Start › Polityka bezpieczeństwa informacji
Ostatnia aktualizacja: 13 sierpnia 2026. Dokument opisuje, jak Eprojekty Jakub Milewski chroni dane przetwarzane w związku z prowadzoną działalnością - w tym dane sprzedawców i klientów udostępniane w ramach integracji z platformami marketplace.
Polityka obejmuje dane przetwarzane w ramach prowadzenia kont sprzedażowych, integracji API oraz automatyzacji dla klientów Eprojekty. Właścicielem polityki i punktem kontaktowym w sprawach bezpieczeństwa i ochrony danych jest Jakub Milewski (jm@eprojekty.eu).
Dostęp do kluczy API, tokenów i innych danych uwierzytelniających przyznawany jest według zasady niezbędnego minimum - wyłącznie osobom i procesom, które faktycznie ich potrzebują do realizacji zadania. Dane uwierzytelniające przechowywane są poza repozytoriami kodu (nigdy nie trafiają do systemu kontroli wersji) i nie są udostępniane osobom trzecim.
Uwierzytelnianie wieloskładnikowe stosowane jest na koncie AWS (konsola i zarządzanie dostępem IAM), na skrzynkach pocztowych oraz w praktycznie wszystkich narzędziach i panelach administracyjnych, w których dostawca usługi je udostępnia.
Stacje robocze zabezpieczone są wbudowanym oprogramowaniem antywirusowym (Windows Defender) oraz podstawowymi zasadami higieny bezpieczeństwa: blokada ekranu przy bezczynności, złożone hasła, zasada czystego biurka przy pracy z dokumentami zawierającymi dane wrażliwe.
Cały ruch sieciowy związany z obsługą klientów i integracjami platformowymi realizowany jest wyłącznie przez połączenia szyfrowane (HTTPS/TLS) - dotyczy to zarówno strony eprojekty.eu, jak i wywołań API platform sprzedażowych oraz infrastruktury AWS (API Gateway, CloudFront), które wymuszają szyfrowanie transmisji.
W przypadku wykrycia incydentu bezpieczeństwa mogącego mieć wpływ na dane sprzedawcy, klienta lub partnera, Jakub Milewski jako punkt kontaktowy podejmuje działania naprawcze i informuje stronę, której dane mogą dotyczyć, bez zbędnej zwłoki. Zgłoszenia dotyczące bezpieczeństwa można kierować na jm@eprojekty.eu.
Wykorzystywane oprogramowanie i zależności są okresowo przeglądane i aktualizowane. Konfiguracje usług chmurowych (AWS) są weryfikowane pod kątem nadmiarowych uprawnień i nieużywanych zasobów.
Po zakończeniu współpracy z klientem lub partnerem dane zebrane w jej trakcie, które nie są wymagane do celów prawnych lub podatkowych, są usuwane.
Na dzień publikacji tego dokumentu Eprojekty Jakub Milewski nie posiada formalnych certyfikatów bezpieczeństwa informacji (np. ISO 27001, SOC 2). Powyższe zasady opisują realnie stosowane praktyki operacyjne.
Polityka jest przeglądana co najmniej raz w roku oraz po każdej istotnej zmianie infrastruktury lub procesów przetwarzania danych.
Dane przetwarzane w toku naszej pracy dzielimy na cztery poziomy. Poziom wyznacza zasady przechowywania, przesyłania, dostępu i usuwania. Szyfrowanie stosujemy do wszystkich poziomów, w spoczynku i w tranzycie; klasyfikacja dokłada zasady postępowania ponad ten wspólny fundament.
T1 – Tajne. Dane uwierzytelniające, klucze API, sekrety aplikacji, tokeny dostępu i odświeżania, klucze dostępowe do chmury. Przechowywane wyłącznie w dedykowanym katalogu sekretów, wykluczonym z kontroli wersji i szyfrowanym w spoczynku, albo w zarządzanym magazynie sekretów platformy hostingowej. Nigdy w repozytorium, nigdy wbudowane w kod, nigdy przesyłane mailem ani czatem, nigdy udostępniane klientom ani współpracownikom. Jeden zestaw poświadczeń na integrację, więc żadne z nich nie daje dostępu poza swoim przeznaczeniem. Rotowane przy każdym podejrzeniu ujawnienia. Nigdy nie trafiają do logów.
T2 – Poufne. Dane osobowe, w tym dane odbiorcy w zamówieniach marketplace, oraz dane biznesowe klienta: ceny, wyniki sprzedaży, warunki handlowe. Przetwarzane wyłącznie w celu, w jakim zostały przekazane, i wyłącznie dla klienta, do którego należą. Nieagregowane między klientami, nieużywane do marketingu, nieużywane do trenowania modeli, niewzbogacane z innych źródeł. Dostęp ograniczony do właściciela. Przechowywane tylko tak długo, jak to konieczne, potem usuwane; usuwane na żądanie klienta lub po zakończeniu współpracy. Wykluczone z logów aplikacyjnych.
T3 – Wewnętrzne. Dane produktowe i katalogowe, logi operacyjne i systemowe niezawierające danych osobowych, dokumentacja wewnętrzna i konfiguracja. Dostęp ograniczony do właściciela oraz, gdy wymaga tego konkretne zadanie, do współpracownika na czas jego trwania. Niepublikowane. Przechowywane dopóki są operacyjnie przydatne.
T4 – Publiczne. Opublikowana treść serwisu, niniejsze polityki i materiały świadomie upublicznione. Brak ograniczeń w ujawnianiu; integralność utrzymujemy przez kontrolowany proces wdrożeniowy.
Gdy dany rekord mógłby należeć do więcej niż jednego poziomu, o sposobie postępowania decyduje poziom najwyższy, i to w całości. Rekord zamówienia zawierający dane odbiorcy traktujemy więc w całości jako T2, a nie dzielimy go na części.