Jogi & megfelelőség
Adatbiztonság és technikai intézkedések
Megjegyzés: Ez a fordítás tájékoztató jellegű. Kizárólag a német nyelvű változat az irányadó. Deutsch →
A biztonság a Badunónál nem marketinges szólam, hanem dokumentált gyakorlat. Ez az oldal ismerteti azokat a technikai és szervezeti intézkedéseket (TOM), amelyekkel védjük a weboldalt, az ügyfélterületet és a projektadatokat – tájékoztatásul ügyfeleink, partnereink és adatvédelmi felelőseik számára.
Ez az oldal általános formában tájékoztat gyakorlatunkról és a jogi helyzetről. Nem minősül jogi tanácsadásnak; kizárólag a szerződéses dokumentumok és ezen oldalak német változata kötelező érvényű.
Titkosítás és szállítás
Minden baduno.com-hoz irányuló kapcsolat kizárólag TLS-titkosítású HTTPS-en keresztül zajlik; a titkosítatlan hívások átirányításra kerülnek. Az ügyfélfelületen használt jelszavak soha nem tárolódnak plaintext formában, hanem modern, memóriaigényes eljárással (scrypt) egyedi sóval kerülnek elhelyezésre; a munkamenetek HttpOnly-Secure sütik segítségével, korlátozott élettartammal működnek.
Infrastruktúra és hozzáférések
A működés németországi adatközpontokban (Hetzner) történik, elkülönített rendszerkörnyezetekkel. Adminisztratív hozzáférések kizárólag kulcsalapú SSH-kapcsolatokon keresztül történnek; a jelszavas bejelentkezés le van tiltva. A hozzáférések név szerinti személyekre korlátozottak és naplózásra kerülnek; a jogosultságok a minimális jogosultság elve szerint alakulnak.
Adatmentés és helyreállítás
Napi automatikus biztonsági mentések meghatározott megőrzési idővel, rendszeres helyreállítási tesztek és dokumentált újraindítási tervek képezik a standardot. Minden nagyobb beavatkozás – például migrációk – előtt további teljes biztonsági mentéseket készítünk; a helyreállíthatóságot ellenőrizzük, nem feltételezzük.
Ügyféladatok kezelése projektekben
A projektadatokat ügyfelenként elkülönítve kezeljük; hozzáférést csak a projektben résztvevők kapnak. Külső ellenőrzők titoktartási megállapodás alapján dolgoznak, és csak a feladatukhoz szükséges részleteket kapják meg. A projekt lezárása után az adatokat a megállapodás szerint kiadjuk, és a törvényes megőrzési határidők lejártával töröljük.
Gyengeségek és incidensek
A biztonsági frissítéseket tervezett időablakokban, időben telepítjük; a rendszereket felügyeljük. Ha biztonsági rést fedez fel, kérjük, jelentse a [email protected] címen – gyorsan reagálunk, átláthatóan kommunikálunk, és kifejezetten eltekintünk a jogi lépésektől a jóhiszemű bejelentőkkel szemben. A bejelentési kötelezettség alá eső adatvédelmi incidenseket a GDPR 33/34. cikke szerint kezeljük.
Gyakorlati példa: Új ügyfélprojekt a regisztrációtól az adatok törléséig
A technikai és szervezeti intézkedések kézzelfoghatóvá tétele érdekében egy tipikus forgatókönyvet vizsgálunk: Egy ügyfél regisztrál az ügyfélportálra a baduno.com oldalon. A kapcsolat kizárólag TLS-titkosítású HTTPS-en keresztül történik; az oldal megnyitásakor automatikusan a biztonságos verzióra irányítjuk át. A jelszó megadásakor az scrypt memóriaigényes eljárással és egyedi sóval (salt) történik a hash-elés – soha nem tárolódik egyszerű szövegként. Sikeres bejelentkezés után egy HttpOnly-Secure cookie-val ellátott, korlátozott élettartamú munkamenet jön létre.
Ezt követően az ügyfél létrehoz egy új projektet. A projekt adatait elkülönítve kezeljük más ügyfelektől, és a hozzáférést a megnevezett projekt résztvevőire korlátozzuk. A szerverekhez való adminisztratív hozzáférés kizárólag kulcs alapú SSH-kapcsolatokon keresztül történik; a jelszavas bejelentkezések le vannak tiltva, és minden hozzáférést naplózunk. A projekt futamideje alatt naponta automatikus biztonsági mentéseket készítünk, és teszteljük a visszaállíthatóságot. Nagyobb beavatkozások, például migrációk előtt kiegészítőleg teljes biztonsági mentést készítünk, és ellenőrizzük annak visszaállíthatóságát.
