Ugrás a tartalomhoz
CompanyFlow
Kezdőlap Funkciók Árak Kinek készült? Kapcsolat
Bejelentkezés
Regisztráció
☰
Kezdőlap Funkciók Árak Kinek készült? Bejelentkezés
Regisztráció
Biztonság

Biztonsági és incidenskezelési melléklet

Hatályos: 2026-08-08 · Verzió: 2026-08-08-v1

Tartalom1. Alapelvek2. Hozzáférés3. Adatvédelem4. Mentés5. Biztonságos kiadás6. Incidens7. Ügyfél feladatai

Jelen melléklet a CompanyFlow biztonsági működésének szerződéses minimumait foglalja össze. A részletes belső konfigurációk, kulcsok, infrastruktúra-topológia és sérülékenységi információk biztonsági okból nem nyilvánosak.

1. Biztonsági alapelvek

1.1. A Szolgáltató a személyes adatok és üzleti adatok védelmét kockázatalapú, többrétegű megközelítéssel kezeli. A védelem célja a bizalmasság, sértetlenség, rendelkezésre állás és helyreállíthatóság fenntartása.

1.2. A biztonsági intézkedések a szolgáltatás érettségével, fenyegetési környezetével és technikai lehetőségeivel együtt fejlődhetnek. A Szolgáltató jogosult egy intézkedést más, legalább egyenértékű védelmet nyújtó megoldással helyettesíteni.

2. Azonosítás, jogosultság és tenant-határok

2.1. A CompanyFlow névre szóló felhasználói fiókokat, szerepköröket és tenant-alapú hozzáférés-szabályozást alkalmaz. A jogosultsági ellenőrzés nem kizárólag a felhasználói felületre, hanem a védett szerveroldali műveletekre is kiterjed.

2.2. A jelszavak visszafejthető formában történő tárolása nem megengedett; a rendszer biztonságos jelszó-hash megoldást alkalmaz.

2.3. A magasabb jogosultságú owner/admin hozzáférések kiosztása és felülvizsgálata az Ügyfél feladata. A Szolgáltató biztonsági okból jogosult visszaélésgyanús munkamenetet megszüntetni vagy hozzáférést átmenetileg korlátozni.

3. Adatkezelés és fájlhozzáférés

3.1. A Szolgáltató az adatminimalizálás elvét követi, és a szolgáltatás működéséhez szükséges hozzáférést a feladatkörhöz igazítja.

3.2. Privát dokumentumok és csatolmányok kiszolgálása jogosultság-ellenőrzéshez köthető. Nyilvános, ellenőrzés nélküli fájlhivatkozás csak olyan tartalomnál alkalmazható, amelynek nyilvánossága kifejezetten tervezett.

3.3. Titkokat, API-kulcsokat és hitelesítő adatokat nem szabad forráskódba vagy nyilvános dokumentumba beégetni. Az ilyen értékeket elkülönített környezeti vagy titokkezelési mechanizmusban kell kezelni.

4. Biztonsági mentés és helyreállítás

4.1. A Szolgáltató a szolgáltatás üzemi adatairól a környezethez illeszkedő mentési eljárást alkalmaz. A mentések célja a műszaki helyreállítás, nem az Ügyfél jogszabályi archiválási kötelezettségének átvállalása.

4.2. A helyreállítási folyamatot időszakosan tesztelni kell. A teszt során ellenőrizhető többek között a mentés integritása, adatbázis-kapcsolatok, tenant-határok, pénzügyi mezők és az alkalmazás indíthatósága.

5. Biztonságos fejlesztés és kiadás

5.1. A Szolgáltató a kiadásokat verziózott forráskódból, ellenőrzött folyamatban végzi. A műszaki kiadási kapuk tartalmazhatnak automatikus teszteket, dependency-biztonsági vizsgálatot, adatbázis-migrációs ellenőrzést, frontend/PWA ellenőrzést, mentés-visszaállítási tesztet, release-checket és HTTP smoke tesztet.

5.2. Bizonytalan vagy sikertelen kritikus biztonsági, tenant-, pénzügyi, migrációs vagy adatvesztési ellenőrzés esetén a kiadás visszatartható.

6. Biztonsági és adatvédelmi incidens

6.1. Biztonsági incidens észlelésekor a Szolgáltató az esemény jellegéhez igazodva korlátozhat hozzáférést, visszavonhat hitelesítő adatot, letilthat érintett funkciót, megőrizhet releváns naplókat, helyreállítást végezhet és vizsgálatot indíthat.

6.2. Ha az incidens az Ügyfél nevében kezelt személyes adatot érint, a Szolgáltató az Ügyfelet a DPA szerint indokolatlan késedelem nélkül tájékoztatja, amint az incidensről és annak releváns körülményeiről megfelelő tudomást szerez.

6.3. Az Ügyfél biztonsági eseményt a bcsinfosec@gmail.com címen jelenthet. A bejelentésbe jelszó, API-kulcs vagy szükségtelen személyes adat nem illeszthető.

7. Az Ügyfél biztonsági kötelezettségei

7.1. Az Ügyfél köteles erős, egyedi jelszavakat használni, a hozzáféréseket személyhez kötni, a szerepköröket minimális szükséges jogosultság szerint kiosztani és a hozzáféréseket rendszeresen felülvizsgálni.

7.2. Az Ügyfél saját eszközeinek, hálózatának, böngészőjének, e-mail-fiókjának és végpontvédelmének biztonságáért maga felel. A kompromittált ügyféloldali eszközből eredő kockázatot köteles haladéktalanul jelezni és kezelni.

7.3. Jogosulatlan sérülékenységvizsgálat, automatizált támadás, tenant-határok megkerülésének kísérlete vagy más felhasználó adatainak megszerzésére irányuló teszt tilos. Jóhiszemű biztonsági észrevételt a Szolgáltató a fenti e-mail-címen fogad.

CF CompanyFlow
Átlátható napi működés társasházkezelőknek.
Szolgáltató: BCS INFOSEC · Bohács József e.v.
Telefon: +36 30 811 4715
Cím: 5000 Szolnok, Karczag László utca 3. 6/48.
Funkciók Árak ÁSZF Adatkezelés DPA Impresszum Biztonság bcsinfosec@gmail.com