Flowtly – Środki techniczne i organizacyjne
Wersja aktualna privacy_last_updated_label 2026-09-23.
1. Wprowadzenie i zakres
Niniejszy dokument opisuje środki techniczne i organizacyjne („TOMs"), jakie Flowtly Prosta Spółka Akcyjna (KRS 0001188143), z siedzibą w Warszawie, ul. Młynarska 8/12, wdraża w celu zapewnienia stopnia bezpieczeństwa przetwarzania danych osobowych odpowiadającego ryzyku, zgodnie z art. 32 RODO. Dokument stanowi Załącznik nr 1 do Umowy powierzenia przetwarzania danych osobowych i ma zastosowanie do przetwarzania danych osobowych w ramach Platformy Flowtly.
Dokument opisuje stan zabezpieczeń Platformy zarejestrowany na dzień publikacji danej wersji, na podstawie konfiguracji infrastruktury Platformy. Flowtly nie twierdzi, że posiada certyfikację ISO/IEC 27001 ani atestację SOC 2 — dokument opisuje wyłącznie środki faktycznie wdrożone, a nie środki planowane lub deklarowane, i nie stanowi wyniku niezależnego audytu bezpieczeństwa.
2. Bezpieczeństwo infrastruktury i hostingu
Platforma jest hostowana w infrastrukturze Google Cloud Platform (GCP), w regionie europe-west1 (Belgia, Unia Europejska). Baza danych aplikacji (Cloud SQL) jest utrzymywana odrębnie dla każdej Organizacji, co zapewnia logiczne odseparowanie danych poszczególnych Organizacji na poziomie bazy danych (zob. pkt 5).
Instancja bazy danych działa w konfiguracji jednostrefowej, bez aktywnej repliki gotowości w innej strefie dostępności — świadomie zaakceptowana decyzja dotycząca kosztu utrzymania infrastruktury. W praktyce oznacza to, że awaria strefy wpływa na dostępność Platformy, natomiast — dzięki środkom opisanym w pkt 6 — nie powinna skutkować utratą danych ponad zakres opisany w tym punkcie.
3. Szyfrowanie danych
Połączenia z Platformą oraz komunikacja między jej komponentami są zabezpieczone protokołem TLS. Dostęp aplikacji do bazy danych wymaga uwierzytelnienia certyfikatem klienta (tryb wymuszonego zaufanego certyfikatu klienta). Dane w spoczynku przechowywane w usługach Google Cloud są szyfrowane domyślnymi mechanizmami szyfrowania tego dostawcy infrastruktury.
4. Kontrola dostępu i zarządzanie tożsamością
Dostęp do infrastruktury Platformy jest ograniczony do upoważnionego personelu Flowtly — oraz, w zakresie niezbędnym do świadczenia usług wsparcia technicznego, upoważnionego personelu dostawcy infrastruktury — i oparty na zasadzie niezbędnego minimum. Dostęp do bazy danych wykorzystuje uwierzytelnianie oparte na tożsamości w chmurze (IAM database authentication). Poświadczenia i sekrety aplikacji są przechowywane w dedykowanym menedżerze sekretów, a nie w kodzie źródłowym ani plikach konfiguracyjnych. Procesy wdrożeniowe (CI/CD) uwierzytelniają się do infrastruktury chmurowej z wykorzystaniem federacji tożsamości obciążeń (Workload Identity Federation), bez długożyjących kluczy dostępowych przechowywanych poza dostawcą tożsamości.
Hasła kont serwisowych bazy danych podlegają wymuszonej polityce haseł: minimalna długość 14 znaków, wymuszona złożoność oraz zakaz ponownego użycia ostatnich 5 haseł.
5. Odseparowanie danych Organizacji (multi-tenancy)
Dane każdej Organizacji korzystającej z Platformy są przechowywane w odrębnej bazie danych przypisanej wyłącznie do tej Organizacji, a nie we wspólnej bazie współdzielonej z innymi Organizacjami. Dostęp aplikacji do danej bazy jest ograniczony w kontekście danej Organizacji.