A projekt befejezése után az adatokat a megállapodás szerint átadjuk az ügyfélnek. A jogszabályi megőrzési határidőket betartjuk; ezek lejárta után az adatokat töröljük. Ez a folyamat bemutatja, hogy a biztonsági intézkedések hogyan kapcsolódnak össze a gyakorlatban, és hogyan alkalmazzuk őket folyamatosan.
Gyakori félreértések a biztonsági intézkedéseinkkel kapcsolatban
Ügyfelekkel és partnerekkel folytatott beszélgetéseink során gyakran találkozunk félreértésekkel, amelyeket itt szeretnénk tisztázni:
„A TLS önmagában biztonságossá teszi a teljes weboldalt.” – A TLS titkosítja a böngésző és a szerverünk közötti adatátvitelt. Védi az adatokat a szállítás során. Magán a szerveren további intézkedések szükségesek, mint például elkülönített rendszerkörnyezetek, hozzáférési korlátozások és jelszó-hashelés, hogy az adatok ott is védve legyenek. A Baduno mindezen intézkedéseket alkalmazza.
„A biztonsági mentésekre csak vészhelyzet esetén van szükség.” – A biztonsági mentések nem csak incidens utáni helyreállításra szolgálnak. Rendszeresen teszteljük a helyreállíthatóságot, hogy megbizonyosodjunk arról, hogy az adatmentés valóban működik. Ez egy aktív folyamat, amely dokumentálásra kerül.
„A jelszavakat biztonságosan tároljuk, de mi a helyzet a munkamenetekkel?” – A munkamenetek HttpOnly-Secure sütiken keresztül futnak, korlátozott élettartammal. Ezek a sütik védettek az ügyféloldali szkriptek általi hozzáférés ellen, és csak titkosított kapcsolatokon keresztül kerülnek elküldésre. Ezenkívül a munkamenet-adatokat a szerverünkön megfelelő eljárásokkal védjük.
„A biztonsági frissítéseket azonnal telepítjük.” – A biztonsági frissítéseket tervezett időablakokban időben telepítjük, figyelembe véve a rendszer stabilitását. Kritikus sebezhetőségek esetén sor kerülhet rendkívüli frissítésekre is. Ez összehangoltan és dokumentáltan történik.
Mit jelentenek az Ön számára ügyfélként a biztonsági intézkedéseink
Technikai és szervezési intézkedéseink célja, hogy az Ön adatait a teljes együttműködés során védjük. Ön számára ügyfélként ez konkrétan a következőket jelenti:
Bízhat abban, hogy projektadatait más ügyfelektől elkülönítve kezeljük, és csak jogosult személyek férhetnek hozzájuk. Ha Önnek vagy adatvédelmi tisztviselőjének bizonyítékra van szüksége biztonsági intézkedéseinkről, azokat az adatfeldolgozási megállapodás keretében bocsátjuk rendelkezésre. A leírt intézkedések, mint a TLS-titkosítás, a biztonságos jelszó-hashelés és a rendszeres biztonsági mentések dokumentáltak és ellenőrizhetők.
Az ügyfélfelületen lehetősége van saját hozzáférési adatait biztonságosan kezelni. Használjon erős, egyedi jelszót, és tartsa azt bizalmasan. Ne ossza meg hozzáférési adatait illetéktelen személyekkel. Ha biztonsági rést fedez fel, azt a [email protected] címen jelentheti be – átláthatóan járunk el, és nem indítunk jogi lépéseket a jóhiszemű bejelentők ellen.
Intézkedéseink és az Ön közreműködésének összjátéka révén megbízható környezetet teremtünk lokalizációs projektjei számára. Az egyes intézkedésekkel kapcsolatos kérdéseivel bármikor forduljon hozzánk.
