← Wróć na stronę główną

Polityka bezpieczeństwa serwisu

Dokument określa standard bezpieczeństwa wymagany dla produkcyjnej wersji marpe.pl oraz sposób odpowiedzialnego zgłaszania zauważonych podatności i incydentów.

Ostatnia aktualizacja: 27 lipca 2026 r.

1. Cel i zakres

Polityka obejmuje publiczny serwis marpe.pl, jego formularze, zasoby statyczne i mechanizmy serwerowe obsługujące kontakt. Celem jest ochrona poufności, integralności i dostępności danych oraz ograniczanie ryzyka dla użytkowników.

2. Wymagany standard ochrony

Produkcyjna wersja serwisu powinna być utrzymywana zgodnie z następującymi zasadami:

  • wyłącznie szyfrowane połączenia HTTPS i automatyczne przekierowanie z HTTP;
  • aktualne protokoły TLS, ważny certyfikat oraz bezpieczne nagłówki odpowiedzi HTTP;
  • minimalne uprawnienia dostępu, indywidualne konta administracyjne i uwierzytelnianie wieloskładnikowe tam, gdzie jest dostępne;
  • regularne aktualizacje oprogramowania, zależności, systemu i panelu hostingowego;
  • kopie zapasowe przechowywane oddzielnie oraz okresowe testy ich odtwarzania;
  • walidacja danych po stronie serwera, limity liczby zgłoszeń i ochrona formularza przed automatycznym spamem;
  • rejestrowanie zdarzeń istotnych dla bezpieczeństwa bez nadmiernego zapisywania treści wiadomości i danych osobowych;
  • okresowy przegląd dostępów, konfiguracji, logów i zgodności wykorzystywanych usług z RODO;
  • plan reagowania na incydenty, obejmujący ocenę ryzyka, ograniczenie skutków, dokumentowanie oraz wymagane prawem zawiadomienia.

3. Zgłaszanie podatności

Informacje o podatności lub incydencie prosimy przesłać na info@marpe.pl z tematem rozpoczynającym się od [BEZPIECZEŃSTWO].

Zgłoszenie powinno w miarę możliwości zawierać:

  • adres i opis miejsca występowania problemu;
  • kroki pozwalające bezpiecznie odtworzyć problem;
  • ocenę możliwego wpływu i zakresu zagrożenia;
  • wersję przeglądarki lub środowiska, jeżeli ma znaczenie;
  • dane kontaktowe zgłaszającego, jeżeli oczekuje odpowiedzi.

Nie należy przesyłać niezaszyfrowanych danych osobowych innych osób, haseł, kluczy dostępu ani pełnych zrzutów baz danych. Wystarczy minimalny materiał potwierdzający problem.

4. Zasady odpowiedzialnego testowania

Publikacja tej polityki nie stanowi zgody na dowolne testy serwisu ani dostępu do danych. Dopuszczalne są wyłącznie działania prowadzone w dobrej wierze, w minimalnym zakresie potrzebnym do potwierdzenia problemu.

Nie wolno w szczególności:

  • utrudniać działania serwisu, wykonywać testów przeciążeniowych lub ataków odmowy usługi;
  • uzyskiwać, kopiować, zmieniać ani usuwać danych innych osób;
  • stosować socjotechniki, phishingu, złośliwego oprogramowania lub ataków na pracowników i dostawców;
  • utrzymywać dostępu po potwierdzeniu podatności albo wykorzystywać jej w celu innym niż odpowiedzialne zgłoszenie;
  • publikować szczegółów przed umożliwieniem usunięcia problemu.

5. Obsługa zgłoszeń

Administrator potwierdzi otrzymanie kompletnego zgłoszenia w miarę możliwości w ciągu 7 dni, oceni jego istotność i podejmie działania proporcjonalne do ryzyka. Termin usunięcia problemu zależy od jego złożoności, wpływu i udziału dostawców zewnętrznych.

Zgłaszający może zostać poproszony o dodatkowe informacje. Administrator może poinformować go o zamknięciu sprawy, o ile nie naruszy to bezpieczeństwa serwisu lub praw innych osób.

6. Dane osobowe w zgłoszeniach

Dane zgłaszającego są przetwarzane na podstawie art. 6 ust. 1 lit. f RODO — uzasadnionego interesu polegającego na ochronie serwisu, wyjaśnieniu incydentu i kontakcie ze zgłaszającym. Zgłoszenia są przechowywane maksymalnie 24 miesiące od zamknięcia sprawy, a dłużej tylko wtedy, gdy jest to potrzebne do dochodzenia lub obrony roszczeń albo wynika z prawa.

Pełne informacje o prawach i administratorze znajdują się w polityce prywatności i cookies.

7. Aktualizacja polityki

Polityka będzie przeglądana po istotnych zmianach technicznych, prawnych lub organizacyjnych oraz nie rzadziej niż raz w roku.