Bezpieczeństwo
Polityki bezpieczeństwa platformy Sellvia. Aktualizacja: 9 sierpnia 2026 r..
Operator serwisu
Operatorem serwisu sellvia.pl jest Designers Group Norbert Jaworski, ul. Szmaragdowa 22, 64-300 Boruja Kościelna, Wielkopolskie, Polska.
NIP: 7881905152 · REGON: 300159599 · kontakt@sellvia.pl
Kontakt w sprawach bezpieczeństwa
Podatności i incydenty zgłaszaj na kontakt@sellvia.pl. Potwierdzamy zgłoszenie w ciągu 2 dni roboczych. Prosimy o nieujawnianie szczegółów publicznie, dopóki podatność nie zostanie usunięta. Nie prowadzimy programu bug bounty — nie oferujemy wynagrodzenia, ale odpowiadamy na każde zgłoszenie.
Sprawy dotyczące danych osobowych: kontakt@sellvia.pl.
1. Polityka bezpieczeństwa informacji
Zakres. Polityka obejmuje aplikację Sellvia działającą pod domeną sellvia.pl, jej bazę danych, kolejki zadań, magazyn plików oraz integracje z platformami zewnętrznymi.
Szyfrowanie w tranzycie. Cały ruch do aplikacji idzie po HTTPS (TLS) terminowanym na serwerze WWW. Połączenia z API platform zewnętrznych realizujemy wyłącznie po HTTPS.
Hasła. Hasła użytkowników przechowujemy jako skróty bcrypt (biblioteka passlib). Hasła w postaci jawnej nie są zapisywane ani logowane. Polityka złożoności: minimum 8 znaków, wielka i mała litera oraz cyfra.
Tokeny integracji. Tokeny OAuth platform (Meta, TikTok, TikTok Shop, YouTube) oraz klucze API partnerów są szyfrowane przed zapisem do bazy — schemat Fernet (AES-128-CBC z uwierzytelnieniem HMAC-SHA256), klucz trzymany poza repozytorium, w zmiennej środowiskowej na serwerze. Wartości zaszyfrowane rozpoznajemy po prefiksie enc:v1:.
Sesje. Uwierzytelnianie oparte o JWT: token dostępowy ważny 30 minut, token odświeżający 12 godzin. Wygaśnięcie sesji wymusza ponowne logowanie.
Izolacja sieciowa. Baza danych, Redis i magazyn obiektów nie są wystawione na publiczny interfejs — nasłuchują wyłącznie lokalnie, a dostęp z zewnątrz prowadzi przez serwer WWW do API i aplikacji webowej.
Ograniczanie ruchu. API ma limity zapytań na poziomie globalnym i na poziomie organizacji, chroniące przed nadużyciem i atakami zautomatyzowanymi.
2. Polityka kontroli dostępu
Wielodostępność. Dane każdej organizacji są odseparowane — każdy rekord ma przypisaną organizację, a wszystkie zapytania są do niej zawężane. Użytkownik jednej organizacji nie ma technicznej możliwości odczytu danych innej.
Role. Uprawnienia nadajemy według zasady minimalnego dostępu, w pięciu rolach:
- Właściciel — pełen dostęp, w tym rozliczenia
- Administrator — pełen dostęp bez zmian w rozliczeniach
- Operator — sprzedaż, treści, klienci, zamówienia
- Pakowacz — wyłącznie stanowisko wysyłki
- Analityk — odczyt raportów, bez modyfikacji danych
Rejestr działań. Operacje administracyjne — zmiany ról, zaproszenia i dezaktywacje użytkowników — trafiają do dziennika audytowego tylko do dopisywania, z informacją kto, co i kiedy zrobił.
Dostęp administracyjny do serwera. Wyłącznie przez SSH z uwierzytelnianiem kluczem, dla imiennych kont. Sekrety produkcyjne trzymamy w pliku środowiskowym na serwerze; nigdy w repozytorium kodu.
3. Polityka reagowania na incydenty
Zgłoszenie. Incydenty przyjmujemy pod adresem kontakt@sellvia.pl oraz z monitoringu błędów aplikacji.
Klasyfikacja i czasy reakcji.
- Krytyczny (wyciek danych, nieuprawniony dostęp, przejęcie konta) — reakcja do 4 godzin, komunikat do klientów w ciągu 24 godzin
- Wysoki (niedostępność usługi, utrata danych) — reakcja do 8 godzin
- Średni i niski — reakcja do 5 dni roboczych
Postępowanie. Zabezpieczenie i ograniczenie skutków → unieważnienie tokenów i haseł, jeśli mogły zostać ujawnione → usunięcie przyczyny → odtworzenie usługi → analiza powdrożeniowa z zapisem wniosków.
