Zaufanie

Bezpieczeństwo

NumoForms przechowuje treść ankiet, odpowiedzi i przesłane pliki w Supabase w regionie londyńskim (AWS eu-west-2). Dane są szyfrowane w tranzycie za pomocą TLS i w spoczynku za pomocą AES-256, dostęp kontroluje zabezpieczenie na poziomie wierszy, przy czym organizacja ustalana jest po stronie serwera, a przesłane pliki leżą w prywatnym zasobniku, czytelnym wyłącznie przez podpisane adresy URL wygasające po 300 sekundach. Nie posiadamy certyfikatu ISO 27001 ani nie ukończyliśmy audytu SOC 2.

Ostatni przegląd: 22 lipca 2026.

Czego nie deklarujemy

Warto zacząć właśnie od tego, bo większość stron o bezpieczeństwie chowa tę informację. NumoForms nie ma certyfikatu ISO 27001, nie ukończyło audytu SOC 2 typu I ani typu II i nie posiada certyfikatu Cyber Essentials ani Cyber Essentials Plus. Jeśli postępowanie zakupowe wymaga któregoś z nich jako warunku bezwzględnego, dzisiaj go nie spełniamy — i wolimy, żebyś dowiedział się tego z tej strony niż trzy tygodnie po rozpoczęciu oceny.

Dalej następuje opis zabezpieczeń, które istnieją w produkcie już teraz. Każdy punkt można sprawdzić w zachowaniu samej aplikacji. Jeśli potrzebujesz któregoś z nich udokumentowanego na piśmie na potrzeby oceny dostawcy, poproś przez stronę kontaktową, a wypełnimy kwestionariusz bezpieczeństwa albo ocenę skutków dla ochrony danych, zamiast wysyłać broszurę.

Gdzie mieszkają Twoje dane

Baza danych aplikacji, uwierzytelnianie i przechowywanie plików działają na Supabase, hostowanym w Amazon Web Services w regionie londyńskim (eu-west-2). Tam znajdują się definicje ankiet, odpowiedzi, odpowiedzi częściowe i przesłane pliki. W zwykłym użytkowaniu dane ankietowe nie opuszczają Wielkiej Brytanii.

Dwaj dostawcy są wymienieni z wyprzedzeniem, a nie dlatego, że coś już przetwarzają: dostawca dostarczania poczty w Stanach Zjednoczonych oraz dostawca automatycznego streszczania odpowiedzi otwartych. Żadna z tych funkcji nie jest zbudowana, więc dzisiaj nie trafia do nich żadna treść odpowiedzi ani żaden e-mail powiadamiający. Gdy zaczną być używane, przekazywanie danych będzie się opierać na brytyjskim aneksie o międzynarodowym przekazywaniu danych (UK IDTA) albo na standardowych klauzulach umownych UE. Każdy dostawca, wraz z tym, co przetwarza i gdzie, jest wymieniony na stronie podmiotów podprzetwarzających, którą aktualizujemy, zanim nowy dostawca rozpocznie przetwarzanie.

Szyfrowanie

Ruch między przeglądarką a aplikacją jest szyfrowany w tranzycie za pomocą TLS. Dane w spoczynku szyfruje platforma za pomocą AES-256, co obejmuje bazę danych oraz zasobnik przechowujący przesłane pliki. Ankiety są serwowane i przesyłane przez HTTPS.

Kontrola dostępu wewnątrz bazy danych

Zabezpieczenie na poziomie wierszy

Dostęp jest egzekwowany w bazie danych, nie tylko w interfejsie. Zasady zabezpieczenia na poziomie wierszy obejmują tabele przechowujące treść ankiet i odpowiedzi, więc zapytanie, które nie ma uprawnień do danego wiersza, po prostu go nie zwróci, niezależnie od tego, o co poprosi kod wywołujący.

Odseparowanie organizacji ustalane po stronie serwera

Jedno konto może należeć do kilku organizacji. To, w imieniu której organizacji działa dane żądanie, rozstrzyga się na serwerze na podstawie uwierzytelnionej sesji, a nie odczytuje z wartości podanej przez przeglądarkę. To zabezpieczenie ma największe znaczenie w produkcie wielodostępowym: klient, który zmodyfikuje własne żądanie, nie poszerzy swojego dostępu, bo identyfikator, który musiałby zmienić, nie jest tym, który w ogóle wysyła.

Role i ochrona ostatniego właściciela

Członkowie organizacji mają jedną z trzech ról: właściciel, administrator albo członek. Ostatni pozostały właściciel organizacji jest na poziomie bazy danych chroniony przed usunięciem i przed obniżeniem roli. To drobna zasada o dużym skutku: organizacji nie da się przypadkowo ani złośliwie osierocić tak, by nikt nie mógł nią zarządzać.

