Bezpieczeństwo w ERPFlow
Poniżej jest to, co działa dzisiaj – nie plan rozwoju i nie lista rzeczy, które zamierzamy zrobić.
Nasza umowa powierzenia przetwarzania danych włącza tę stronę jako Załącznik II — aktualny publiczny opis środków technicznych i organizacyjnych ERPFlow. (2026-07-27)
Twoje dane są odizolowane w samej bazie danych
Każda tabela ma reguły bezpieczeństwa na poziomie wiersza, domyślnie odmawiające dostępu, więc zapytanie może zwrócić wyłącznie wiersze należące do Twojej organizacji. Tę granicę wymusza PostgreSQL, a nie kod aplikacji – błąd w obsłudze żądania nie przepuści przez nią danych innej firmy.
Hosting w UE
Twoje dane leżą na serwerach w Niemczech. W normalnej pracy serwisu nie opuszczają UE, a każdy podprocesor, z którego korzystamy, jest wymieniony publicznie: co robi i gdzie działa.
Szyfrowane w czasie przesyłania i w spoczynku
Cały ruch idzie przez TLS. Dane w spoczynku – w tym kopie zapasowe bazy i wgrane pliki – są zaszyfrowane na dysku. Kopie zapasowe szyfrujemy osobno, więc bez klucza taka kopia jest bezużyteczna.
Każdy widzi tylko to, na co pozwala jego rola
Uprawnienia oparte na rolach obejmują każdy zasób i każdą operację z osobna. Ty decydujesz, kto może oglądać faktury, kto edytować dane pracowników, a kto nie zobaczy nic poza własnymi rezerwacjami. Uprawnienia sprawdzamy po stronie serwera przy każdym żądaniu, a nie chowamy w interfejsie.
Każda zmiana trafia do dziennika
Dodanie, zmiana i usunięcie trafiają do dziennika aktywności, który przeszukasz według użytkownika, rekordu i operacji. Ruchy magazynowe i ruchy środków trwałych mają własny, niezmienialny ślad – więc kiedy jakaś liczba wygląda podejrzanie, widzisz dokładnie, co ją zmieniło i kto za tym stał.
Automatyczne, szyfrowane kopie zapasowe
Baza danych jest kopiowana automatycznie, zgodnie z harmonogramem, a kopie są szyfrowane. Procedury odtwarzania mamy spisane i przećwiczone, a nie założone na papierze.
Wszystko możesz zabrać ze sobą
Pobierzesz całą organizację, kiedy tylko chcesz: jedno archiwum z każdym rekordem w CSV, gotowe do ponownego zaimportowania, plus osobne archiwum ze wszystkimi wgranymi plikami. Bez opłaty za eksport, bez zgłoszenia do wsparcia, bez zamkniętego formatu. Odejście to przycisk, a nie negocjacje.
RODO w praktyce, nie tylko w regulaminie
Publikujemy rejestr podprocesorów, realizujemy żądania dostępu do danych i ich usunięcia, a analitykę trzymamy za wyraźną zgodą – żaden śledzący plik cookie nie wczyta się, zanim go nie zaakceptujesz. Nasza informacja o prywatności mówi zwykłym językiem, co zbieramy.
Sekrety zostają na serwerze
Dane dostępowe bazy, klucze API i sekrety podpisów żyją na serwerze, ograniczone do usług, które ich potrzebują — nie w kodzie, nie w zgłoszeniach, nie na laptopach. Przy zmianie roli lub odejściu dostęp i dane dostępowe są odbierane niezwłocznie.
Zespół jest zobowiązany do poufności i przeszkolony
Każdy, kto ma dostęp do danych klientów, zobowiązał się pisemnie do poufności i przechodzi szkolenia z ochrony danych i bezpieczeństwa informacji odpowiednie do roli, z odświeżeniem co najmniej raz w roku. Nasza umowa powierzenia czyni oba zobowiązania umownymi (klauzule 5.1 i 5.2).
Naruszenia zgłaszamy w ciągu 72 godzin
Jeśli naruszenie ochrony danych osobowych dotyczy Twoich danych, powiadamiamy Cię bez zbędnej zwłoki — najpóźniej 72 godziny od powzięcia wiadomości — z opisem, co się stało, jakich danych dotyczy i co robimy. Ten termin to zobowiązanie umowne w naszej umowie powierzenia (klauzula 10), nie deklaracja.
Więcej szczegółów: Rejestr podprocesorów · Polityka prywatności
Czego nie twierdzimy
Nie mamy certyfikatu SOC 2 ani ISO 27001 i nie zlecaliśmy zewnętrznego testu penetracyjnego. Poza umowami Enterprise nie publikujemy SLA na dostępność. Wolimy, żeby wyszło to na jaw tutaj, a nie w trakcie procesu zakupowego – a jeśli któraś z tych rzeczy jest dla Ciebie przeszkodą, powiedz nam o tym, a dostaniesz uczciwy termin, nie odpowiedź handlowca.
O co pytają kupujący
Czy macie certyfikat SOC 2 albo ISO 27001?
Gdzie dokładnie są przechowywane moje dane?
Kto w ERPFlow może zobaczyć moje dane?
Co się stanie, jeśli usunę organizację?
Jak zgłosić podatność?
Czy pseudonimizujecie przechowywane dane?
Jeszcze się wahasz? Umów demo
Zacznij za darmo. Rośnij w swoim tempie.
Prowadź całą firmę w jednym miejscu – i płać za to jak założyciel, a nie jak korporacja.
Bez karty · Bez odliczania dni próbnych · Eksportuj wszystko · Anuluj w każdej chwili