Sigurnosna politika

Posljednje ažuriranje: 21. siječnja 2026.


tafqino ("mi", "naš", "naša platforma") preuzima odgovornost za zaštitu podataka korisnika i sigurnost infrastrukture. Ova Sigurnosna politika opisuje mjere, postupke i standarde koje primjenjujemo kako bismo osigurali povjerljivost, integritet i dostupnost vaših podataka.

1. Opseg primjene

Ova politika primjenjuje se na sve sustave, usluge, aplikacije i infrastrukturu kojima upravlja tafqino, uključujući web platformu dostupnu putem domene tafqino.digital, korisničke račune, nastavne materijale, komunikacijske kanale i sve podatke koje obrađujemo u okviru pružanja usluge.

2. Organizacijska sigurnost

2.1. Interna odgovornost

Sigurnost podataka i sustava dodijeljena je odgovornim osobama unutar organizacije. Svaki zaposlenik i suradnik koji ima pristup sustavima ili podacima korisnika podliježe internim sigurnosnim pravilima i obvezama povjerljivosti.

2.2. Pristup načelu najmanjih privilegija

Pristup internim sustavima, bazama podataka i korisničkim podacima odobrava se isključivo osobama kojima je takav pristup neophodan za obavljanje radnih zadataka. Prava pristupa redovito se pregledavaju i ukidaju kada više nisu potrebna.

2.3. Edukacija zaposlenika

Svi zaposlenici i suradnici koji rukuju korisničkim podacima prolaze redovitu edukaciju o sigurnosnim praksama, prepoznavanju prijetnji i odgovornom postupanju s osjetljivim informacijama.

3. Sigurnost podataka

3.1. Enkripcija u prijenosu

Sva komunikacija između korisnika i naše platforme zaštićena je enkripcijom putem TLS protokola (Transport Layer Security). Pristup platformi moguć je isključivo putem sigurnih HTTPS veza.

3.2. Enkripcija u pohrani

Osjetljivi podaci koji se pohranjuju u naše sustave, uključujući lozinke i autentifikacijske podatke, zaštićeni su kriptografskim algoritmima koji odgovaraju trenutnim industrijskim standardima. Lozinke se nikada ne pohranjuju u obliku čistog teksta.

3.3. Razdvajanje podataka

Podaci različitih korisnika logički su odvojeni unutar naših sustava. Pristup podacima jednog korisnika nije moguć od strane drugog korisnika platforme.

4. Sigurnost infrastrukture

4.1. Hosting i okruženje

Naša platforma hostirana je kod provjerenih pružatelja usluga koji primjenjuju vlastite sigurnosne certifikate i standarde fizičke zaštite podatkovnih centara, uključujući kontrolu fizičkog pristupa, redundantno napajanje i zaštitu od požara.

4.2. Vatrozidi i mrežna zaštita

Infrastruktura je zaštićena vatrozidima i sustavima za otkrivanje neovlaštenog pristupa. Mrežni promet kontinuirano se nadzire radi otkrivanja anomalija i potencijalnih prijetnji.

4.3. Upravljanje ranjivostima

Redovito provodimo pregled i ažuriranje softverskih komponenti, operativnih sustava i ovisnosti kako bismo otklonili poznate sigurnosne ranjivosti. Kritična sigurnosna ažuriranja primjenjuju se u najkraćem mogućem roku.

4.4. Sigurnosno kopiranje podataka

Podaci se redovito sigurnosno kopiraju prema utvrđenom rasporedu. Sigurnosne kopije pohranjuju se na odvojenim lokacijama i podliježu istim sigurnosnim standardima kao i primarni podaci. Postupci oporavka podataka redovito se testiraju.

5. Kontrola pristupa

5.1. Autentifikacija korisnika

Pristup korisničkim računima zaštićen je sustavom autentifikacije koji uključuje zahtjeve za snažnim lozinkama. Korisnicima preporučujemo korištenje jedinstvenih lozinki za svaki servis i aktivaciju višefaktorske autentifikacije tamo gdje je dostupna.

5.2. Upravljanje sesijama

Korisničke sesije automatski istječu nakon određenog perioda neaktivnosti. Implementirani su mehanizmi zaštite od preuzimanja sesija i neovlaštenog pristupa aktivnim sesijama.

5.3. Zaštita od automatiziranih napada

Sustavi su opremljeni mehanizmima koji ograničavaju broj neuspjelih pokušaja prijave i štite od automatiziranih napada grubom silom i sličnih tehnika.

6. Sigurnost aplikacije

6.1. Sigurni razvojni postupci

Razvoj softvera provodi se prema načelima sigurnog kodiranja. Kod prolazi pregled prije implementacije u produkcijsko okruženje, a sigurnosni aspekti razmatraju se u svim fazama razvoja.

