Polityka klasyfikacji danych
Wersja 1.0 · obowiązuje od 23 września 2026
Każda informacja, którą przetwarzamy, ma przypisany poziom klasyfikacji. Poziom decyduje o tym, kto może mieć do niej dostęp, gdzie może być przechowywana, jak jest chroniona i jak jest usuwana. Polityka obowiązuje wszystkie osoby i systemy działające na rzecz Platformy.
1. Poziomy klasyfikacji
| Poziom | Definicja | Przykłady |
|---|---|---|
| P0 — Publiczne | przeznaczone do publikacji; ujawnienie nie powoduje szkody | strona signaltoinsight.com, dokumenty prawne, publiczna dokumentacja API, materiały marketingowe |
| P1 — Wewnętrzne | przeznaczone dla zespołu; ujawnienie powoduje niewielką szkodę | dokumentacja techniczna, plany prac, zagregowane statystyki bez danych osobowych |
| P2 — Poufne | ujawnienie może zaszkodzić Klientowi, osobie lub spółce | wszystkie Dane Klienta, dane kont Użytkowników, dzienniki z adresami IP, umowy, dane rozliczeniowe |
| P3 — Ściśle poufne | ujawnienie umożliwia przejęcie kont lub systemów albo powoduje poważną szkodę | tokeny OAuth i klucze API, sekrety sejfu, klucze szyfrujące i podpisujące, kody logowania, dane szczególnych kategorii, raporty z niezałatanych podatności |
Jeśli poziom nie jest oczywisty, przyjmuje się wyższy. Dane Klienta są zawsze co najmniej Poufne, niezależnie od ich treści — nie oceniamy treści Klienta, aby obniżyć jej ochronę.
2. Zasady postępowania
| P0 | P1 | P2 | P3 | |
|---|---|---|---|---|
| Dostęp | każdy | zespół | upoważnieni, według ról i Workspace | wyłącznie system lub wyznaczone osoby; dostęp rejestrowany |
| Przechowywanie | dowolne | systemy spółki | systemy produkcyjne w EOG lub u podprzetwarzających z umową | wyłącznie zaszyfrowane (AES-256-GCM) lub w menedżerze sekretów |
| Transmisja | dowolna | kanały spółki | wyłącznie szyfrowana (TLS) | wyłącznie szyfrowana; nigdy w e-mailu, czacie, zgłoszeniu ani repozytorium |
| Dzienniki | bez ograniczeń | bez ograniczeń | minimalny zakres, określony okres przechowywania | nigdy w dziennikach; jedynie identyfikator lub skrót |
| Środowiska testowe | tak | tak | nie — tylko dane syntetyczne lub demo | nie |
| Usuwanie | dowolne | standardowe | trwałe, według okresów przechowywania | natychmiastowe unieważnienie i trwałe usunięcie |
3. Dane a sztuczna inteligencja
Dane poziomu P2 mogą być przekazywane do dostawców modeli AI wyłącznie na polecenie Użytkownika, w zakresie potrzebnym do zadania i u dostawców związanych umową wykluczającą trenowanie na przesłanych danych. Dane poziomu P3 nigdy nie są przekazywane do modeli AI.
4. Naruszenie zasad
Ujawnienie informacji poziomu P2 lub P3 poza dozwolony zakres jest incydentem bezpieczeństwa i jest obsługiwane zgodnie z Polityką bezpieczeństwa informacji. Sekret poziomu P3, który trafił w niedozwolone miejsce, uznaje się za skompromitowany i unieważnia, nawet jeśli nie stwierdzono jego użycia.
5. Przegląd
Klasyfikacja nowych rodzajów danych jest ustalana przy projektowaniu funkcji, która je wprowadza. Polityka jest przeglądana co najmniej raz w roku.