Sigurnosna politika
Posljednje ažuriranje: 21. siječnja 2026.
tafqino ("mi", "naš", "naša platforma") preuzima odgovornost za zaštitu podataka korisnika i sigurnost infrastrukture. Ova Sigurnosna politika opisuje mjere, postupke i standarde koje primjenjujemo kako bismo osigurali povjerljivost, integritet i dostupnost vaših podataka.
1. Opseg primjene
Ova politika primjenjuje se na sve sustave, usluge, aplikacije i infrastrukturu kojima upravlja tafqino, uključujući web platformu dostupnu putem domene tafqino.digital, korisničke račune, nastavne materijale, komunikacijske kanale i sve podatke koje obrađujemo u okviru pružanja usluge.
2. Organizacijska sigurnost
2.1. Interna odgovornost
Sigurnost podataka i sustava dodijeljena je odgovornim osobama unutar organizacije. Svaki zaposlenik i suradnik koji ima pristup sustavima ili podacima korisnika podliježe internim sigurnosnim pravilima i obvezama povjerljivosti.
2.2. Pristup načelu najmanjih privilegija
Pristup internim sustavima, bazama podataka i korisničkim podacima odobrava se isključivo osobama kojima je takav pristup neophodan za obavljanje radnih zadataka. Prava pristupa redovito se pregledavaju i ukidaju kada više nisu potrebna.
2.3. Edukacija zaposlenika
Svi zaposlenici i suradnici koji rukuju korisničkim podacima prolaze redovitu edukaciju o sigurnosnim praksama, prepoznavanju prijetnji i odgovornom postupanju s osjetljivim informacijama.
3. Sigurnost podataka
3.1. Enkripcija u prijenosu
Sva komunikacija između korisnika i naše platforme zaštićena je enkripcijom putem TLS protokola (Transport Layer Security). Pristup platformi moguć je isključivo putem sigurnih HTTPS veza.
3.2. Enkripcija u pohrani
Osjetljivi podaci koji se pohranjuju u naše sustave, uključujući lozinke i autentifikacijske podatke, zaštićeni su kriptografskim algoritmima koji odgovaraju trenutnim industrijskim standardima. Lozinke se nikada ne pohranjuju u obliku čistog teksta.
3.3. Razdvajanje podataka
Podaci različitih korisnika logički su odvojeni unutar naših sustava. Pristup podacima jednog korisnika nije moguć od strane drugog korisnika platforme.
4. Sigurnost infrastrukture
4.1. Hosting i okruženje
Naša platforma hostirana je kod provjerenih pružatelja usluga koji primjenjuju vlastite sigurnosne certifikate i standarde fizičke zaštite podatkovnih centara, uključujući kontrolu fizičkog pristupa, redundantno napajanje i zaštitu od požara.
4.2. Vatrozidi i mrežna zaštita
Infrastruktura je zaštićena vatrozidima i sustavima za otkrivanje neovlaštenog pristupa. Mrežni promet kontinuirano se nadzire radi otkrivanja anomalija i potencijalnih prijetnji.
4.3. Upravljanje ranjivostima
Redovito provodimo pregled i ažuriranje softverskih komponenti, operativnih sustava i ovisnosti kako bismo otklonili poznate sigurnosne ranjivosti. Kritična sigurnosna ažuriranja primjenjuju se u najkraćem mogućem roku.
4.4. Sigurnosno kopiranje podataka
Podaci se redovito sigurnosno kopiraju prema utvrđenom rasporedu. Sigurnosne kopije pohranjuju se na odvojenim lokacijama i podliježu istim sigurnosnim standardima kao i primarni podaci. Postupci oporavka podataka redovito se testiraju.
5. Kontrola pristupa
5.1. Autentifikacija korisnika
Pristup korisničkim računima zaštićen je sustavom autentifikacije koji uključuje zahtjeve za snažnim lozinkama. Korisnicima preporučujemo korištenje jedinstvenih lozinki za svaki servis i aktivaciju višefaktorske autentifikacije tamo gdje je dostupna.
5.2. Upravljanje sesijama
Korisničke sesije automatski istječu nakon određenog perioda neaktivnosti. Implementirani su mehanizmi zaštite od preuzimanja sesija i neovlaštenog pristupa aktivnim sesijama.
5.3. Zaštita od automatiziranih napada
Sustavi su opremljeni mehanizmima koji ograničavaju broj neuspjelih pokušaja prijave i štite od automatiziranih napada grubom silom i sličnih tehnika.
6. Sigurnost aplikacije
6.1. Sigurni razvojni postupci
Razvoj softvera provodi se prema načelima sigurnog kodiranja. Kod prolazi pregled prije implementacije u produkcijsko okruženje, a sigurnosni aspekti razmatraju se u svim fazama razvoja.