6.2. Zaštita od uobičajenih prijetnji

Platforma je zaštićena od uobičajenih web sigurnosnih prijetnji, uključujući ali ne ograničavajući se na:

  • SQL injekcije
  • Cross-site scripting (XSS)
  • Cross-site request forgery (CSRF)
  • Neovlašteni pristup podacima
  • Napade uskraćivanjem usluge (DoS/DDoS)

6.3. Testiranje sigurnosti

Provodimo redovite sigurnosne provjere i testiranja kako bismo identificirali i otklonili potencijalne ranjivosti prije nego što ih mogu iskoristiti zlonamjerni akteri.

7. Nadzor i bilježenje aktivnosti

Sustavi bilježe relevantne aktivnosti u svrhu otkrivanja sigurnosnih incidenata, forenzičke analize i ispunjenja obveza odgovornosti. Zapisi se čuvaju u zaštićenom okruženju i dostupni su isključivo ovlaštenim osobama. Zapisi se ne koriste za praćenje korisnika izvan svrhe sigurnosnog nadzora.

8. Upravljanje sigurnosnim incidentima

8.1. Otkrivanje i reakcija

Uspostavljeni su postupci za brzo otkrivanje, procjenu i odgovor na sigurnosne incidente. U slučaju potvrđenog incidenta koji može utjecati na korisnike, poduzimamo mjere ograničavanja štete i oporavka sustava.

8.2. Obavještavanje korisnika

U slučaju sigurnosnog incidenta koji može ugroziti podatke korisnika, obavijestit ćemo pogođene korisnike u razumnom roku putem dostupnih komunikacijskih kanala. Obavijest će sadržavati opis incidenta, podatke koji su mogli biti zahvaćeni i preporučene mjere zaštite.

8.3. Dokumentacija i analiza

Svaki sigurnosni incident dokumentira se i analizira s ciljem sprječavanja ponavljanja i unapređenja sigurnosnih mjera.

9. Upravljanje trećim stranama

Koristimo usluge trećih strana u svrhu pružanja naše platforme, uključujući hosting, analitiku i komunikacijske alate. Treće strane biramo prema kriteriju sigurnosne pouzdanosti i zahtijevamo od njih pridržavanje sigurnosnih standarda usporedivih s našima. Dijeljenje podataka s trećim stranama ograničeno je na minimum neophodan za funkcioniranje usluge.

10. Fizička sigurnost

Fizički pristup prostorijama u kojima se obrađuju ili pohranjuju podaci ograničen je na ovlaštene osobe. Oprema koja sadrži osjetljive podatke sigurno se uklanja ili uništava na kraju životnog vijeka prema utvrđenim postupcima.

11. Kontinuitet poslovanja

Uspostavljeni su planovi kontinuiteta poslovanja koji osiguravaju dostupnost platforme i oporavak podataka u slučaju tehničkih kvarova, prirodnih nepogoda ili drugih nepredviđenih okolnosti. Planovi se redovito testiraju i ažuriraju.

12. Odgovornost korisnika

Sigurnost platforme zajednička je odgovornost. Od korisnika očekujemo:

  • Čuvanje povjerljivosti korisničkih podataka za prijavu
  • Korištenje snažnih i jedinstvenih lozinki
  • Odjavu s platforme pri korištenju dijeljenih ili javnih uređaja
  • Promptno obavještavanje o sumnji na neovlašteni pristup računu
  • Ažuriranje softvera i uređaja koji se koriste za pristup platformi

13. Prijavljivanje sigurnosnih problema

Ako otkrijete potencijalnu sigurnosnu ranjivost ili incident koji se tiče naše platforme, molimo vas da nas odmah kontaktirate putem sljedećih kanala:

Kanal Kontakt
E-pošta [email protected]
Telefon +38512331486
Adresa Ilica 295, 10000, Zagreb

Molimo vas da u prijavi navedete što detaljniji opis otkrivenog problema. Obvezujemo se razmotriti svaku prijavu u razumnom roku i poduzeti odgovarajuće mjere. Zahvaljujemo svima koji odgovorno prijavljuju sigurnosne probleme.

14. Pregled i ažuriranje politike

Ova Sigurnosna politika redovito se pregledava i ažurira kako bi odražavala promjene u tehnologiji, prijetnjama i poslovnim praksama. O značajnim izmjenama obavijestit ćemo korisnike putem platforme ili e-poštom. Nastavak korištenja platforme nakon objave izmjena smatra se prihvaćanjem ažurirane politike.


Za sva pitanja vezana uz sigurnost naše platforme, slobodno nas kontaktirajte na [email protected].