Bezpieczeństwo danych
Wpisujesz tu swoich klientów, kwoty i faktury. Poniżej — bez owijania w bawełnę — co robimy, żeby te dane nie wyciekły i nie przepadły.
Dostęp do konta
- Hasła nie są nigdzie zapisywane w czytelnej postaci — trzymamy wyłącznie ich nieodwracalny skrót (bcrypt). Nikt z naszej strony nie odczyta Twojego hasła, także support.
- Logowanie dwuetapowe (2FA) kodem z aplikacji uwierzytelniającej, SMS-em albo kodem wysyłanym na e-mail. Do tego kody zapasowe na wypadek zgubionego telefonu i lista urządzeń, na których nie pytamy o kod za każdym razem.
- W ustawieniach konta widzisz wszystkie aktywne sesje (urządzenie, adres IP, ostatnia aktywność) i możesz wylogować je zdalnie — pojedynczo albo wszystkie naraz.
- Ten sam kod 2FA nie zadziała dwa razy, a próby logowania i wysyłki kodów są ograniczane liczbowo — żeby hasło nie dało się odgadnąć maszynowo.
Dodatkowe potwierdzenie przy operacjach o podwyższonym ryzyku
- Przed połączeniem z KSeF, wysyłką faktury do KSeF, wysyłką JPK, zmianą adresu e-mail, hasła, numeru rachunku bankowego czy eksportem danych prosimy o ponowne potwierdzenie tożsamości — nawet w trwającej sesji. Potwierdzenie jest ważne przez ograniczony czas, potem wygasa.
- Funkcje, które działają w Twoim imieniu wobec urzędów (KSeF, JPK), wymagają włączonego 2FA. To celowa bariera: przejęte konto bez drugiego składnika nie wyśle dokumentu do administracji.
- Każde zaproszenie do zespołu wymaga akceptacji, a pracownik widzi wyłącznie zlecenia, do których go przypisano.
Dziennik zdarzeń na koncie
- Zdarzenia takie jak logowanie, zmiana hasła i e-maila, włączenie lub wyłączenie 2FA, połączenie z KSeF czy wysyłka JPK trafiają do dziennika konta. Zapisów nie da się nadpisać ani skasować z aplikacji.
- Dziennik obejmuje także działania supportu. Jeśli ktoś z naszej strony wykona akcję ratunkową na koncie, zostaje po tym ślad razem z powodem.
- Maile o zdarzeniach bezpieczeństwa mają link ratunkowy „to nie ja”: zabezpiecz konto (wylogowanie wszystkich sesji i reset hasła), a przy zmianie adresu e-mail — cofnięcie tej zmiany. Działają nawet wtedy, gdy ktoś odciął Ci dostęp do konta.
Szyfrowanie
- Cała komunikacja z aplikacją idzie po HTTPS — również z aplikacji na telefonie.
- Token dostępowy do KSeF jest szyfrowany w bazie algorytmem AES-256-GCM, osobnym kluczem trzymanym poza bazą danych. Sam zapis w bazie nikomu nic nie daje. Tak samo zabezpieczony jest sekret 2FA.
- Płatności obsługuje Przelewy24 (PayPro S.A.). Numery kart nie przechodzą przez nasze serwery i nigdzie ich nie zapisujemy.
Kopie zapasowe i wyjście z programu
- Raz w tygodniu wysyłamy na Twój adres e-mail pełną kopię danych w paczce ZIP (dane w formacie JSON, arkusz Excela, pliki CSV, faktury w PDF). Kopię masz więc u siebie, niezależnie od nas. Można ją wyłączyć w ustawieniach.
- W każdej chwili pobierzesz też eksport na żądanie — do Excela, CSV albo JSON. Nie blokujemy danych i nie utrudniamy odejścia.
- Baza aplikacji jest dodatkowo objęta automatycznymi kopiami po stronie dostawcy hostingu. Szczegóły i okresy przechowywania opisuje Polityka prywatności.
Gdzie są dane
- Serwer aplikacji, baza danych, kopie zapasowe i serwer poczty stoją w Unii Europejskiej (Europejski Obszar Gospodarczy). Twoje zlecenia, faktury i dane klientów nie opuszczają EOG.
- Wyjątek dotyczy wyłącznie usług pobocznych, które nie dotykają Twoich zleceń i faktur: statystyk odwiedzin stron publicznych (tylko po Twojej zgodzie w banerze cookies), logowania kontem Google i powiadomień push. Ich dostawcy mogą przetwarzać dane poza EOG na podstawie Data Privacy Framework — wszystkich wymieniamy z nazwy w Polityce prywatności.
- Dane jednej firmy są odseparowane od danych innych — każdy zapis jest przypisany do organizacji, a dostęp sprawdzamy przy każdym żądaniu, nie tylko przy logowaniu.
- Konto i wszystkie dane usuniesz sam, bez pisania do nas — instrukcja jest na stronie Usuwanie konta.
RODO i dokumenty
- Wpisując do programu swoich klientów, powierzasz nam ich dane — dlatego każdy użytkownik ma z nami umowę powierzenia przetwarzania danych (art. 28 RODO). Jest integralną częścią Regulaminu, dostępną przed założeniem konta, i nie trzeba jej osobno podpisywać.
- Zakres danych, podstawy prawne, okresy przechowywania i Twoje prawa opisuje Polityka prywatności. Warunki usługi — Regulamin.
- Podwykonawców (hosting, poczta, płatności) wymieniamy z nazwy w Polityce prywatności. Nie sprzedajemy danych i nie udostępniamy ich do celów marketingowych.
Co zależy od Ciebie
- Włącz logowanie dwuetapowe i zapisz kody zapasowe poza telefonem. To jedna zmiana, która realnie decyduje o bezpieczeństwie konta.
- Nie używaj tego samego hasła co w innych serwisach i nie dziel się kontem — pracownikom załóż osobne konta w zespole.
- Trzymaj cotygodniową kopię e-mail włączoną. To Twoja polisa na wypadek, gdyby po naszej stronie stało się coś naprawdę złego.
Zauważyłeś lukę albo coś podejrzanego?
Napisz na kontakt@firmbit.pl z dopiskiem „bezpieczeństwo”. Zgłoszenia dotyczące bezpieczeństwa traktujemy priorytetowo: potwierdzamy przyjęcie w jeden dzień roboczy i informujemy o tym, co dalej. Nie mamy programu nagród za błędy, ale nikogo za rzetelne zgłoszenie nie ścigamy.
Sprawa nie może czekać? Telefon +48 664 626 232 odbieramy całodobowo, 7 dni w tygodniu.
Podejrzewasz, że ktoś dostał się na Twoje konto? Wejdź od razu na zabezpiecz konto i napisz do nas. Bieżące informacje o działaniu usługi znajdziesz na stronie Status.
Firmbit