Avantwerk CRM — Oświadczenie Bezpieczeństwa

Wersja 2.1 · data wejścia w życie zostanie ustalona przy publikacji

1. Współdzielona odpowiedzialność

Warstwa Odpowiedzialność
Avantwerk konfiguracja, nadawanie własnych dostępów, ograniczenie dostępu administracyjnego, kontrola zmian śledzonych źródeł, obsługa i eskalacja incydentów
Dostawca hostowanej platformy wskazany w DPA hostowana platforma, infrastruktura i środki opisane w jego aktualnym DPA oraz dokumentacji bezpieczeństwa
Klient użytkownicy i ich cykl życia, urządzenia i dane logowania, minimalne uprawnienia, instrukcje, legalne użycie, integracje i potrzebne eksporty

Kontrole opcjonalne i właściwe dla konfiguracji zapisuje się w Zamówieniu i Załączniku A do DPA. Dokument nie twierdzi, że każda kontrola jest dostępna lub włączona dla każdego Klienta.

2. Środki kontrolowane przez Avantwerk

Avantwerk używa imiennych kont i ról tam, gdzie wspiera je platforma, chroni dane logowania, ogranicza dostęp administracyjny do potrzeby świadczenia usługi, dokumentuje zmiany w śledzonych źródłach, weryfikuje generowane powierzchnie oraz prowadzi eskalację do dostawcy.

Przed publikacją trzeba odrębnie potwierdzić i udokumentować: egzekwowanie MFA, cykl odbierania dostępów, zobowiązania osób upoważnionych do poufności, rejestr incydentów, rzeczywiste logi i ich retencję oraz kopie utrzymywane poza hostowaną platformą.

3. Potwierdzone środki dostawcy hostowanej platformy

Aktualne DPA dostawcy wskazanego w umowie powierzenia przypisuje mu między innymi:

  • AES-256 CBC dla danych osobowych w spoczynku i TLS 1.2+ w transmisji;
  • role i uwierzytelnianie subkont, kontrolę dostępu oraz ograniczenie dostępów według roli;
  • ochronę urządzeń końcowych dostawcy, monitoring dostępności i logowanie działań;
  • zarządzaną infrastrukturę AWS i Google Cloud oraz odtwarzanie punktowe z pięciominutową granularnością;
  • zewnętrzne skany podatności lub audyty infrastruktury zewnętrznej oraz coroczne zewnętrzne testy penetracyjne systemów dostawcy.

Aktualna dokumentacja bezpieczeństwa tego dostawcy opisuje ponadto regularne kopie, siedem dni kopii baz danych, codzienną kopię w lokalnym regionie, monitoring wykonania i zabezpieczenia WORM/kontroli dostępu. Klient nie uruchamia samodzielnie failover; odzyskiwanie prowadzą zespoły dostawcy.

Są to zobowiązania i praktyki dostawcy wskazanego w DPA, nie własne certyfikaty ani kontrole Bennovate. Nie rozszerza się ich na każdą integrację, urządzenie, dane lub usługę bez dowodu.

4. Czego dokument nie obiecuje

Bennovate nie przypisuje sobie certyfikacji dostawcy hostowanej platformy ani jego dalszych podprocesorów. Dokument nie obiecuje „pełnego szyfrowania” wszystkich warstw, własnego monitoringu 24/7, własnych testów penetracyjnych, gwarantowanego failover, czasu odtworzenia, okresu kopii, uptime ani usunięcia w terminie niewspieranym przez dostawcę.

Integracje marketplace, AI, telefony, e-mail, nagrywanie i transkrypcja mają odrębne przepływy i wymagają wskazania w Zamówieniu.

5. Incydenty

Podejrzenia należy zgłaszać na [email protected] lub [email protected] z dostępnymi dowodami. Avantwerk klasyfikuje zdarzenie, ogranicza elementy pod swoją kontrolą, angażuje dostawcę i zachowuje właściwe zapisy.

Jako procesor Avantwerk powiadamia Klienta bez zbędnej zwłoki po uzyskaniu wiedzy o naruszeniu i przekazuje informacje etapami. Limit zawiadomienia przyjęty przez dostawcę hostowanej platformy jest ujawniony w DPA; Avantwerk nie obiecuje bezwzględnego terminu 12 godzin zależnego od wcześniejszej informacji dostawcy.

6. Obowiązki Klienta

Klient stosuje unikalne konta, usuwa osoby odchodzące, chroni urządzenia i loginy, włącza dostępne MFA, stosuje minimalne uprawnienia, weryfikuje integracje, wykonuje potrzebne eksporty i zgłasza podejrzenie przejęcia. Danych szczególnych, karnych lub poufnych nie wprowadza do AI ani innych funkcji bez udokumentowanej oceny i uzgodnionych zabezpieczeń.

7. Przegląd

Źródła dostawcy hostowanej platformy wskazanego w DPA zweryfikowano 28 sierpnia 2026 r.: jego DPA, rejestr podprocesorów oraz opis bezpieczeństwa. Dokument wymaga ponownej weryfikacji przy zmianie platformy, dostawcy, konfiguracji lub tych źródeł.

Treść umowna Avantwerk CRM · Bennovate sp. z o.o. · [email protected]