Belső folyamataink
A Badunónál a technikai és szervezési intézkedések (TOM) a napi működés során következetesen érvényesülnek. Belsőleg meghatároztuk, ki mely biztonsági területekért felelős: egy kijelölt biztonsági felelős koordinálja a megvalósítást, míg a rendszeradminisztráció a technikai konfigurációért és felügyeletért felel. Rendszeres belső felülvizsgálatok ellenőrzik, hogy az intézkedések megfelelnek-e a jelenlegi szintnek, és szükséges-e módosítás. Ehhez dokumentált folyamatokat használunk – például hozzáférési jogosultságok kiosztásához, biztonsági frissítések telepítéséhez vagy helyreállítási tesztek végrehajtásához. Az infrastruktúrán végzett bármilyen beavatkozást előre tervezünk és meghatározott séma szerint hajtunk végre; a változtatásokat naplózzuk, így bármikor visszakövethető, ki mikor mit tett. Az új munkatársak belépésükkor tájékoztatást kapnak a biztonsági irányelvekről, és titoktartási nyilatkozatot írnak alá. A karbantartási munkákra időnként bevont külső szolgáltatók is ugyanazon szigorú hozzáférési szabályok hatálya alá tartoznak, és csak felügyelet mellett dolgoznak. Ily módon biztosítjuk, hogy a leírt intézkedések ne csak papíron létezzenek, hanem a mindennapokban is érvényesüljenek.
Együttműködés egyéb irányelveinkkel
Az ezen az oldalon leírt biztonsági intézkedések nem elszigetelt elemek, hanem egy átfogó megfelelőségi keretrendszer részei, amely magában foglalja adatvédelmi nyilatkozatunkat és általános szerződési feltételeinket is. Adatvédelmi nyilatkozatunkban ismertetjük, hogy mely személyes adatokat, milyen célból és milyen jogalapon kezeljük. A technikai intézkedések itt biztosítják, hogy ez a kezelés biztonságosan történjen – például titkosítással, hozzáférés-ellenőrzéssel és elkülönített adattárolással. ÁSZF-ünk szabályozza a felek szerződéses kötelezettségeit, beleértve a projektek adatainak kiadását és törlését a megbízás lejárta után. Közszférabeli ügyfelek vagy különleges biztonsági követelményekkel rendelkezők számára kérésre kiegészítő adatfeldolgozási szerződéseket kínálunk, amelyek elmélyítik a megállapodott TOM-okat. A sebezhetőség-bejelentési és adatvédelmi incidensekkel kapcsolatos folyamatok összekapcsolódnak általános incidenskezelési irányelvünkkel. Ha tehát áttekinti teljes megfelelőségi környezetünket, láthatja, hogy a biztonsági intézkedések nem önmagukban állnak, hanem a többi dokumentummal összhangban egységes képet alkotnak – az adatvédelmi nyilatkozat elméletétől a technikai megvalósításon át a szerződéses biztosítékokig.
Fogalmak érthető magyarázata
A leírt intézkedések jobb megértése érdekében ismertetünk néhány, ezen az oldalon használt szakkifejezést. A TLS (Transport Layer Security) egy titkosítási protokoll, amely védi a böngészője és a kiszolgálónk közötti kapcsolatot – hasonlóan egy lezárt borítékhoz az adatátvitel során. A HTTPS a HTTP és TLS kombinációja; erről ismerheti fel, hogy a kapcsolat biztonságos. A hash nem jelszó, hanem a bemenetből matematikailag számított karaktersorozat. Ellentétben a titkosított jelszóval, a hash nem alakítható vissza az eredeti bemenetté. A salt egy véletlenszerű érték, amelyet a hash-elés előtt a jelszóhoz fűzünk, hogy megakadályozzuk, hogy azonos jelszavak azonos hash-eket eredményezzenek. Az általunk használt scrypt egy memóriaigényes hash-eljárás, amely jelentősen megnehezíti a speciális hardverrel (ASIC-ekkel) végzett támadásokat. A HttpOnly-Secure-Cookie-k olyan kis adatcsomagok, amelyek a munkamenet-azonosítót tárolják, és nem olvashatók ki parancsfájlokkal – védelmet nyújtanak az XSS-támadások ellen. A kulcsalapú SSH-hitelesítés a hagyományos jelszót egy kriptográfiai kulcspárral helyettesíti, és lényegesen biztonságosabbnak tekinthető. Ezek a kifejezések segítenek jobban megérteni biztonsági intézkedéseink technikai hátterét.
Gyakorlati példa lépésről lépésre: A regisztrációtól az adatok törléséig
A technikai intézkedések még kézzelfoghatóbbá tétele érdekében részletesen végigvesszük a már felvázolt példát egy új ügyfélprojektről. Minden egyes lépésnél bemutatjuk, hogy milyen biztonsági előírások lépnek életbe a háttérben.
