema korisničkih naloga, nema prijave. Nema šta da se provali.
- Nema reklamnih skripti, analitike ni kolačića za praćenje. Politika kolačića →
- Postavljeni su bezbednosni zaglavlja koja sprečavaju ubacivanje stranog sadržaja i prikazivanje sajta u tuđem okviru.
3. Vaši pristupi tokom rada
Ovo je najosetljiviji deo saradnje, pa je i najdetaljnije uređen:
- Tražimo najmanji nivo pristupa koji je dovoljan za posao. Ako je za posao dovoljna uloga urednika, ne tražimo administratorsku.
- Ne tražimo lozinke za lične naloge. Tražimo zaseban nalog ili pristupni ključ izdat za nas.
- Gde je moguće koristimo ograničene API ključeve umesto prijave lozinkom.
- Pristupe čuvamo u menadžeru lozinki sa dvofaktorskom prijavom. Nikada ih ne šaljemo i ne držimo u čet porukama, mejlu ni tabelama.
- Uređaji sa kojih radimo imaju šifrovan disk i dvofaktorsku zaštitu na svim nalozima.
- Po završetku posla tražimo od vas da povučete naše pristupe — i sami vas na to podsetimo. Ako uzimate održavanje, pristup ostaje samo za ono što je potrebno da bismo ga pružali.
4. Vaši podaci
- Podacima u vašim sistemima pristupamo samo u obimu potrebnom za posao naveden u ponudi.
- Ne kopiramo vaše baze na svoje uređaje osim kada je to neophodno za posao, i tada ih brišemo odmah po završetku.
- Testiramo na testnim podacima kad god je izvodljivo.
- Sve što saznamo o vašem poslovanju čuvamo kao poverljivo — i posle kraja saradnje.
- Na vaš zahtev brišemo sve što imamo i dostavljamo pisanu potvrdu o brisanju.
5. Veštačka inteligencija
Kada rešenje koristi AI provajdere, koristimo njihove poslovne (API) nivoe kod kojih se sadržaj ne koristi za treniranje modela. Pre početka rada dobijate spisak provajdera koji će se koristiti i podatak o tome gde se obrada vrši — taj spisak stoji i u ponudi, pre nego što je odobrite.
Ne gradimo sisteme koji o ljudima odlučuju automatski, bez ljudske provere.
6. Ako dođe do incidenta
Ako saznamo za bezbednosni incident koji može da utiče na vaše podatke ili sisteme:
- Odmah preduzimamo mere da ga zaustavimo (povlačenje ključeva, prekid pristupa).
- Obaveštavamo vas bez odlaganja, a najkasnije u roku od 72 sata od saznanja.
- Dostavljamo opis šta se dogodilo, na šta je uticalo i šta preporučujemo da uradite.
- Pomažemo u sanaciji, bez dodatne naplate ako je uzrok na našoj strani.
7. Prijava bezbednosnog propusta
Ako ste našli propust na ovom sajtu ili u nečemu što smo izradili, javite nam na podrska@jnsolutions.org. Odgovaramo u roku od 2 radna dana i nećemo preduzimati mere protiv nekoga ko je propust prijavio u dobroj nameri i nije ga zloupotrebio.
8. Šta NE tvrdimo
Nemamo sertifikate koje nemamo
Nismo SOC 2 ni ISO 27001 sertifikovani. Nismo zvanični partner nijednog proizvođača softvera i ne predstavljamo se tako.
Ovo pišemo namerno: sertifikat je nešto što se proverava, a lažno predstavljanje je najbrži način da izgubimo poverenje. Ono što piše iznad su mere koje stvarno primenjujemo — ne više od toga, ali ni manje.
Isto tako ne tvrdimo da je bilo koji sistem apsolutno bezbedan. Nijedan nije. Radimo tako da rizik bude što manji i da posledice, ako do njih dođe, budu ograničene.
Pitanja o bezbednosti ili zahtev za brisanje podataka: podrska@jnsolutions.org