Polityka Bezpieczeństwa Informacji

Exactflow Prosta Spółka Akcyjna • KRS 0001218490 • NIP 5342706763 • REGON 543770217

ul. Stanisława Bodycha 87, 05-816 Reguły, Polska

Data Wejścia w Życie: 15 lipca 2026

Wersja 1.0

1. Przegląd i Opis Ogólny

Exactflow Prosta Spółka Akcyjna („Spółka”) prowadzi Platformę ExactFlow, system świadczony w modelu oprogramowania jako usługi (SaaS) zapewniający funkcje zarządzania zamówieniami, zarządzania relacjami z klientami (CRM) oraz zarządzania magazynem na rzecz klientów biznesowych, a także ExactFlow Marketplace (Exact Solution), na którym sprzedawcy biznesowi i konsumenci oferują towary na sprzedaż kupującym. W ramach prowadzenia tych systemów Spółka przetwarza informacje należące do jej pracowników, klientów oraz sprzedawców i kupujących zawierających transakcje na Marketplace, i korzysta przy tym z usług podmiotów zewnętrznych, w tym Dostawców Hostingu, Partnerów Płatności, Partnerów Dostaw oraz Kanałów Marketplace.

Niniejsza Polityka stanowi nadrzędny dokument Systemu Zarządzania Bezpieczeństwem Informacji Spółki i rozstrzyga o interpretacji oraz stosowaniu każdej polityki wykonawczej (podrzędnej) przyjętej przez Spółkę w dziedzinie bezpieczeństwa informacji.

2. Cel Polityki

Celem niniejszej Polityki jest określenie zobowiązania Spółki do ochrony poufności, integralności i dostępności przetwarzanych informacji oraz realizacja obowiązków Spółki wynikających z Ogólnego Rozporządzenia o Ochronie Danych (RODO), właściwych polskich przepisów wykonawczych oraz zobowiązań umownych wobec partnerów handlowych Spółki. Niniejsza Polityka stanowi ponadto fundament pod ubieganie się przez Spółkę o uzyskanie certyfikatu zgodności z normą ISO/IEC 27001:2022.

3. Zakres Stosowania

Niniejsza Polityka ma zastosowanie do wszystkich pracowników, zleceniobiorców i pracowników tymczasowych Spółki, niezależnie od miejsca wykonywania przez nich pracy; do wszystkich Aktywów Informacyjnych tworzonych, otrzymywanych, przechowywanych lub w inny sposób przetwarzanych przez Spółkę; do każdego środowiska, w którym działają systemy Spółki, w tym środowisk produkcyjnych, stagingowych, deweloperskich i korporacyjnych; jak również do każdego Podmiotu Trzeciego zaangażowanego przez Spółkę w związku z Platformą lub Marketplace, w tym Dostawców Hostingu, Partnerów Płatności, Partnerów Dostaw oraz Kanałów Marketplace. Szczegółowe wymagania mające zastosowanie do poszczególnych kategorii Podmiotów Trzecich zostały określone w Polityce Zarządzania Ryzykiem Podmiotów Trzecich i Partnerów.

4.1 Cele Bezpieczeństwa Informacji

Spółka ustala, zapewnia zasoby oraz dokonuje przeglądu mierzalnych celów bezpieczeństwa informacji co najmniej raz w roku, a także po każdej istotnej zmianie dotyczącej działalności biznesowej, technologii lub otoczenia regulacyjnego. Cele bezpieczeństwa informacji Spółki obejmują w szczególności:

Ochronę danych osobowych sprzedawców, kupujących i pracowników w sposób proporcjonalny do ich wrażliwości, zgodnie z art. 5 i art. 32 RODO.

Utrzymanie dostępności usług skierowanych do klientów zgodnie z celami odzyskiwania określonymi w Planie Ciągłości Działania i Awaryjnego Odzyskiwania Danych.

Wykrywanie, reagowanie oraz — gdy jest to wymagane — zgłaszanie incydentów bezpieczeństwa i naruszeń ochrony danych osobowych w terminach określonych w Polityce Reagowania na Incydenty i Zgłaszania Naruszeń, w tym w terminie 72 godzin przewidzianym w art. 33 RODO.

Ciągły rozwój Systemu Zarządzania Bezpieczeństwem Informacji zgodnego z ISO/IEC 27001:2022, przy czym docelowym rezultatem jest uzyskanie certyfikacji.

4.2 Ramy Prawne i Regulatorne

Spółka działa jako Administrator w odniesieniu do danych osobowych swoich pracowników oraz sprzedawców i kupujących, z którymi wchodzi w bezpośrednie relacje na Marketplace, zaś jako Podmiot Przetwarzający (Procesor) w odniesieniu do danych osobowych przetwarzanych na udokumentowane polecenie klienta Platformy. Wiodącym organem nadzorczym Spółki do celów RODO jest Prezes Urzędu Ochrony Danych Osobowych (UODO), jako że główne jednostki organizacyjne Spółki w Unii Europejskiej znajdują się w Polsce.

