Polityka Klasyfikacji Danych

Exactflow Prosta Spółka Akcyjna • KRS 0001218490 • NIP 5342706763 • REGON 543770217

ul. Stanisława Bodycha 87, 05-816 Reguły, Polska

Data Wejścia w Życie: 15 lipca 2026

Wersja 1.0

1. Przegląd

Informacje posiadane przez Spółkę różnią się istotnie pod względem wrażliwości. Informacje opublikowane na Platformie Handlowej (Marketplace) wymagają znacznie mniejszej ochrony niż dane finansowe sprzedawcy, a dane finansowe sprzedawcy wymagają znacznie mniejszej ochrony niż poświadczenia uwierzytelniające i materiały kluczy kryptograficznych Spółki. Niniejsza Polityka ustanawia schemat, według którego takie informacje są rozróżniane, a ten sam schemat został szczegółowo opisany w szerszej Polityce Zarządzania Aktywami i Klasyfikacji Danych Spółki; niniejszy dokument stanowi samodzielne oświadczenie tego schematu.

2. Cel

Celem niniejszej Polityki jest określenie sposobu, w jaki Spółka klasyfikuje informacje w zależności od ich wrażliwości, a także wymogów dotyczących przechowywania, przesyłania i usuwania przypisanych do każdego poziomu klasyfikacji, tak aby ochrona była stosowana w sposób proporcjonalny do wrażliwości, a nie jednolicie.

3. Zakres stosowania

Niniejsza Polityka ma zastosowanie do wszystkich informacji tworzonych, otrzymywanych, przechowywanych, przetwarzanych lub przesyłanych przez Spółkę w związku z Platformą lub Marketplace, w dowolnej formie, w tym informacji udostępnianych lub otrzymywanych od Dostawcy Hostingu, Partnera Płatniczego, Partnera Dostawy lub Kanału Marketplace.

4.1 Poziomy klasyfikacji

Informacje klasyfikuje się jako Publiczne, Wewnętrzne, Poufne lub Zastrzeżone.

Informacje Publiczne to informacje, które zostały wyraźnie zatwierdzone do rozpowszechniania poza Spółką i nie podlegają wymogowi zachowania poufności, w tym opublikowane treści marketingowe, publiczna Polityka Prywatności, Regulamin Świadczenia Usług oraz oferty produktów na Marketplace.

Informacje Wewnętrzne to informacje nieprzeznaczone do publicznego rozpowszechniania, których ujawnienie nie spowodowałoby poważnej szkody i które są szeroko dostępne w Spółce, w tym rutynowa dokumentacja wewnętrzna.

Informacje Poufne to informacje, których nieuprawnione ujawnienie spowodowałoby znaczną szkodę dla Spółki, klienta lub osoby fizycznej, w tym dane kont sprzedawców i kupujących, handlowe warunki umów, kod źródłowy oraz wyniki badania należytej staranności (Due Diligence) stron trzecich.

Informacje Zastrzeżone to najbardziej wrażliwa kategoria Spółki, obejmująca informacje, których nieupoważnione ujawnienie spowodowałoby poważną szkodę, w tym poświadczenia uwierzytelniające i materiały kluczy kryptograficznych, tokeny płatnicze i rekordy transakcyjne, rekordy weryfikacji sprzedawców i przeciwdziałania praniu pieniędzy (AML) oraz dane odbiorców dostaw podczas aktywnego dochodzenia w sprawie bezpieczeństwa.

4.2 Przypisanie klasyfikacji

Właściciel Aktywów przypisuje klasyfikację Aktywa Informacyjnego w momencie jego utworzenia lub otrzymania. W przypadku braku uzasadnienia dla bardziej szczegółowej klasyfikacji, Aktywo Informacyjne domyślnie otrzymuje status Wewnętrznego.

Klasyfikacja podlega przeglądowi za każdym razem, gdy kontekst Aktywa Informacyjnego ulega istotnej zmianie.

Każde Aktywo Informacyjne jest rejestrowane w inwentarzu aktywów Spółki wraz z imieniem i nazwiskiem jego Właściciela Aktywów. Aktywo Informacyjne zidentyfikowane bez wskazanego właściciela lub przypisanej klasyfikacji traktuje się jako wymagające natychmiastowej naprawy.

