Persooa Enterprise Security & Governance Statement 2026 Wersja 2026.1
Kontekst i rola
Persooa działa jako partner wdrożeniowy i managed services w ekosystemie Synerise. W relacji z klientem występujemy zwykle jako podmiot przetwarzający (processor), działający na udokumentowane polecenie administratora danych (klienta). Dane klienta końcowego są zazwyczaj przechowywane i przetwarzane w infrastrukturze klienta lub platformy Synerise, zgodnie z architekturą projektu.
Dane podmiotu (legal entity)
| Pole | Wartość |
|---|---|
| Pełna nazwa | Persooa Sp. z o.o. |
| Siedziba rejestrowa | ul. Rondo ONZ 1, 00-124 Warszawa, Polska |
| KRS | 0000338740 (Sąd Rejonowy dla m.st. Warszawy w Warszawie, XII Wydział Gospodarczy KRS) |
| NIP | 7010202996 |
| Kapitał zakładowy | 30 000,00 zł, opłacony w całości |
| Model operacyjny | remote-first; delivery globalne, bez utrzymywania dedykowanej powierzchni biurowej dla zespołów projektowych |
Persooa posiada formalną siedzibę rejestrową w Warszawie, a usługi realizuje w modelu remote-first. Pełen zakres danych rejestrowych potwierdzamy w ramach due diligence i w umowach.
Ochrona danych
- Szyfrowanie danych z wykorzystaniem mechanizmów ochrony danych zapewnianych przez platformę Synerise i dostawców chmury (w tranzycie i przechowywaniu).
- Segregacja środowisk - oddzielenie środowisk deweloperskich, testowych i produkcyjnych.
- Minimalizacja - przetwarzamy wyłącznie dane niezbędne do realizacji usługi; preferujemy pseudonimizację i agregację.
- Retencja - dane są przechowywane tylko przez okres niezbędny i uzgodniony z klientem.
Zgodność z RODO / GDPR i DPA readiness
- Działamy co do zasady jako podmiot przetwarzający (processor) na udokumentowane polecenie klienta. W odniesieniu do własnych danych operacyjnych (kontakt B2B, dane kadrowe, logi własne) jesteśmy administratorem. Rolę względem platformy i dalszych podmiotów ustalamy w DPA dla danego wdrożenia.
- Sub-processorzy - utrzymujemy aktualną listę udostępnianą w ramach DPA. O istotnych zmianach informujemy z wyprzedzeniem, umożliwiając zgłoszenie uzasadnionego sprzeciwu. Na każdego sub-processora nakładamy obowiązki nie mniej rygorystyczne niż nasze; za zachowanie poufności przez dalszych podwykonawców odpowiadamy jak za działania własne (flow-down).
- DSAR - wspieramy klienta w realizacji praw osób, których dane dotyczą, zgodnie z art. 28 ust. 3 lit. e RODO; żądania obsługujemy w uzgodnionym SLA (co do zasady 5-10 dni roboczych), aby klient dotrzymał ustawowego terminu jednego miesiąca.
- Zwrot / usunięcie danych - po zakończeniu współpracy, zgodnie z wyborem klienta, zwracamy dane w formacie nadającym się do odczytu maszynowego lub je usuwamy (wraz z kopiami), a na żądanie wydajemy pisemne potwierdzenie usunięcia (art. 28 ust. 3 lit. g RODO).
- Rejestr i audyt - prowadzimy rejestr kategorii czynności przetwarzania (art. 30 ust. 2 RODO) i na zasadach DPA umożliwiamy klientowi audyt lub inspekcję (art. 28 ust. 3 lit. h RODO).
- Transfery - domyślnie preferujemy przetwarzanie w UE/EOG; przy transferach poza EOG stosujemy standardowe klauzule umowne (SCC), ocenę skutków transferu (TIA) i - w razie potrzeby - środki uzupełniające.
