Jak Xcellerate chroni Twoje dane.
Ostatnia aktualizacja: 2 sierpnia 2026 · Wersja 1.0
Zakres
Niniejsze oświadczenie dotyczące bezpieczeństwa opisuje środki administracyjne, techniczne i organizacyjne stosowane przez RMM Labs Ltd w celu ochrony danych osobowych i treści klientów w zarządzanej chmurze Xcellerate OPS oraz powiązanej infrastrukturze korporacyjnej. Jest ono publikowane w celu wypełnienia wymogów GDPR art. 32 i jest włączone przez odniesienie do aneksu dotyczącego przetwarzania danych.
Zarządzanie
- Polityka bezpieczeństwa informacji jest przeglądana co najmniej raz na sześć miesięcy lub wcześniej w przypadku istotnej zmiany.
- Role i obowiązki są dostosowane do zestawu kontroli ISO/IEC 27001:2022.
- Wyznaczona funkcja ponosi operacyjną odpowiedzialność za bezpieczeństwo i raportuje na poziomie wyższego kierownictwa w RMM Labs Ltd. Osoba pełniąca tę funkcję jest odnotowana w naszym wewnętrznym rejestrze czynności przetwarzania zgodnie z GDPR Art. 30 i jest dostępna na żądanie na podstawie umowy NDA.
Bezpieczeństwo personelu
- Weryfikacja przeszłości jest przeprowadzana proporcjonalnie do wrażliwości stanowiska dla personelu mającego dostęp do danych produkcyjnych.
- Zobowiązania do zachowania poufności obowiązują wszystkich pracowników i wykonawców.
- Szkolenia z zakresu świadomości bezpieczeństwa są przeprowadzane podczas wdrożenia oraz co najmniej raz na sześć miesięcy.
Kontrola dostępu
- Dostęp oparty na zasadzie najmniejszych uprawnień, zgodnie z udokumentowanymi rolami.
- MFA jest wymagane dla wszystkich dostępów do systemów produkcyjnych i konsol administracyjnych.
- Przeglądy dostępu są przeprowadzane co najmniej raz na kwartał i rejestrowane.
Kryptografia i zarządzanie kluczami
- TLS jest wymuszany na każdym zewnętrznym punkcie końcowym; certyfikaty są wydawane i odnawiane automatycznie za pośrednictwem Let's Encrypt.
- Szyfrowanie danych w spoczynku chroni dane najemców, a prywatne klucze TLS najemców są szyfrowane w spoczynku w głównej bazie danych z izolacją per domenę.
- Treści klientów są logicznie segregowane według identyfikatora najemcy, a każdy najemca Xcellerate OPS korzysta z własnej bazy danych.
Bezpieczeństwo sieci
- Sieci produkcyjne są oddzielone od sieci korporacyjnych.
- Filtrowanie ruchu wychodzącego, reguły domyślnej odmowy oraz zarządzana warstwa równoważenia obciążenia chronią publiczne punkty końcowe.
- Zależności wychodzące są ograniczone do udokumentowanych integracji per-tenant i są weryfikowane przez zespół ds. bezpieczeństwa.
Ciągłość usługi — ważne rozróżnienie
RMM Labs Ltd rozróżnia komercyjne zobowiązanie dotyczące dostępności od obowiązku zapewnienia dostępności danych osobowych.
- Dostępność komercyjna: warunki poziomu usług dla Xcellerate OPS są regulowane umową subskrypcyjną.
- Dostępność danych osobowych (wiążąca niezależnie od jakiegokolwiek komercyjnego SLA): RMM Labs Ltd utrzymuje kopie zapasowe treści klientów wystarczające do przywrócenia dostępności danych osobowych i dostępu do nich w odpowiednim czasie po wystąpieniu incydentu fizycznego lub technicznego, zgodnie z art. 32 ust. 1 lit. b) i c) GDPR. Kopie zapasowe są przechowywane w regionie EU opisanym na stronie zgodności.
Rejestrowanie, monitorowanie i reagowanie na incydenty
- Scentralizowane rejestrowanie obejmuje zdarzenia uwierzytelniania, administracyjne i dostępu do danych z zabezpieczoną przed manipulacją retencją.
- Proces reagowania na incydenty działa z wyznaczonym dyżurem on-call.
- Incydenty bezpieczeństwa dotyczące danych osobowych są klasyfikowane pod kątem obowiązków zgłaszania naruszeń wynikających z GDPR art. 33 i 34 oraz obowiązków zgłaszania incydentów NIS2 określonych w dyrektywie (UE) 2022/2555 art. 23, tam gdzie ma to zastosowanie.
- Klienci są powiadamiani o potwierdzonym naruszeniu danych osobowych bez zbędnej zwłoki, a w każdym razie w terminach określonych w aneksie dotyczącym przetwarzania danych.
Obowiązują dwie klasy retencji: dzienniki zdarzeń usługi, których retencja jest konfigurowana przez klienta w ustawieniach dzierżawy, oraz dzienniki dostępu personelu RMM Labs Ltd do treści klientów, których retencja jest ustalona na minimum 12 miesięcy i nie może być skrócona przez klienta, ponieważ jest to niezbędne dla GDPR art. 32 i reagowania na incydenty.
Zarządzanie dostawcami
- Proces due diligence dla podmiotów przetwarzających jest udokumentowany.
- Każdy podmiot przetwarzający jest związany warunkami przetwarzania danych zgodnymi z art. 28 GDPR.
Bezpieczeństwo specyficzne dla AI
- Granica zatwierdzenia przez człowieka obowiązuje przy każdej akcji AI, która wywołuje skutek prawny lub istotny (zob. oświadczenie o przejrzystości AI).
- Notatki wewnętrzne, wpisy w sejfie haseł, dokumentacja IT i dane kosztowe nigdy nie są wysyłane do dostawców AI.
- Zanim jakikolwiek monit opuści platformę, deterministyczna, zawsze aktywna warstwa redakcji zastępuje dane osobowe i poufne (adresy e-mail, numery telefonów, adresy IP i MAC, numery IBAN, numery kart i VAT, tokeny API i bearer) stabilnymi symbolami zastępczymi; nie jest w to zaangażowane AI, więc nie może dojść do wycieku.
- Funkcje AI działają na skonfigurowanych przez operatora platformy dostawcach, a klucze API są przechowywane w postaci zaszyfrowanej i nigdy nie są zwracane w odpowiedziach.
Kontrole klienta
Klienci mogą pisemnie zażądać kopii aktualnych odpowiedzi na kwestionariusz bezpieczeństwa, wysyłając wiadomość na adres [email protected]. Podsumowania testów penetracyjnych mogą być udostępniane na podstawie umowy NDA.
Certyfikaty
RMM Labs Ltd stosuje zestaw kontroli ISO/IEC 27001:2022 i dąży do uzyskania certyfikacji przez niezależną jednostkę. Status: w toku. Niezależne certyfikaty zostaną dodane do tej sekcji po ich wydaniu.