Bezpieczeństwo danych

Twoje faktury to dane Twoich klientów. Chronimy je jak własne.

Serwery w Polsce, szyfrowanie, kopie co noc poza serwerem, logowanie z weryfikacją dwuetapową i osobny obszar bezpieczeństwa, który sprawdza nasz kod po każdej zmianie. Poniżej konkrety — bez ogólników.

Serwery: Polska · Kopie: co noc + poza serwerem · 2FA: w Koncie Silers · Stan tej strony: 3 października 2026
Jak chronimy dane

Osiem rzeczy, które robimy naprawdę

Każdy punkt odpowiada konkretnemu mechanizmowi w kodzie albo na serwerze. Jeśli coś zmienimy, zmienimy też tę stronę.

Serwery i dane w Polsce

Aplikacja i baza działają w centrum danych w Polsce (Sprint S.A., Olsztyn). Pliki, np. zdjęcia produktów, leżą w OVH Object Storage w Warszawie. Dane nie opuszczają Unii Europejskiej, a listę podprzetwarzających publikujemy w DPA.

Szyfrowanie

Połączenie zawsze przez HTTPS z HSTS. Certyfikaty KSeF i hasła do nich są zaszyfrowane AES-256-GCM. Hasła użytkowników przechowujemy wyłącznie jako skróty bcrypt — nikt, także my, nie odczyta ich z bazy.

Jedno konto, weryfikacja dwuetapowa

Logujesz się przez Konto Silers. Tam włączasz weryfikację dwuetapową kodem z aplikacji (Google Authenticator, Authy i podobne), widzisz aktywne sesje i wylogowujesz wszystkie urządzenia jednym kliknięciem.

Kopie zapasowe co noc, poza serwerem

Pełna kopia bazy codziennie w nocy. Druga kopia trafia na niezależny magazyn poza serwerem produkcyjnym. Każdego ranka automat sprawdza, czy kopie są świeże i kompletne. Przechowujemy je 30 dni.

Zapora i dostęp do serwera

Z internetu widać tylko stronę i aplikację (porty 80 i 443). Bazy danych i usługi wewnętrzne nie są osiągalne z zewnątrz. Dostęp administracyjny wyłącznie kluczem SSH, z automatyczną blokadą prób zgadywania.

Dane każdej firmy osobno

Każde zapytanie do bazy jest filtrowane po firmie, więc jedna firma nie zobaczy dokumentów drugiej. Pracownikom nadajesz role (księgowa, handlowiec, magazynier, podgląd) zamiast dzielić się jednym kontem.

Dziennik zdarzeń

Kto, kiedy i co zmienił — w Ustawieniach masz dziennik zdarzeń firmy, a każdy dokument ma własną historię: wystawienie, edycje, wysyłka e-mailem, KSeF, wpłaty. Nic nie znika bez śladu.

Umowa powierzenia (DPA)

Publiczna, do pobrania bez pytania: zakres przetwarzania, środki techniczne, lista podprzetwarzających i Twoje prawa. Jeśli jesteś biurem rachunkowym, to dokument, którego potrzebujesz do własnej dokumentacji RODO.

Osobny obszar: bezpieczeństwo

Nie dodatek do rozwoju funkcji, tylko własne narzędzia i stały rytm

Bezpieczeństwo ma u nas osobne repozytorium narzędzi, osobny harmonogram i osobny raport. Rozwój funkcji nie może go przegłosować.

Skaner kodu wszystkich systemów

Własny skaner przechodzi po kodzie każdego naszego produktu i szuka dokładnie tych słabości, które w ostatnich latach kosztowały inne firmy dane klientów: zapytań SQL składanych z tekstu, sekretów zapisanych w kodzie, bibliotek ze znanymi lukami (CVE) i zapytań bez filtra po firmie. Ustalenia krytyczne naprawiamy przed kolejnym wdrożeniem.

Przegląd serwera

Drugi skrypt sprawdza sam serwer: które porty są widoczne z internetu, czy zapora blokuje usługi wewnętrzne, jakie nagłówki bezpieczeństwa wysyła strona, kto ma klucze dostępu i ile godzin ma najnowsza kopia zapasowa. Wynik trafia do tego samego raportu co skan kodu.

Procedura na wypadek incydentu

Spisana z góry, nie wymyślana w stresie: co odciąć w pierwszej godzinie, które klucze wymienić w którym systemie, jak wylogować wszystkich użytkowników, co zabezpieczyć do analizy zanim cokolwiek się zrestartuje, kogo i kiedy powiadomić — klientów niezwłocznie, UODO do 72 godzin.

Uczciwie: jesteśmy małym polskim producentem, nie korporacją z działem compliance. Nie mamy certyfikatu ISO 27001 i nie będziemy udawać, że mamy. Mamy za to kod, który sami piszemy i sami na nim pracujemy, narzędzia, które go pilnują, i tę stronę, którą aktualizujemy przy każdej zmianie.
Wskaźniki, z których się rozliczamy

Sześć liczb zamiast obietnic

Każdą z nich można sprawdzić: w dzienniku kopii, w raporcie skanera albo w czasie odpowiedzi na Twoje zgłoszenie.