Spółka, w obowiązującym zakresie, przestrzega wymogów dotyczących zarządzania ryzykiem i zgłaszania incydentów wynikających z dyrektywy (UE) 2022/2555 (Dyrektywa NIS2) oraz obowiązków nałożonych rozporządzeniem (UE) 2024/2847 (Cyber Resilience Act) w odniesieniu do produktów z elementami cyfrowymi. W przypadku wdrożenia przez Spółkę systemu sztucznej inteligencji, w tym systemu wchodzącego w bezpośrednią interakcję z osobą fizyczną, Spółka przestrzega odpowiednich obowiązków w zakresie przejrzystości i zarządzania ryzykiem wynikających z rozporządzenia (UE) 2024/1689 (Akt o Sztucznej Inteligencji).

Każdy transfer danych osobowych do odbiorcy mającego siedzibę poza Europejskim Obszarem Gospodarczym podlega odpowiednim zabezpieczeniom na podstawie Rozdziału V RODO, i żaden taki transfer nie nastąpi do czasu potwierdzenia tego zabezpieczenia. Spółka prowadzi Rejestr Wymagań Prawnych i Regulatornych rejestrujący nałożone na nią obowiązki oraz funkcję odpowiedzialną za wykazywanie zgodności.

4.3 Naczelne Zasady Bezpieczeństwa

Dostęp do Aktywów Informacyjnych jest przyznawany na zasadzie najmniejszych uprawnień (least privilege) oraz wiedzy koniecznej (need-to-know), i jest odbierany, gdy przestaje być wymagany.

Środki kontroli bezpieczeństwa są stosowane warstwowo, tak aby awaria pojedynczej kontroli nie skutkowała całkowitą utratą ochrony Aktywu Informacyjnego.

Wymagania dotyczące prywatności i bezpieczeństwa są uwzględniane w projektowaniu nowego systemu lub funkcji od samego początku (privacy/security by design), zgodnie z art. 25 RODO.

Każde Aktywo Informacyjne, zidentyfikowane ryzyko oraz środek kontroli ma imiennie wyznaczonego, odpowiedzialnego właściciela.

W przypadku gdy Spółka prowadzi infrastrukturę produkcyjną w więcej niż jednym środowisku hostingowym, równe środki kontroli stosuje się do każdego z nich bez wyjątku, a środek wdrożony tylko w jednym takim środowisku nie jest uznawany za wdrożony.

4.4 Zarządzanie i Nadzór (Governance)

Najwyższe Kierownictwo ponosi odpowiedzialność za System Zarządzania Bezpieczeństwem Informacji i demonstruje tę odpowiedzialność poprzez zatwierdzenie niniejszej Polityki oraz zapewnienie jej odpowiednich zasobów.

Szef Bezpieczeństwa Informacji (CISO) jest odpowiedzialny za codzienne funkcjonowanie Systemu Zarządzania Bezpieczeństwem Informacji, w tym za utrzymanie niniejszej Polityki i polityk wykonawczych, prowadzenie procesu zarządzania ryzykiem, kierowanie reagowaniem na znaczące incydenty oraz raportowanie do Najwyższego Kierownictwa na temat stanu bezpieczeństwa Spółki.

Do czasu powołania Inspektora Ochrony Danych na podstawie art. 37 RODO, Szef Bezpieczeństwa Informacji pełni funkcję tymczasowego punktu kontaktowego Spółki w sprawach ochrony danych.

Najwyższe Kierownictwo, wspólnie z Szefem Bezpieczeństwa Informacji, przeprowadza formalny przegląd Systemu Zarządzania Bezpieczeństwem Informacji co najmniej raz w roku oraz po każdym incydencie zakwalifikowanym jako Krytyczny.

4.5 Polityki Wykonawcze (Podrzędne)

Niniejsza Polityka jest wdrażana poprzez następujące polityki wykonawcze: Politykę Dopuszczalnego Użytkowania, Politykę Kontroli Dostępu, Politykę Kryptografii i Zarządzania Kluczami, Politykę Zarządzania Ryzykiem, Politykę Bezpieczeństwa Sieci i Zapór Sieciowych, Politykę Antywirusową i Ochrony Punktów Końcowych, Politykę Reagowania na Incydenty i Zgłaszania Naruszeń, Plan Ciągłości Działania i Awaryjnego Odzyskiwania Danych, Politykę Kopii Zapasowych, Politykę Retencji i Usuwania Danych, Politykę Klasyfikacji Danych, Politykę Ochrony Danych Osobowych, Politykę Zarządzania Ryzykiem Podmiotów Trzecich i Partnerów, Politykę Bezpiecznego Tworzenia Oprogramowania, Politykę Zarządzania Podatnościami i Ujawniania Podatności, Politykę Zarządzania Zmianą, Politykę Rejestrowania Zdarzeń i Monitorowania, Politykę Bezpieczeństwa Fizycznego i Środowiskowego, Politykę Bezpieczeństwa HR i Poufności oraz Politykę Budowania Świadomości i Szkoleń z Bezpieczeństwa.

