Polityka bezpieczeństwa informacji
1. Cel i zakres
Polityka określa zasady bezpieczeństwa informacji w usłudze Weblo TTS oraz procesach wspierających integrację WooCommerce i TikTok Shop.
2. Zasady nadrzędne
- Poufność, integralność i dostępność danych.
- Proporcjonalność środków bezpieczeństwa do ryzyka.
- Ciągłe doskonalenie kontroli i procedur.
3. Zarządzanie ryzykiem
Ryzyka są identyfikowane, oceniane i mitygowane cyklicznie oraz po istotnych zmianach technologicznych lub biznesowych.
4. Ochrona integracji TikTok Shop API
- OAuth2/PKCE dla autoryzacji dostępu do danych.
- Weryfikacja webhooków podpisem HMAC.
- Oddzielenie danych poufnych i ograniczenie dostępu.
5. Zarządzanie tożsamością i dostępem
Dostęp jest nadawany zgodnie z zasadą najmniejszych uprawnień i podlega okresowym przeglądom.
6. Bezpieczeństwo środowiska produkcyjnego
Środowiska produkcyjne, testowe i deweloperskie są logicznie rozdzielone, a dostęp uprzywilejowany jest monitorowany.
7. Zarządzanie podatnościami
Wykryte podatności są klasyfikowane i usuwane według priorytetu, z uwzględnieniem terminów SLA.
8. Rejestrowanie i monitoring
Rejestrowane są zdarzenia bezpieczeństwa, działania administracyjne oraz krytyczne operacje API, z zachowaniem integralności logów.
9. Zarządzanie incydentami
Incydenty bezpieczeństwa są obsługiwane zgodnie z dedykowaną procedurą, w tym eskalacją i raportowaniem do interesariuszy.
10. Kontrole techniczne
- MFA dla kont administracyjnych i dostępu do narzędzi krytycznych.
- Szyfrowanie TLS 1.2+ dla transmisji danych.
- Zapory sieciowe oraz segmentacja ruchu.
- Centralne logowanie i alertowanie bezpieczeństwa.
- Regularne kopie zapasowe i testy odtwarzania.
Aneks dotyczący integracji TikTok Shop API
Weblo TTS realizuje integrację WooCommerce z TikTok Shop przy użyciu oficjalnego API TikTok Shop.
- Uwierzytelnianie i autoryzacja odbywa się przez OAuth2 z mechanizmem PKCE.
- Tokeny dostępu i odświeżania są przechowywane oraz przetwarzane zgodnie z zasadą minimalnych uprawnień.
- Webhooki TikTok są weryfikowane podpisem HMAC przed dalszym przetwarzaniem danych.
- Dane poufne obsługiwane są zgodnie z TikTok Business Partner Code, punkt 3.11.
- Incydenty bezpieczeństwa zgłaszane są na adres [email protected] w czasie do 24 godzin oraz do TikTok zgodnie z umową.
Zatwierdzenie dokumentu
Niniejszy dokument został zatwierdzony przez Zarząd TIME4IT Sp. z o.o.
Wersja: 1.0
Data zatwierdzenia: 22 czerwca 2026 r.
Kontakt
W sprawach dotyczących tego dokumentu, bezpieczeństwa lub prywatności:
TIME4IT Sp. z o.o.ul. Plonowa 24I/2, 05-500 Nowa Wola, Polska
KRS: 0001140137 · NIP: 1231569806 · REGON: 540441588
e-mail: [email protected]