1. lépés – Regisztráció és bejelentkezés: Amikor regisztrál az ügyfélportálon, böngészője TLS-titkosítású HTTPS-kapcsolaton keresztül küldi el az adatokat. A jelszót a szerver a memóriaigényes scrypt eljárással és egy egyedi salt-tal hash-eli – a jelszó soha nem létezik egyszerű szövegként. Sikeres bejelentkezés után egy HttpOnly-Secure-Cookie kerül beállításra, amely csak HTTPS-en keresztül továbbítható, és JavaScript segítségével nem olvasható ki.
2. lépés – Projekt létrehozása: Új projekt létrehozásakor a megadott adatok egy elkülönített, több-bérlős adatbázis-struktúrában kerülnek tárolásra. Csak az Ön által megnevezett projekt résztvevői kapnak hozzáférést – és akkor is csak a számukra szükséges területekhez („need-to-know” elv).
3. lépés – Folyamatos biztonsági mentések: A projekt futamideje alatt rendszerünk naponta automatikus biztonsági mentéseket készít. Ezek titkosításra kerülnek, és elkülönített tárolórendszerekben helyezkednek el. Minden nagyobb beavatkozás – például adatmigráció – előtt manuális teljes biztonsági mentést is készítünk, és teszteléssel ellenőrizzük annak visszaállíthatóságát.
4. lépés – Hozzáférés-ellenőrzés: Minden adminisztratív hozzáférés a szerverekhez kizárólag kulcsalapú SSH-kapcsolatokon keresztül történik. A jelszavas bejelentkezés le van tiltva. Minden hozzáférést naplózunk, és rendszeresen ellenőrizzük a rendellenességeket.
5. lépés – Projekt lezárása és törlés: A projekt befejezése után az adatokat egy előre egyeztetett formátumban kapja meg. Betartjuk a törvényes megőrzési határidőket – ezek lejártát követően az adatokat véglegesen töröljük minden rendszerből, beleértve a biztonsági mentési szalagokat is.
Mit jelentenek önnek, mint ügyfélnek a biztonsági intézkedéseink a gyakorlatban
Az ezen az oldalon leírt technikai és szervezési intézkedések nem puszta dokumentumok – közvetlenül éreztetik hatásukat a Badunóval végzett mindennapi munkájában. Az alábbiakban összefoglaljuk, hogy Ön, mint ügyfél, mit tapasztal ezekből a mindennapokban.
Biztonságos bejelentkezés és munkamenetek: Biztos lehet benne, hogy bejelentkezési adatai védve vannak az átvitel és a tárolás során. A scrypt sóval történő használata gyakorlatilag lehetetlenné teszi a támadók számára, hogy jelszavakat törjenek fel egy adatbázis-szivárgásból. A HttpOnly-Secure sütik megakadályozzák, hogy a munkamenet-tokeneket szkripttámadásokkal lopják el.
Védett projektadatok: Az Ön projektadatai szigorúan elkülönülnek más ügyfelek adataitól. Még egy hipotetikus rendszerbetörés esetén sem férhetne hozzá egy támadó könnyen az összes ügyféladatunkhoz. A minimáljogosultság elvén alapuló hozzáférés-korlátozás biztosítja, hogy csak az Ön által megnevezett személyek láthassák az adatait – és ők is csak a feladatuk ellátásához szükséges részt.
Megbízható adatmentés: Ha technikai hiba lép fel, képesek vagyunk adatait rövid időn belül visszaállítani a napi biztonsági mentésekből. A rendszeres visszaállítási tesztek biztosítják, hogy a mentések valóban működnek – nem hagyatkozunk pusztán a mentési fájlok létezésére.
Átláthatóság incidensek esetén: Ha előre nem látható módon biztonsági relevanciájú esemény következik be, haladéktalanul és a jogszabályi előírásoknak megfelelően tájékoztatjuk Önt. Nem kell magának foglalkoznia a bejelentési kötelezettségekkel – mi elvégezzük ezt Ön helyett.
Ezek az intézkedések a mindennapi üzemeltetés során magas szintű biztonságot jelentenek anélkül, hogy Önnek technikai részletekkel kellene foglalkoznia.
Az információ állapota: 2026. július – frissítjük a jogi helyzet vagy eljárásaink változása esetén.