Zarządzanie dostępem (access management)
- Zasada najmniejszych uprawnień (least privilege) - dostęp tylko w zakresie niezbędnym do roli.
- Need-to-know - dostęp do danych konkretnego klienta mają wyłącznie osoby zaangażowane w jego projekt.
- Uwierzytelnianie wieloskładnikowe (MFA) dla dostępu do krytycznych systemów.
- Przeglądy uprawnień oraz natychmiastowe odbieranie dostępu przy zakończeniu współpracy (offboarding).
- Korzystanie z systemów klienta odbywa się na kontach i zasadach określonych przez klienta.
Świadomość bezpieczeństwa (security awareness)
- Zespół jest zobowiązany do przestrzegania zasad bezpieczeństwa i ochrony danych.
- Prowadzimy działania budujące świadomość zagrożeń (phishing, social engineering, higiena haseł, bezpieczeństwo urządzeń).
- W modelu remote-first stosujemy zasady bezpiecznej pracy zdalnej: zabezpieczone urządzenia, menedżery haseł, szyfrowanie dysków.
Governance dostawców (vendor governance)
- Dobieramy podwykonawców i narzędzia z uwzględnieniem ich praktyk bezpieczeństwa i ochrony danych, preferując dostawców o uznanych certyfikacjach.
- Opieramy delivery na platformie Synerise oraz uznanych dostawcach chmury; łańcuch dostawców utrzymujemy możliwie krótki i przejrzysty dla klienta.
- Łańcuch poufności (flow-down) - każdy podwykonawca zobowiązuje się do poufności przed rozpoczęciem współpracy, a obowiązek ten trwa po jej zakończeniu. Za zachowanie poufności przez dalszych wykonawców i podwykonawców odpowiadamy jak za działania własne.
- Integralność kontrahenta - w procesach o podwyższonym ryzyku stosujemy kontrolę integralności zgodnie z naszą Polityką przeciwdziałania korupcji i nadużyciom (m.in. indeks Transparency International, powiązania z PEP, weryfikacja prawomocnych skazań osób w organach kontrahenta za przestępstwa gospodarcze lub karno-skarbowe).
- Konflikt interesów - dobór dostawców podlega ocenie pod kątem konfliktu interesów; wykluczamy sytuacje, w których wybór przynosiłby nienależną korzyść osobie decyzyjnej, a powiązania utrzymujemy przejrzyste dla klienta.
Bezpieczeństwo platformy Synerise
Persooa wdraża i prowadzi rozwiązania na platformie Synerise, której dane klienta końcowego zwykle dotyczą. Według oficjalnej deklaracji Synerise (synerise.com/security) platforma zapewnia enterprise-grade security wraz ze zgodnością SOC 2, GDPR i CCPA oraz opisuje architekturę bezpieczeństwa, ochronę danych i opcje wdrożenia (deployment options).
- Oznacza to, że fundament bezpieczeństwa i zgodności warstwy przetwarzania danych jest zapewniany i niezależnie audytowany na poziomie platformy (SOC 2).
- Persooa odpowiada za bezpieczną konfigurację i operacje tej platformy w ramach projektu klienta - zgodnie z zasadami opisanymi w niniejszej deklaracji.
- Aktualny, szczegółowy zakres certyfikatów i opcji wdrożenia Synerise potwierdzamy bezpośrednio na stronie producenta oraz w dokumentacji dla klienta.
Rozdział ról: za certyfikację platformy odpowiada Synerise; za bezpieczeństwo wdrożenia, dostępów i operacji po stronie partnera - Persooa; za rolę administratora danych - klient.
Ochrona informacji poufnych i tajemnicy przedsiębiorstwa
Niezależnie od bezpieczeństwa platformy Synerise, Persooa utrzymuje sformalizowany System Ochrony Tajemnicy przedsiębiorstwa (SOT), oparty na wewnętrznej Polityce ochrony informacji poufnych (zgodnej z UZNK):
- Cztery zasady SOT - poufność, minimalizacja dostępu, proporcjonalność środków oraz odpowiedzialność za naruszenia.