5. Zgodność z Polityką

Przestrzeganie niniejszej Polityki jest obowiązkowe dla każdej osoby i podmiotu objętego jej zakresem. Naruszenie niniejszej Polityki przez pracownika lub zleceniobiorcę może skutkować pociągnięciem do odpowiedzialności dyscyplinarnej, włącznie z rozwiązaniem umowy o pracę lub umowy cywilnoprawnej, a w przypadku gdy naruszenie wyczerpuje znamiona czynu zabronionego — skierowaniem sprawy do właściwych organów.

Naruszenie niniejszej Polityki przez Podmiot Trzeci może skutkować zawieszeniem lub zakończeniem relacji handlowej, bez uszczerbku dla innych środków prawnych przysługujących Spółce.

Szef Bezpieczeństwa Informacji mierzy poziom zgodności z niniejszą Polityką poprzez audyty wewnętrzne, coroczny przegląd zarządzania oraz wskaźniki (metryki) raportowane w ramach każdej z polityk podrzędnych.

6. Wyjątki

Wszelkie odstępstwa (wyjątki) od szczegółowych wymagań niniejszej Polityki muszą być udokumentowane, ograniczone w czasie i zatwierdzone z wyprzedzeniem przez Szefa Bezpieczeństwa Informacji. Osoba postępująca bez uzyskania takiej zgody jest traktowana jako naruszająca niniejszą Politykę, niezależnie od przyczyny takiego postępowania.

7. Powiązane Normy, Polityki i Procesy

Niniejszą Politykę należy interpretować łącznie z politykami podrzędnymi wskazanymi w sekcji 4.5, Deklaracją Stosowania (Statement of Applicability), Rejestrem Ryzyka oraz Rejestrem Wymagań Prawnych i Regulatornych.

8. Definicje i Pojęcia

„Spółka” oznacza Exact Flow Prosta Spółka Akcyjna.

„Platforma” oznacza system ExactFlow świadczony w modelu SaaS, obejmujący funkcje zarządzania zamówieniami, CRM oraz zarządzania magazynem świadczone na rzecz klientów biznesowych.

„Marketplace” oznacza ExactFlow Marketplace, na którym sprzedawcy biznesowi i konsumenci oferują towary na sprzedaż kupującym.

„Aktywo Informacyjne” oznacza wszelkie dane, systemy, aplikacje, urządzenia lub dokumenty przedstawiające wartość dla Spółki i w związku z tym wymagające ochrony.

„System Zarządzania Bezpieczeństwem Informacji” oznacza system polityk, szacowania ryzyka, środków kontroli i ciągłego doskonalenia, za pomocą którego Spółka zarządza ryzykiem bezpieczeństwa informacji, ustanowiony w oparciu o normę ISO/IEC 27001:2022.

„Administrator” oznacza administratora w rozumieniu art. 4 pkt 7 RODO.

„Podmiot Przetwarzający” oznacza podmiot przetwarzający w rozumieniu art. 4 pkt 8 RODO.

„Podmiot Trzeci” oznacza każdą osobę fizyczną lub prawną, niebędącą pracownikiem, zleceniobiorcą ani pracownikiem tymczasowym Spółki, która uzyskuje dostęp, przechowuje lub przetwarza informacje Spółki lub jej klientów w związku z Platformą lub Marketplace.

„Dostawca Hostingu” oznacza Podmiot Trzeci dostarczający infrastrukturę chmurową, na której Spółka prowadzi systemy produkcyjne.

„Partner Płatności” oznacza Podmiot Trzeci przetwarzający transakcje płatnicze w imieniu Spółki.

„Partner Dostaw” oznacza Podmiot Trzeci świadczący usługi dostawy lub logistyczne w związku z realizacją zamówień składanych za pośrednictwem Platformy lub Marketplace.

„Kanał Marketplace” oznacza zewnętrzny kanał sprzedaży lub marketplace, z którym połączony (zintegrowany) jest Marketplace Spółki.

„RODO” oznacza Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych.

„Najwyższe Kierownictwo” oznacza osobę lub organ zarządzający i sprawujący kontrolę nad Spółką na najwyższym szczeblu.

9. Historia Zmian

Wersja 1.0 — Lipiec 2026

ExactFlow Information Security Policy | ExactFlow