6.2. Zaštita od uobičajenih prijetnji
Platforma je zaštićena od uobičajenih web sigurnosnih prijetnji, uključujući ali ne ograničavajući se na:
- SQL injekcije
- Cross-site scripting (XSS)
- Cross-site request forgery (CSRF)
- Neovlašteni pristup podacima
- Napade uskraćivanjem usluge (DoS/DDoS)
6.3. Testiranje sigurnosti
Provodimo redovite sigurnosne provjere i testiranja kako bismo identificirali i otklonili potencijalne ranjivosti prije nego što ih mogu iskoristiti zlonamjerni akteri.
7. Nadzor i bilježenje aktivnosti
Sustavi bilježe relevantne aktivnosti u svrhu otkrivanja sigurnosnih incidenata, forenzičke analize i ispunjenja obveza odgovornosti. Zapisi se čuvaju u zaštićenom okruženju i dostupni su isključivo ovlaštenim osobama. Zapisi se ne koriste za praćenje korisnika izvan svrhe sigurnosnog nadzora.
8. Upravljanje sigurnosnim incidentima
8.1. Otkrivanje i reakcija
Uspostavljeni su postupci za brzo otkrivanje, procjenu i odgovor na sigurnosne incidente. U slučaju potvrđenog incidenta koji može utjecati na korisnike, poduzimamo mjere ograničavanja štete i oporavka sustava.
8.2. Obavještavanje korisnika
U slučaju sigurnosnog incidenta koji može ugroziti podatke korisnika, obavijestit ćemo pogođene korisnike u razumnom roku putem dostupnih komunikacijskih kanala. Obavijest će sadržavati opis incidenta, podatke koji su mogli biti zahvaćeni i preporučene mjere zaštite.
8.3. Dokumentacija i analiza
Svaki sigurnosni incident dokumentira se i analizira s ciljem sprječavanja ponavljanja i unapređenja sigurnosnih mjera.
9. Upravljanje trećim stranama
Koristimo usluge trećih strana u svrhu pružanja naše platforme, uključujući hosting, analitiku i komunikacijske alate. Treće strane biramo prema kriteriju sigurnosne pouzdanosti i zahtijevamo od njih pridržavanje sigurnosnih standarda usporedivih s našima. Dijeljenje podataka s trećim stranama ograničeno je na minimum neophodan za funkcioniranje usluge.
10. Fizička sigurnost
Fizički pristup prostorijama u kojima se obrađuju ili pohranjuju podaci ograničen je na ovlaštene osobe. Oprema koja sadrži osjetljive podatke sigurno se uklanja ili uništava na kraju životnog vijeka prema utvrđenim postupcima.
11. Kontinuitet poslovanja
Uspostavljeni su planovi kontinuiteta poslovanja koji osiguravaju dostupnost platforme i oporavak podataka u slučaju tehničkih kvarova, prirodnih nepogoda ili drugih nepredviđenih okolnosti. Planovi se redovito testiraju i ažuriraju.
12. Odgovornost korisnika
Sigurnost platforme zajednička je odgovornost. Od korisnika očekujemo:
- Čuvanje povjerljivosti korisničkih podataka za prijavu
- Korištenje snažnih i jedinstvenih lozinki
- Odjavu s platforme pri korištenju dijeljenih ili javnih uređaja
- Promptno obavještavanje o sumnji na neovlašteni pristup računu
- Ažuriranje softvera i uređaja koji se koriste za pristup platformi
13. Prijavljivanje sigurnosnih problema
Ako otkrijete potencijalnu sigurnosnu ranjivost ili incident koji se tiče naše platforme, molimo vas da nas odmah kontaktirate putem sljedećih kanala:
| Kanal | Kontakt |
|---|---|
| E-pošta | [email protected] |
| Telefon | +38512331486 |
| Adresa | Ilica 295, 10000, Zagreb |
Molimo vas da u prijavi navedete što detaljniji opis otkrivenog problema. Obvezujemo se razmotriti svaku prijavu u razumnom roku i poduzeti odgovarajuće mjere. Zahvaljujemo svima koji odgovorno prijavljuju sigurnosne probleme.
14. Pregled i ažuriranje politike
Ova Sigurnosna politika redovito se pregledava i ažurira kako bi odražavala promjene u tehnologiji, prijetnjama i poslovnim praksama. O značajnim izmjenama obavijestit ćemo korisnike putem platforme ili e-poštom. Nastavak korištenja platforme nakon objave izmjena smatra se prihvaćanjem ažurirane politike.
Za sva pitanja vezana uz sigurnost naše platforme, slobodno nas kontaktirajte na [email protected].