Adatbiztonság
Utoljára módosítva: 2026. július 7.
Hol futnak az általunk fejlesztett rendszerek?
Rugalmasan alkalmazkodunk az ügyfél igényeihez: a rendszert telepíthetjük az ügyfél saját szerverére, vagy mi magunk is hosztolhatjuk a saját infrastruktúránkon. A megoldást minden esetben a projekt elején, közösen beszéljük át és választjuk ki.
Ki a tulajdonosa az adatoknak?
Az adatok minden esetben az ügyfél tulajdonát képezik. Amennyiben az együttműködés bármilyen okból megszűnik, az ügyfél megkapja a rendszerben tárolt összes adatot, beleértve az adatbázis legutolsó pillanatképét (snapshotját) is. Az adatokat biztonsági okból — arra az esetre, ha az ügyfél elveszítené a kapott másolatot — még 30 napig megőrizzük, ezt követően pedig véglegesen töröljük.
Ki fér hozzá az adatokhoz?
Kizárólag az adott projekthez dedikált fejlesztői csapat rendelkezik hozzáféréssel. Az éles (production) adatbázisba csak indokolt esetben — jellemzően hibaelhárítás vagy egy konkrét support kérés kapcsán — tekintünk bele.
Fejlesztés közben milyen adatokkal dolgozunk?
Fejlesztés és tesztelés során kizárólag teszadatokkal dolgozunk, valós ügyféladatot fejlesztői környezetben nem használunk.
Mentések (backup)
- Ha mi hosztoljuk a rendszert, a mentésekről automatikusan mi gondoskodunk.
- Ha a rendszer az ügyfél saját szerverén fut, a mentéseket az ő szervere készíti automatikusan.
- Mindkét esetben lehetőség van arra, hogy a mentéseket automatikusan egy különálló felhőtárhelyre is átmásoljuk, így egy esetleges szerverhiba esetén is helyreállítható az adat.
Alapértelmezett gyakoriság: napi (24 óránkénti) automatikus mentés, amelyet legalább 30 napra visszamenőleg megőrzünk. Ha egy projektnél ennél sűrűbb — például óránkénti — mentésre van szükség, ezt egyedi igény alapján biztosítjuk.
Jelszavak és hitelesítő adatok kezelése
Az ügyfél rendszeréhez tartozó bejelentkezési adatok mindig egy különálló, szeparált adatbázisban tárolódnak. Jelszót soha nem tárolunk olvasható formában — azok mindig hashelve, egyirányú titkosítással kerülnek elmentésre.
Forráskód — kié?
A forráskód minden esetben teljes egészében az ügyfélé.
- Ha mi hosztoljuk a rendszert, az együttműködés lezárásakor az ügyfél egy zip csomagban megkapja a teljes forráskódot, az adatbázis legutolsó változatát, valamint egy részletes telepítési útmutatót.
- Ha a rendszer eleve az ügyfél saját szerverén futott, erre nincs szükség, hiszen a forráskód és az adatbázis már náluk van.
Mesterséges intelligencia és harmadik felek szolgáltatók
Külső AI szolgáltatókat — például OpenAI, Anthropic vagy Google Gemini — kizárólag akkor veszünk igénybe, ha egy adott projekt kifejezetten tartalmaz AI adminisztrációs modult (pl. e-mail feldolgozás, dokumentum-összefoglalás, adatkinyerés, automatikus válaszjavaslatok).
- Milyen adat kerül oda? Kizárólag az adott AI-funkció működéséhez ténylegesen szükséges tartalom (pl. egy e-mail szövege vagy egy dokumentum kivonata) — soha nem a teljes adatbázis vagy a rendszer egésze.
- Küldünk-e éles adatot? Az AI-funkciók jellegükből adódóan (pl. beérkező e-mailek feldolgozása) éles működés közben ténylegesen valós tartalmat dolgoznak fel — enélkül a funkció nem tudna érdemben működni. Fejlesztés és tesztelés közben viszont kizárólag teszadatokkal dolgozunk.
- Kérhető, hogy semmi ne kerüljön AI szolgáltatóhoz? Igen. Az AI-alapú funkciók minden esetben opcionálisak: ha egy projekt nem tartalmaz AI adminisztrációs modult, semmilyen adat nem jut el külső AI szolgáltatóhoz.
GDPR megfelelőség
Teljes körű GDPR-megfelelőséget vállalunk, ezen belül:
- adatfeldolgozói szerződés megkötését az ügyféllel,
- adattörlési kérések teljesítését,
- adatexport biztosítását kérésre,
- a releváns adatkezelési tevékenységek naplózását.
Naplózás
Rendszereinkben az alábbiakat naplózzuk:
- IP-címek
- bejelentkezések
- teljes körű audit log (ki, mikor, milyen műveletet végzett)
- hibanaplók
Jogosultságkezelés
Rendszereinkben nem mindenki lát mindent: szerepkörök és jogosultsági szintek szerint szabályozzuk a hozzáférést, így minden felhasználó csak a saját feladatköréhez tartozó adatokat és funkciókat éri el.
Infrastrukturális biztonság
- HTTPS titkosítás mindenhol
- Titkosított adatkapcsolatok
- Szerver oldali titkosítás
- Kétfaktoros hitelesítés (2FA) adminisztrátorok számára
- Rate limiting a visszaélések megelőzésére
- Automatikus biztonsági frissítések
Mi történik incidens esetén?
- Észlelés és azonnali elhárítás. Az incidens észlelésekor haladéktalanul megkezdjük a probléma elhárítását és a kockázat csökkentését — szükség esetén hozzáférések felfüggesztésével vagy az érintett rendszerelem leállításával.
- Értesítés 24 órán belül. Az incidens megerősítését követő 24 órán belül tájékoztatjuk az érintett ügyfelet a történtekről, az érintett adatok köréről és a megtett intézkedésekről — így az ügyfél is eleget tud tenni a GDPR szerinti, hatóság felé fennálló 72 órás bejelentési kötelezettségének.
- Kivizsgálás és helyreállítás. Feltárjuk az incidens kiváltó okát, helyreállítjuk az érintett rendszert, és szükség esetén további biztonsági intézkedéseket vezetünk be.
- Utólagos összefoglaló. Az incidens lezárását követően írásos összefoglalót adunk az ügyfélnek a történtekről és a jövőbeli megelőzés érdekében tett lépésekről.