Obowiązki informacyjne. Naruszenie ochrony danych osobowych zgłaszamy Prezesowi UODO w ciągu 72 godzin od stwierdzenia, zgodnie z art. 33 RODO. Osoby, których dane dotyczą, informujemy bez zbędnej zwłoki, gdy naruszenie może powodować wysokie ryzyko dla ich praw i wolności.
4. Polityka retencji i usuwania danych
Okresy przechowywania.
- Dane konta i organizacji — przez czas trwania umowy i 30 dni po jej zakończeniu
- Zamówienia i dokumenty sprzedaży — 5 lat od końca roku podatkowego, zgodnie z obowiązkiem podatkowym; tego okresu nie skracamy na żądanie, bo wynika z przepisów
- Komentarze i dane z platform społecznościowych — do momentu odłączenia integracji lub żądania usunięcia
- Tokeny integracji — usuwane natychmiast po odłączeniu konta
- Logi techniczne — rotowane automatycznie po osiągnięciu rozmiaru, przechowywane maksymalnie trzy ostatnie pliki na usługę
- Kopie zapasowe — 14 dni, starsze są automatycznie kasowane
Usuwanie na żądanie. Tryb opisujemy na stronie usuwania danych. Żądanie realizujemy w ciągu 30 dni. Dane objęte obowiązkiem podatkowym ograniczamy do przetwarzania wyłącznie w tym celu zamiast je kasować.
Kopie zapasowe. Baza danych i magazyn plików są kopiowane automatycznie raz na dobę (02:15 UTC) i przechowywane 14 dni na tym samym serwerze; starsze kopie są kasowane. Raz w tygodniu automat próbuje odtworzyć najnowszą kopię — kopia, której nie da się odtworzyć, nie jest kopią.
5. Polityka zarządzania podatnościami i bezpiecznego wytwarzania
Kontrola zmian. Kod trafia na produkcję wyłącznie przez repozytorium Git, po przejściu automatycznych testów, analizy statycznej i budowania. Wdrożenie odbywa się skryptem pobierającym zatwierdzony kod — bez ręcznej edycji plików na serwerze.
Zależności. Wersje bibliotek są przypięte. Podatności o istotności krytycznej i wysokiej łatamy w ciągu 7 dni od publikacji poprawki, pozostałe w ramach bieżących wydań.
Sekrety. Klucze, tokeny i hasła nie trafiają do repozytorium. Pliki środowiskowe są wykluczone z kontroli wersji i istnieją wyłącznie na serwerze oraz stacji roboczej administratora.
Dane testowe. Środowisko demonstracyjne pracuje na danych przykładowych. Nie kopiujemy produkcyjnych danych klientów do środowisk testowych.
Podmioty przetwarzające
Korzystamy z zewnętrznych dostawców wyłącznie w zakresie niezbędnym do świadczenia usługi: hosting infrastruktury, obsługa płatności, wysyłka poczty transakcyjnej, integracje sprzedażowe i fulfillment oraz usługi modeli językowych przy generowaniu treści. Pełną listę wraz z celem przetwarzania i lokalizacją przetwarzania podajemy w polityce prywatności.
Czego nie deklarujemy
Nie posiadamy certyfikacji ISO 27001 ani raportu SOC 2. Nie prowadzimy całodobowego centrum monitorowania bezpieczeństwa. Powyższe polityki opisują stan faktyczny, a nie docelowy — jeśli jakiś mechanizm nie jest tu wymieniony, należy przyjąć, że go nie mamy.
Dane rejestrowe / Company details
Dane identyczne z wpisem w Meta Business Manager. · Details match the Meta Business Manager entry for this app.
- Oficjalna nazwa firmyLegal business name
- DESIGNERS GROUP NORBERT JAWORSKI
- Adres siedzibyRegistered address
- Szmaragdowa 22 Boruja Kościelna, Wielkopolskie 64-300 Polska
- Numer identyfikacji podatkowej (NIP)Tax identification number
- 7881905152
- REGONStatistical number
- 300159599
- Telefon firmowyBusiness phone
- +48660933775
- Witryna internetowaWebsite
- https://sellvia.pl/
- Adres kontaktowyContact e-mail
- kontakt@sellvia.pl
- Identyfikator portfolio firmowego MetaMeta business portfolio ID
- 27713256284996477