XXcellerate
Zaufanie

Jak Xcellerate chroni Twoje dane.

Ostatnia aktualizacja: 2 sierpnia 2026 · Wersja 1.0

1

Zakres

Niniejsze oświadczenie dotyczące bezpieczeństwa opisuje środki administracyjne, techniczne i organizacyjne stosowane przez RMM Labs Ltd w celu ochrony danych osobowych i treści klientów w zarządzanej chmurze Xcellerate OPS oraz powiązanej infrastrukturze korporacyjnej. Jest ono publikowane w celu wypełnienia wymogów GDPR art. 32 i jest włączone przez odniesienie do aneksu dotyczącego przetwarzania danych.

2

Zarządzanie

  • Polityka bezpieczeństwa informacji jest przeglądana co najmniej raz na sześć miesięcy lub wcześniej w przypadku istotnej zmiany.
  • Role i obowiązki są dostosowane do zestawu kontroli ISO/IEC 27001:2022.
  • Wyznaczona funkcja ponosi operacyjną odpowiedzialność za bezpieczeństwo i raportuje na poziomie wyższego kierownictwa w RMM Labs Ltd. Osoba pełniąca tę funkcję jest odnotowana w naszym wewnętrznym rejestrze czynności przetwarzania zgodnie z GDPR Art. 30 i jest dostępna na żądanie na podstawie umowy NDA.
3

Bezpieczeństwo personelu

  • Weryfikacja przeszłości jest przeprowadzana proporcjonalnie do wrażliwości stanowiska dla personelu mającego dostęp do danych produkcyjnych.
  • Zobowiązania do zachowania poufności obowiązują wszystkich pracowników i wykonawców.
  • Szkolenia z zakresu świadomości bezpieczeństwa są przeprowadzane podczas wdrożenia oraz co najmniej raz na sześć miesięcy.
4

Kontrola dostępu

  • Dostęp oparty na zasadzie najmniejszych uprawnień, zgodnie z udokumentowanymi rolami.
  • MFA jest wymagane dla wszystkich dostępów do systemów produkcyjnych i konsol administracyjnych.
  • Przeglądy dostępu są przeprowadzane co najmniej raz na kwartał i rejestrowane.
5

Kryptografia i zarządzanie kluczami

  • TLS jest wymuszany na każdym zewnętrznym punkcie końcowym; certyfikaty są wydawane i odnawiane automatycznie za pośrednictwem Let's Encrypt.
  • Szyfrowanie danych w spoczynku chroni dane najemców, a prywatne klucze TLS najemców są szyfrowane w spoczynku w głównej bazie danych z izolacją per domenę.
  • Treści klientów są logicznie segregowane według identyfikatora najemcy, a każdy najemca Xcellerate OPS korzysta z własnej bazy danych.
6

Bezpieczeństwo sieci

  • Sieci produkcyjne są oddzielone od sieci korporacyjnych.
  • Filtrowanie ruchu wychodzącego, reguły domyślnej odmowy oraz zarządzana warstwa równoważenia obciążenia chronią publiczne punkty końcowe.
  • Zależności wychodzące są ograniczone do udokumentowanych integracji per-tenant i są weryfikowane przez zespół ds. bezpieczeństwa.
7

Ciągłość usługi — ważne rozróżnienie

RMM Labs Ltd rozróżnia komercyjne zobowiązanie dotyczące dostępności od obowiązku zapewnienia dostępności danych osobowych.

  • Dostępność komercyjna: warunki poziomu usług dla Xcellerate OPS są regulowane umową subskrypcyjną.
  • Dostępność danych osobowych (wiążąca niezależnie od jakiegokolwiek komercyjnego SLA): RMM Labs Ltd utrzymuje kopie zapasowe treści klientów wystarczające do przywrócenia dostępności danych osobowych i dostępu do nich w odpowiednim czasie po wystąpieniu incydentu fizycznego lub technicznego, zgodnie z art. 32 ust. 1 lit. b) i c) GDPR. Kopie zapasowe są przechowywane w regionie EU opisanym na stronie zgodności.
8

Rejestrowanie, monitorowanie i reagowanie na incydenty

  • Scentralizowane rejestrowanie obejmuje zdarzenia uwierzytelniania, administracyjne i dostępu do danych z zabezpieczoną przed manipulacją retencją.
  • Proces reagowania na incydenty działa z wyznaczonym dyżurem on-call.
  • Incydenty bezpieczeństwa dotyczące danych osobowych są klasyfikowane pod kątem obowiązków zgłaszania naruszeń wynikających z GDPR art. 33 i 34 oraz obowiązków zgłaszania incydentów NIS2 określonych w dyrektywie (UE) 2022/2555 art. 23, tam gdzie ma to zastosowanie.
  • Klienci są powiadamiani o potwierdzonym naruszeniu danych osobowych bez zbędnej zwłoki, a w każdym razie w terminach określonych w aneksie dotyczącym przetwarzania danych.

Obowiązują dwie klasy retencji: dzienniki zdarzeń usługi, których retencja jest konfigurowana przez klienta w ustawieniach dzierżawy, oraz dzienniki dostępu personelu RMM Labs Ltd do treści klientów, których retencja jest ustalona na minimum 12 miesięcy i nie może być skrócona przez klienta, ponieważ jest to niezbędne dla GDPR art. 32 i reagowania na incydenty.

9

Zarządzanie dostawcami

  • Proces due diligence dla podmiotów przetwarzających jest udokumentowany.
  • Każdy podmiot przetwarzający jest związany warunkami przetwarzania danych zgodnymi z art. 28 GDPR.
10

Bezpieczeństwo specyficzne dla AI

  • Granica zatwierdzenia przez człowieka obowiązuje przy każdej akcji AI, która wywołuje skutek prawny lub istotny (zob. oświadczenie o przejrzystości AI).
  • Notatki wewnętrzne, wpisy w sejfie haseł, dokumentacja IT i dane kosztowe nigdy nie są wysyłane do dostawców AI.
  • Zanim jakikolwiek monit opuści platformę, deterministyczna, zawsze aktywna warstwa redakcji zastępuje dane osobowe i poufne (adresy e-mail, numery telefonów, adresy IP i MAC, numery IBAN, numery kart i VAT, tokeny API i bearer) stabilnymi symbolami zastępczymi; nie jest w to zaangażowane AI, więc nie może dojść do wycieku.
  • Funkcje AI działają na skonfigurowanych przez operatora platformy dostawcach, a klucze API są przechowywane w postaci zaszyfrowanej i nigdy nie są zwracane w odpowiedziach.
11

Kontrole klienta

Klienci mogą pisemnie zażądać kopii aktualnych odpowiedzi na kwestionariusz bezpieczeństwa, wysyłając wiadomość na adres [email protected]. Podsumowania testów penetracyjnych mogą być udostępniane na podstawie umowy NDA.

12

Certyfikaty

RMM Labs Ltd stosuje zestaw kontroli ISO/IEC 27001:2022 i dąży do uzyskania certyfikacji przez niezależną jednostkę. Status: w toku. Niezależne certyfikaty zostaną dodane do tej sekcji po ich wydaniu.