6. Kopie zapasowe i odtwarzanie po awarii
Baza danych Platformy jest automatycznie zabezpieczana codzienną kopią zapasową, dla której skonfigurowano rozpoczęcie okna wykonania na godzinę 03:00 czasu UTC, oraz mechanizmem odtwarzania do punktu w czasie (point-in-time recovery) na podstawie dziennika transakcyjnego. Przechowywanych jest 30 ostatnich udanych kopii zapasowych — w praktyce może to odpowiadać krótszemu niż 30-dniowy okresowi, jeżeli którakolwiek zaplanowana kopia się nie powiedzie.
Poziom ochrony, jaki te środki w praktyce zapewniają: przypadkowe usunięcie danych lub błędna migracja mogą — w typowym przypadku — zostać odwrócone z dokładnością do kilku minut dzięki odtwarzaniu do punktu w czasie. W skrajnym scenariuszu utraty całej instancji bazy danych odtworzenie odbywa się z ostatniej udanej kopii dobowej, co w typowym przypadku oznacza możliwą utratę danych z okresu do 24 godzin; są to opisy typowego działania mechanizmu na podstawie jego konfiguracji, a nie zweryfikowane w praktyce gwarancje maksymalnej utraty danych. Czas potrzebny na pełne przywrócenie usługi po utracie instancji (RTO) nie został dotychczas zmierzony w rzeczywistym ćwiczeniu przywracania — Flowtly nie podaje więc obecnie liczbowego zobowiązania w tym zakresie i nie poda go, dopóki nie zostanie ono zweryfikowane w praktyce.
7. Zarządzanie incydentami bezpieczeństwa
Flowtly monitoruje infrastrukturę Platformy i posiada procedurę reagowania na incydenty bezpieczeństwa. W przypadku stwierdzenia naruszenia ochrony danych osobowych Flowtly zawiadamia Administratora bez zbędnej zwłoki, zgodnie z terminem i trybem określonym w Umowie powierzenia przetwarzania danych osobowych — w każdym razie nie później niż w terminie 48 godzin od stwierdzenia naruszenia.
8. Zarządzanie dostawcami i Podprocesorami
Flowtly angażuje Podprocesorów przetwarzających dane osobowe Organizacji wyłącznie na warunkach opisanych w Umowie powierzenia przetwarzania danych osobowych, w tym z zachowaniem co najmniej 30-dniowego wyprzedzenia przy zgłaszaniu nowych Podprocesorów i mechanizmem sprzeciwu Administratora. Aktualna lista Podprocesorów — w tym dostawcy infrastruktury (Google Cloud), obsługi płatności (Stripe), integracji bankowej (Kontomatik), monitorowania błędów (Sentry), przetwarzania treści dokumentów w funkcjach opartych o sztuczną inteligencję (Anthropic) oraz wysyłki wiadomości transakcyjnych (Postmark) — jest publikowana w Umowie powierzenia przetwarzania danych osobowych.
9. Brak obniżenia poziomu zabezpieczeń i wersjonowanie
Flowtly zobowiązuje się nie obniżać ogólnego poziomu bezpieczeństwa przetwarzania opisanego w niniejszym dokumencie w trakcie trwania umowy o świadczenie usług dostępu do Platformy; zastąpienie danego środka innym, zapewniającym równoważny lub wyższy poziom ochrony, nie stanowi obniżenia poziomu bezpieczeństwa. Każda zmiana treści niniejszego dokumentu — w tym każde takie zastąpienie — jest rejestrowana jako nowa, datowana wersja w historii wersji dostępnej na tej stronie, tak aby stan zabezpieczeń obowiązujący w danym momencie pozostawał możliwy do ustalenia z tej historii.
Niniejszy dokument stanowi wersję opublikowaną z dniem 23 września 2026 r.