Odpowiedzi częściowe

Funkcja zapisu i powrotu przechowuje częściowo wypełnione odpowiedzi, żeby respondent mógł wznowić pracę z linku opartego na 24-znakowym tokenie. Te zapisy częściowe leżą w tabeli, która nie ma żadnych zasad zabezpieczenia na poziomie wierszy, co oznacza, że bezpośredni dostęp klienta jest niemożliwy; są osiągalne wyłącznie przez funkcje bazodanowe SECURITY DEFINER sprawdzające token. Domyślna odmowa i jedne wąskie, kontrolowane drzwi.

Przesłane pliki

Przesyłane pliki trafiają do prywatnego zasobnika. Nie ma publicznych adresów URL obiektów, więc link nie wycieknie przez odgadnięcie, przesłanie dalej ani zaindeksowanie. Gdy ktoś z organizacji będącej właścicielem ankiety otwiera lub pobiera załącznik, aplikacja wystawia podpisany adres URL, który wygasa po 300 sekundach. Usunięcie odpowiedzi testowych kasuje powiązane z nimi pliki i zapisy częściowe razem z samymi wierszami odpowiedzi, więc porządki przed uruchomieniem ankiety nie zostawiają osieroconych dokumentów.

Limity egzekwowane przez bazę danych, a nie przez interfejs

Odpowiedzi zapisują się prosto z przeglądarki respondenta, co oznacza, że każda zasada egzekwowana wyłącznie w interfejsie ma charakter jedynie zalecenia. Daty zamknięcia i limity odpowiedzi egzekwuje więc wyzwalacz bazy danych. Gdy ankieta zostanie zamknięta albo osiągnie limit, wysłanie odpowiedzi odrzuca baza danych, a nie tylko zniechęca ukryty przycisk. Respondent widzi własny komunikat o zamknięciu napisany przez właściciela ankiety.

Punktacja i pola ukryte

Punktacja liczy wyłącznie pytania, które respondent faktycznie zobaczył, więc rozgałęzienie nie może nikogo ukarać za pytanie ukryte przez logikę warunkową. Pola ukryte deklaruje się przy ankiecie i odczytuje z parametrów adresu; są zapisywane razem z odpowiedzią, więc traktuj je jako dane, które zebrałeś, i opisz je odpowiednio we własnej informacji o ochronie prywatności.

Twoje obowiązki i nasze

W większości ankiet to Ty jesteś administratorem danych, a my podmiotem przetwarzającym. Ten podział opisuje strona o brytyjskim RODO, a regulujące go warunki zawiera nasza umowa powierzenia przetwarzania danych, o którą można poprosić jeszcze przed założeniem konta. W praktyce oznacza to, że Ty decydujesz, o co pytać, jak długo przechowywać odpowiedzi i kto w Twojej organizacji może je zobaczyć; my dbamy o bezpieczeństwo platformy i działamy na Twoje polecenie.

Zgłaszanie podatności

Jeśli uważasz, że znalazłeś problem z bezpieczeństwem, zgłoś go przez stronę kontaktową, podając dość szczegółów, by dało się go odtworzyć, i daj nam rozsądny czas na reakcję przed publicznym ujawnieniem. Nie będziemy ścigać nikogo, kto zgłasza rzeczywisty problem w dobrej wierze i podczas badania nie uzyskuje dostępu do cudzych danych, nie zmienia ich ani nie zatrzymuje. Nie prowadzimy płatnego programu nagród.

Zmiany na tej stronie

Ta strona opisuje produkt w stanie na 22 lipca 2026. Gdy zabezpieczenie zmieni się istotnie — nowy region, nowy podmiot podprzetwarzający, zmiana sposobu ustalania dostępu — zaktualizujemy tę stronę oraz listę podmiotów podprzetwarzających przed wejściem zmiany w życie tam, gdzie jest to możliwe, a niezwłocznie po nim tam, gdzie nie jest.

Sprawdź te zabezpieczenia samodzielnie.

Wszystko, co opisano na tej stronie, to zachowanie, które możesz zaobserwować w produkcie, a nie deklaracja przyjmowana na wiarę. Zbuduj ankietę, dołącz plik do odpowiedzi testowej, a potem wyczyść dane testowe i zobacz, jak przesłane pliki znikają razem z nimi.

  • Treść ankiet i odpowiedzi przechowywane w Londynie
  • Zabezpieczenie na poziomie wierszy, z organizacją ustalaną po stronie serwera
  • Przesłane pliki w prywatnym zasobniku, czytane przez wygasające podpisane adresy URL
Zacznij budować