24 h
Kopia zapasowa bazy
Pełna kopia co noc, druga kopia poza serwerem produkcyjnym.
co rano
Kontrola świeżości kopii
Automat sprawdza, czy kopie powstały i czy są kompletne. Brak kopii = alarm.
30 dni
Retencja kopii
Tyle wstecz możemy odtworzyć stan bazy.
co wdrożenie
Skan kodu
Po każdej większej zmianie i nie rzadziej niż raz w tygodniu, na wszystkich systemach.
1 dzień
Odpowiedź na zgłoszenie
Zgłoszenia dotyczące bezpieczeństwa czytamy w pierwszej kolejności — odpowiedź w jeden dzień roboczy.
72 h
Powiadomienie o incydencie
Klienci niezwłocznie, Urząd Ochrony Danych Osobowych do 72 godzin — zgodnie z RODO.
Twoja część

Sześć rzeczy, które możesz zrobić sam w 10 minut

Większość włamań na konta firm nie łamie szyfrowania — wykorzystuje słabe hasło, brak drugiego etapu logowania albo podmieniony numer konta w mailu.

1

Włącz weryfikację dwuetapową

W Koncie Silers włącz kod z aplikacji. Nawet jeśli ktoś pozna Twoje hasło, bez telefonu się nie zaloguje. Zrób to najpierw na koncie administratora firmy.

2

Unikalne hasło i menedżer haseł

Hasło do ID Faktury nie może być tym samym, którego używasz w sklepie internetowym czy na forum. Wycieki z innych serwisów są codziennością — menedżer haseł rozwiązuje problem raz na zawsze.

3

Sprawdzaj numer konta na fakturach od dostawców

Najczęstsze oszustwo po wyciekach danych to „nowy numer rachunku” w mailu wyglądającym jak od Twojego dostawcy. Zmianę konta potwierdzaj telefonicznie, na numer, który masz od dawna, nie na ten z maila.

4

Nie klikaj w „zaktualizuj dane” i „zaległa faktura”

ID Faktura nigdy nie prosi o hasło mailem ani SMS-em. Logowanie zawsze zaczyna się na idfaktura.pl albo konto.silers.pl — jeśli adres w pasku jest inny, zamknij stronę.

5

Role zamiast wspólnego konta

Księgowa, handlowiec i magazynier dostają własne loginy z rolą dopasowaną do pracy. Jedno hasło administratora przekazywane po firmie to najprostsza droga do utraty kontroli nad danymi.

6

Odbieraj dostęp, gdy ktoś odchodzi

Dezaktywuj konto byłego pracownika tego samego dnia i wyloguj urządzenia, których nie rozpoznajesz. W Koncie Silers zrobisz to jednym kliknięciem.

FAQ

Pytania o bezpieczeństwo, które słyszymy najczęściej

Gdzie fizycznie są moje dane?
Baza danych i aplikacja działają na serwerze w centrum danych w Polsce (Sprint S.A., Olsztyn). Pliki, np. zdjęcia produktów, leżą w OVH Object Storage w Warszawie. Dane nie opuszczają Unii Europejskiej. Pełną listę podprzetwarzających znajdziesz w umowie powierzenia.
Kto po Waszej stronie ma dostęp do moich danych?
Wyłącznie osoby utrzymujące system, w zakresie potrzebnym do wsparcia technicznego i utrzymania — nie do celów marketingowych ani statystycznych na danych konkretnej firmy. Nie sprzedajemy danych i nie udostępniamy ich nikomu poza podprzetwarzającymi wymienionymi w DPA.
Czy mogę pobrać wszystkie dane i odejść?
Tak, w każdej chwili i bez pytania o zgodę: dokumenty, kontrahenci i produkty do CSV, faktury do PDF, miesiąc do JPK, pełna paczka dla księgowości jednym plikiem ZIP. Na planie FREE dane i dokumenty zostają w panelu bezterminowo.
Czy macie certyfikat ISO 27001?
Nie. Jesteśmy małym polskim producentem oprogramowania i nie obiecujemy certyfikatów, których nie mamy. Zamiast tego publikujemy konkretnie, co robimy — na tej stronie i w umowie powierzenia — i aktualizujemy to przy każdej zmianie.
Co się stanie, jeśli dojdzie do incydentu?
Mamy spisaną procedurę pierwszej godziny: odcięcie dostępu, wymiana kluczy, wylogowanie wszystkich użytkowników, zabezpieczenie logów do analizy. Klientów, których dane mogły być dotknięte, informujemy niezwłocznie i mówimy wprost, co wyciekło i co zrobić. Urząd Ochrony Danych Osobowych powiadamiamy w ciągu 72 godzin.
Znalazłem lukę. Gdzie to zgłosić?
Na biuro@silers.pl z tematem „Bezpieczeństwo”. Odpowiadamy w jeden dzień roboczy, a za zgłoszenie w dobrej wierze dziękujemy, nie straszymy prawnikiem.

Najważniejszy krok zajmuje minutę

Włącz weryfikację dwuetapową na koncie administratora firmy. Reszta jest po naszej stronie.

Włącz weryfikację dwuetapową

Pytania o bezpieczeństwo: biuro@silers.pl · +48 575 662 664