Bezpieczeństwo i prywatność
Nie pytaj tylko, czy dane są bezpieczne. Poproś o konkretny kontrakt.
Dostawca powinien umieć wskazać role prawne, granicę danych organizacji, zasady dostępu, retencję, kopie, eksport, podprocesorów oraz dowód wykonania najważniejszych kontroli.
Materiał nie jest poradą prawną ani certyfikatem bezpieczeństwa. Opisuje pytania kontrolne i aktualny publiczny kontrakt Ariveno; stan techniczny wymaga ciągłego monitorowania.
1. Ustal role i minimalny zakres danych
Salon jest administratorem danych swoich klientów, a dostawca systemu zwykle działa jako procesor w zakresie obsługi rezerwacji. Inne role mogą dotyczyć płatności, rozliczeń, bezpieczeństwa lub obowiązków prawnych. Role powinny być opisane w warunkach i umowie powierzenia.
System rezerwacji nie powinien zachęcać do zapisywania danych medycznych ani innych szczególnych kategorii, jeśli nie ma do tego zaprojektowanej podstawy i zabezpieczeń. Każde pole powinno mieć cel, właściciela i okres retencji.
2. Sprawdź granicę organizacji i uprawnienia
Samo pole tenantId w aplikacji nie zapewnia izolacji. Kontekst organizacji musi wynikać z uwierzytelnionej sesji i członkostwa, a backend powinien odrzucać identyfikator podany przez publiczne żądanie, jeżeli nie zgadza się z autoryzowanym kontekstem.
Role właściciela, managera i pracownika powinny dawać różne możliwości. Zmiany uprawnień, eksporty i operacje administracyjne wymagają audytu, aby można było ustalić kto, kiedy i w jakim zakresie działał.
3. Oceń pełny cykl życia: retencję, kopie i usunięcie
Zapytaj osobno o dane aktywne, logi, historię audytu, kopie i techniczne okno odtwarzania. Usunięcie rekordu z interfejsu nie oznacza natychmiastowego usunięcia ze wszystkich kopii; dostawca powinien podać maksymalne terminy i ograniczenia użycia danych w rotujących backupach.
Kopie muszą mieć właściciela, częstotliwość, retencję i okresowe testy odtworzenia. Sam fakt wykonywania backupu nie dowodzi, że można z niego poprawnie odzyskać dane właściwej organizacji.
4. Rozdziel hosting, podprocesorów i dostawców wybranych przez salon
Lista podprocesorów powinna wskazywać podmiot, cel, zakres danych, lokalizację i mechanizm transferu. Dostawca płatności lub system państwowy może mieć inną rolę niż procesor bazy klientów salonu.
Jeżeli salon podłącza własne konto SMS, powinno być jasne, kto zawiera umowę z operatorem, kto przechowuje dane dostępowe i kto odpowiada za podstawę wysyłki. Sekrety nie powinny trafiać do logów, adresów URL ani dokumentacji.
5. Wymagaj dowodów adekwatnych do ryzyka
Deklaracja bezpieczeństwa jest początkiem rozmowy. Dla kluczowych kontroli potrzebne są testy, logi, odczyt konfiguracji albo raport z ćwiczenia. Dowód powinien mieć datę, zakres, wynik i właściciela działania naprawczego.
Ariveno opisuje publicznie zakres DPA, retencję, podprocesorów i zasady eksportu. Szczegóły infrastruktury, które mogłyby ułatwić atak, pozostają w kontrolowanej dokumentacji operacyjnej zamiast na stronie marketingowej.
Brama operacyjna
Pytania do dostawcy przed zawarciem umowy
Odpowiedzi powinny wskazywać dokument albo dowód, nie tylko „tak”.
- Z czego wynika kontekst organizacji i jak backend zapobiega dostępowi do innego salonu?
- Jakie role istnieją i które operacje administracyjne są audytowane?
- Jak długo przechowywane są dane aktywne, logi, audyt i kopie?
- Jak często testowane jest odtworzenie i jaki jest deklarowany RPO/RTO?
- Jak salon pobiera kompletny eksport i co dzieje się po zakończeniu umowy?
- Którzy podprocesorzy otrzymują dane klientów i w jakim celu?
- Jak zgłasza się incydent, DSAR i sprzeciw wobec zmiany podprocesora?
- Jak dostawca przechowuje sekrety i ogranicza dostęp operatorów?
Audytowalność
Przykładowa macierz kontroli
Częstotliwość zależy od ryzyka i skali, ale każda kontrola potrzebuje właściciela i artefaktu.
| Kontrola | Dowód | Częstotliwość |
|---|---|---|
| Izolacja organizacji | Test negatywny cross-tenant | Przy zmianie auth i okresowo |
| Uprawnienia | Macierz ról i test API | Przy zmianie RBAC |
| Backup i restore | Raport odtworzenia z czasem i zakresem | Według planu ciągłości |
| Eksport i usunięcie | Kontrolowany test lifecycle | Przy zmianie danych lub retencji |
| Podprocesorzy | Aktualna lista i przegląd umów | Przed zmianą i okresowo |
| Sekrety | Skan repo i kontrola transportu | Ciągle w CI oraz przy wdrożeniu |
Publiczne źródła kontraktu Ariveno
Te dokumenty określają role, retencję, podprocesorów, środki techniczne i zasady zakończenia usługi.
Sprawdź kontrakt przed danymi
Najpierw role, retencja i eksport. Dopiero potem import.
Ariveno udostępnia publiczne dokumenty i pozwala skonfigurować środowisko próbne przed wprowadzeniem danych operacyjnych salonu.