- Klasyfikacja informacji - kategoria „Podstawowy" (wszystkie informacje poufne) oraz „Zastrzeżony" (informacje o znaczeniu strategicznym), z proporcjonalnie dobranymi środkami technicznymi i organizacyjnymi.
- Osoba odpowiedzialna - wyznaczana przez Zarząd, prowadzi okresowe audyty stosowania polityki oraz dziennik incydentów.
- Zakres ochrony - chronimy nie tylko dane osobowe klientów końcowych, ale również informacje poufne i tajemnicę przedsiębiorstwa samego klienta (warunki współpracy, know-how, dane handlowe, plany). Informacje podlegają ochronie na każdym etapie opracowywania, przesyłania i przechowywania; obowiązuje zakaz niekontrolowanego kopiowania i zbędnego drukowania.
- Środki własne Persooa - szyfrowanie dysków urządzeń zespołu, bezpieczne kanały wymiany dokumentów, menedżery haseł i MFA, adekwatne i proporcjonalne do kategorii informacji.
- Trwałość zobowiązania - obowiązek poufności wiąże pracowników i kontrahentów w czasie współpracy oraz przez okres ustalony umownie po jej zakończeniu.
Zarządzanie incydentami (incident management)
Proces reagowania na incydenty dotyczące informacji poufnych opieramy na wewnętrznej Polityce ochrony informacji poufnych, która definiuje sformalizowany System Ochrony Tajemnicy przedsiębiorstwa (SOT):
- Wyznaczona Osoba odpowiedzialna (powoływana przez Zarząd) wraz z kadrą kierowniczą weryfikuje zgłoszenie, jego charakter i rozmiar.
- Klasyfikacja poziomu ryzyka według macierzy: kategoria informacji (Podstawowy / Zastrzeżony) względem skali wycieku (mała / średnia / duża) daje poziom niski / średni / wysoki.
- Działania proporcjonalne do poziomu ryzyka - od zabezpieczenia skutków i zmiany środków technicznych/organizacyjnych, przez nakaz zaniechania naruszenia i dodatkowe szkolenia, po działania prawne.
- Raport reakcji na incydent oraz dziennik incydentów zapewniają ścieżkę audytową, analizę przyczyn źródłowych i rekomendacje zapobiegawcze.
- W przypadku incydentu dotyczącego danych klienta informujemy klienta bez zbędnej zwłoki (co do zasady w ciągu 24-48 godzin od potwierdzenia incydentu), przekazując zakres, charakter i wstępną ocenę ryzyka, aby klient jako administrator mógł dotrzymać własnych terminów notyfikacyjnych (m.in. 72h z art. 33 RODO). Wiążący termin i format powiadomienia określa DPA/SLA.
Ciągłość działania
- Model remote-first i cloud-first zwiększa odporność operacyjną (brak pojedynczego punktu fizycznej awarii biura).
- Artefakty i dokumentacja są wersjonowane i kopiowane w bezpiecznych środowiskach chmurowych.
- Polegamy na mechanizmach wysokiej dostępności i backupu dostarczanych przez platformy chmurowe i Synerise.
Gotowość do kwestionariuszy bezpieczeństwa
Persooa jest przygotowana do wsparcia oceny dostawcy i security review po stronie klienta:
- wypełnianie kwestionariuszy bezpieczeństwa (np. SIG, CAIQ, własne kwestionariusze klienta),
- podpisanie DPA, NDA i odpowiednich klauzul bezpieczeństwa,
- udział w due diligence dostawcy.
Właściciel dokumentu: Zarząd Persooa / osoba odpowiedzialna za bezpieczeństwo. Przegląd: roczny. Wersja: 2026.1. Dokument opisuje praktyki operacyjne; szczegółowe i wiążące zobowiązania regulują umowy z klientami (w tym DPA i SLA).