4.3 Wymagania dotyczące postępowania

Informacje Publiczne nie podlegają żadnym specjalnym wymaganiom w zakresie przechowywania, przesyłania ani usuwania.

Informacje Wewnętrzne są przechowywane i przesyłane wyłącznie za pośrednictwem zatwierdzonych przez Spółkę systemów i kanałów oraz usuwane w drodze standardowego kasowania.

Informacje Poufne są szyfrowane w spoczynku i w transmisji, dostęp do nich jest kontrolowany na zasadzie najmniejszych uprawnień (Least Privilege), nie mogą być wprowadzane do narzędzi sztucznej inteligencji ani dużych modeli językowych (LLM), które nie zostały wyraźnie zatwierdzone, oraz są usuwane zgodnie z Polityką Retencji i Usuwania Danych.

Informacje Zastrzeżone są szyfrowane w spoczynku przy użyciu najsilniejszego dostępnego szyfru, dostęp do nich jest ograniczony do imiennej, minimalnej grupy osób, przy czym każdy dostęp jest rejestrowany w logach, transmisja jest ograniczona do niezbędnego minimum odbiorców, a usuwanie odbywa się poprzez bezpieczne skasowanie z weryfikacją, z preferencją wymazania kryptograficznego klucza szyfrującego dla zasobów zaszyfrowanych.

4.4 Zastosowanie do przepływu danych podmiotów trzecich i kanałów

Informacje udostępniane Partnerowi Płatniczemu w związku z transakcją klasyfikuje się jako Poufne lub Zastrzeżone, w zależności od tego, czy zawierają token płatniczy lub identyfikator transakcji.

Informacje udostępniane Partnerowi Dostawy w celu realizacji zamówienia są ograniczane i klasyfikowane w taki sposób, aby na każdym etapie przesyłane były tylko niezbędne dane odbiorcy, zgodnie z podejściem minimalizacji danych opisanym w Polityce Zarządzania Ryzykiem Stron Trzecich i Partnerów.

Klasyfikację stosuje się do przepływu danych z Kanałem Marketplace przed włączeniem odpowiedniej integracji, a nie wstecznie po uruchomieniu tej integracji.

5. Zgodność z Polityką

Przestrzeganie niniejszej Polityki jest obowiązkowe. Właściciele Aktywów odpowiadają za przypisywanie i okresowy przegląd klasyfikacji posiadanych informacji, a funkcja Bezpieczeństwa (Security) utrzymuje schemat klasyfikacji i audytuje jego prawidłowe stosowanie w całym inwentarzu aktywów.

Aktywo Informacyjne zidentyfikowane bez środków kontroli postępowania odpowiednich dla jego klasyfikacji traktuje się jako ustalenie dotyczące bezpieczeństwa wymagające niezwłocznej naprawy.

6. Wyjątki

Wyjątek od niniejszej Polityki wymaga udokumentowania i uprzedniego zatwierdzenia przez Szefa ds. Bezpieczeństwa Informacji (CISO).

7. Powiązane normy, polityki i procesy

Niniejszą Politykę należy czytać łącznie z Polityką Zarządzania Aktywami i Klasyfikacji Danych, Polityką Kryptografii i Zarządzania Kluczami, Polityką Kontroli Dostępu, Polityką Retencji i Usuwania Danych oraz Polityką Zarządzania Ryzykiem Stron Trzecich i Partnerów.

8. Definicje i pojęcia

„Właściciel Aktywów” oznacza osobę odpowiedzialną za ochronę określonego Aktywa Informacyjnego.

„Poziom Klasyfikacji” oznacza jeden z czterech poziomów wrażliwości — Publiczny, Wewnętrzny, Poufny lub Zastrzeżony — który określa wymagania dotyczące postępowania mające zastosowanie do danej informacji.

„Minimalizacja Danych” oznacza zasadę ograniczania zbieranych lub udostępnianych danych osobowych do tego, co jest bezpośrednio istotne i niezbędne do osiągnięcia określonego celu.

9. Historia zmian

Wersja 1.0 — Lipiec 2026

ExactFlow Data Classification Policy | ExactFlow