CREWMARSHALL

Bezpieczeństwo i zaufanie

Crewmarshall to wielofirmowe (multi-tenant) oprogramowanie SaaS do zarządzania zespołami budowlanymi. Bezpieczeństwo i izolacja danych każdej organizacji są wbudowane w architekturę od pierwszego dnia, a nie dodane później. Poniżej opisujemy, jak chronimy dane, zwięźle i zgodnie z tym, co system faktycznie robi.

Lokalizacja danych (UE)

Wszystkie dane produkcyjne są przechowywane i przetwarzane wyłącznie w Unii Europejskiej (region Frankfurt). Baza danych (PostgreSQL) działa w Supabase EU, pamięć podręczna (Redis) w Upstash EU, a magazyn plików oraz sejf kluczy szyfrujących (KMS) w AWS eu-central-1. Dane nie opuszczają UE.

Izolacja między organizacjami

Każda organizacja widzi wyłącznie własne dane. Egzekwujemy to warstwowo:

Uwierzytelnianie i sesje

Szyfrowanie

Cały ruch sieciowy jest szyfrowany protokołem TLS z włączoną weryfikacją certyfikatów. Klucze każdej organizacji oraz sekrety są szyfrowane w spoczynku w usłudze KMS.

Klucze API każdej organizacji są rotowane w monitorowanym cyklu (≤90 dni), wykonywane operacyjnie, i natychmiast w razie incydentu.

Hartowanie aplikacji

Niezależne testy

Przeprowadziliśmy test penetracyjny izolacji między organizacjami (29.05.2026) z wynikiem PASS: zero podatności krytycznych, wysokich i średnich (22 z 22 prób zaliczone). Izolacja zachowała się zgodnie z dokumentacją.

Twoje prawa do danych (RODO)

Działamy zgodnie z RODO. Udostępniamy eksport danych oraz usunięcie (art. 17): pojedyncze usunięcie organizacji kaskadowo usuwa wszystkie jej dane. Przechwytywanie lokalizacji GPS jest opcjonalne i domyślnie wyłączone. Szczegóły w Polityce prywatności.

Zgłaszanie podatności

Jeśli odkryłeś lukę w zabezpieczeniach, napisz na security@crewmarshall.com. Nasz plik security.txt (RFC 9116) zawiera aktualne dane kontaktowe.

Bezpieczna przystań: badań prowadzonych w dobrej wierze zgodnie z tą polityką nie będziemy traktować jako naruszenia i nie podejmiemy wobec nich kroków prawnych. Prosimy: zatrzymaj się na dowodzie koncepcji (proof of concept), nie uzyskuj dostępu, nie modyfikuj ani nie pobieraj danych innych użytkowników i nie zakłócaj działania usługi.

W zakresie: crewmarshall.com, aplikacja webowa i API Crewmarshall. Poza zakresem: ataki wolumetryczne / DoS, socjotechnika, ataki fizyczne, zgłoszenia dotyczące konfiguracji poczty (SPF/DMARC) oraz ustaleń wymagających zrootowanego lub podsłuchiwanego (MITM) urządzenia.

Zgłoszenie złożone w dobrej wierze potwierdzamy w ciągu 3 dni roboczych i staramy się informować zgłaszającego na bieżąco w ramach skoordynowanego ujawnienia. Nie prowadzimy obecnie płatnego programu bug bounty.

Mapa zgodności

Nie posiadamy jeszcze certyfikatów SOC 2 ani ISO 27001; są na naszej mapie rozwoju. Chętnie wypełnimy kwestionariusz bezpieczeństwa dostawcy; napisz na security@crewmarshall.com lub w sprawach danych osobowych na privacy@crewmarshall.com.

Bezpieczeństwo i zaufanie · Crewmarshall