Bezpieczeństwo danych

Wpisujesz tu swoich klientów, kwoty i faktury. Poniżej — bez owijania w bawełnę — co robimy, żeby te dane nie wyciekły i nie przepadły.

Dostęp do konta

  • Hasła nie są nigdzie zapisywane w czytelnej postaci — trzymamy wyłącznie ich nieodwracalny skrót (bcrypt). Nikt z naszej strony nie odczyta Twojego hasła, także support.
  • Logowanie dwuetapowe (2FA) kodem z aplikacji uwierzytelniającej, SMS-em albo kodem wysyłanym na e-mail. Do tego kody zapasowe na wypadek zgubionego telefonu i lista urządzeń, na których nie pytamy o kod za każdym razem.
  • W ustawieniach konta widzisz wszystkie aktywne sesje (urządzenie, adres IP, ostatnia aktywność) i możesz wylogować je zdalnie — pojedynczo albo wszystkie naraz.
  • Ten sam kod 2FA nie zadziała dwa razy, a próby logowania i wysyłki kodów są ograniczane liczbowo — żeby hasło nie dało się odgadnąć maszynowo.

Dodatkowe potwierdzenie przy operacjach o podwyższonym ryzyku

  • Przed połączeniem z KSeF, wysyłką faktury do KSeF, wysyłką JPK, zmianą adresu e-mail, hasła, numeru rachunku bankowego czy eksportem danych prosimy o ponowne potwierdzenie tożsamości — nawet w trwającej sesji. Potwierdzenie jest ważne przez ograniczony czas, potem wygasa.
  • Funkcje, które działają w Twoim imieniu wobec urzędów (KSeF, JPK), wymagają włączonego 2FA. To celowa bariera: przejęte konto bez drugiego składnika nie wyśle dokumentu do administracji.
  • Każde zaproszenie do zespołu wymaga akceptacji, a pracownik widzi wyłącznie zlecenia, do których go przypisano.

Dziennik zdarzeń na koncie

  • Zdarzenia takie jak logowanie, zmiana hasła i e-maila, włączenie lub wyłączenie 2FA, połączenie z KSeF czy wysyłka JPK trafiają do dziennika konta. Zapisów nie da się nadpisać ani skasować z aplikacji.
  • Dziennik obejmuje także działania supportu. Jeśli ktoś z naszej strony wykona akcję ratunkową na koncie, zostaje po tym ślad razem z powodem.
  • Maile o zdarzeniach bezpieczeństwa mają link ratunkowy „to nie ja”: zabezpiecz konto (wylogowanie wszystkich sesji i reset hasła), a przy zmianie adresu e-mail — cofnięcie tej zmiany. Działają nawet wtedy, gdy ktoś odciął Ci dostęp do konta.

Szyfrowanie

  • Cała komunikacja z aplikacją idzie po HTTPS — również z aplikacji na telefonie.
  • Token dostępowy do KSeF jest szyfrowany w bazie algorytmem AES-256-GCM, osobnym kluczem trzymanym poza bazą danych. Sam zapis w bazie nikomu nic nie daje. Tak samo zabezpieczony jest sekret 2FA.
  • Płatności obsługuje Przelewy24 (PayPro S.A.). Numery kart nie przechodzą przez nasze serwery i nigdzie ich nie zapisujemy.

Kopie zapasowe i wyjście z programu

  • Raz w tygodniu wysyłamy na Twój adres e-mail pełną kopię danych w paczce ZIP (dane w formacie JSON, arkusz Excela, pliki CSV, faktury w PDF). Kopię masz więc u siebie, niezależnie od nas. Można ją wyłączyć w ustawieniach.
  • W każdej chwili pobierzesz też eksport na żądanie — do Excela, CSV albo JSON. Nie blokujemy danych i nie utrudniamy odejścia.
  • Baza aplikacji jest dodatkowo objęta automatycznymi kopiami po stronie dostawcy hostingu. Szczegóły i okresy przechowywania opisuje Polityka prywatności.

Gdzie są dane

  • Serwer aplikacji, baza danych, kopie zapasowe i serwer poczty stoją w Unii Europejskiej (Europejski Obszar Gospodarczy). Twoje zlecenia, faktury i dane klientów nie opuszczają EOG.
  • Wyjątek dotyczy wyłącznie usług pobocznych, które nie dotykają Twoich zleceń i faktur: statystyk odwiedzin stron publicznych (tylko po Twojej zgodzie w banerze cookies), logowania kontem Google i powiadomień push. Ich dostawcy mogą przetwarzać dane poza EOG na podstawie Data Privacy Framework — wszystkich wymieniamy z nazwy w Polityce prywatności.
  • Dane jednej firmy są odseparowane od danych innych — każdy zapis jest przypisany do organizacji, a dostęp sprawdzamy przy każdym żądaniu, nie tylko przy logowaniu.
  • Konto i wszystkie dane usuniesz sam, bez pisania do nas — instrukcja jest na stronie Usuwanie konta.

RODO i dokumenty

  • Wpisując do programu swoich klientów, powierzasz nam ich dane — dlatego każdy użytkownik ma z nami umowę powierzenia przetwarzania danych (art. 28 RODO). Jest integralną częścią Regulaminu, dostępną przed założeniem konta, i nie trzeba jej osobno podpisywać.
  • Zakres danych, podstawy prawne, okresy przechowywania i Twoje prawa opisuje Polityka prywatności. Warunki usługi — Regulamin.
  • Podwykonawców (hosting, poczta, płatności) wymieniamy z nazwy w Polityce prywatności. Nie sprzedajemy danych i nie udostępniamy ich do celów marketingowych.

Co zależy od Ciebie

  • Włącz logowanie dwuetapowe i zapisz kody zapasowe poza telefonem. To jedna zmiana, która realnie decyduje o bezpieczeństwie konta.
  • Nie używaj tego samego hasła co w innych serwisach i nie dziel się kontem — pracownikom załóż osobne konta w zespole.
  • Trzymaj cotygodniową kopię e-mail włączoną. To Twoja polisa na wypadek, gdyby po naszej stronie stało się coś naprawdę złego.

Zauważyłeś lukę albo coś podejrzanego?

Napisz na kontakt@firmbit.pl z dopiskiem „bezpieczeństwo”. Zgłoszenia dotyczące bezpieczeństwa traktujemy priorytetowo: potwierdzamy przyjęcie w jeden dzień roboczy i informujemy o tym, co dalej. Nie mamy programu nagród za błędy, ale nikogo za rzetelne zgłoszenie nie ścigamy.

Sprawa nie może czekać? Telefon +48 664 626 232 odbieramy całodobowo, 7 dni w tygodniu.

Podejrzewasz, że ktoś dostał się na Twoje konto? Wejdź od razu na zabezpiecz konto i napisz do nas. Bieżące informacje o działaniu usługi znajdziesz na stronie Status.