Standardy Bezpieczeństwa Korporacyjnego
Bezpieczeństwo danych naszych klientów stanowi nadrzędny priorytet architektoniczny //ZA Marketing Platform. Stosujemy zaawansowane mechanizmy kryptograficzne, izolację kontekstów, zasadę minimalnych uprawnień oraz pełną zgodność z rygorystycznymi standardami dostawców API.
Model Uprawnień i Provider-Native Authorization
Dostęp do zasobów platformy jest ściśle kontrolowany w oparciu o model RBAC oraz zasadę Provider-Native Authorization. Klient widzi wyłącznie dane własnej organizacji, a inżynierowie //ZA mają wgląd diagnostyczny wyłącznie do przypisanych projektów. Platforma nie nadaje uprawnień do zewnętrznych środowisk reklamowych — rzeczywisty dostęp wynika z uprawnień nadanych bezpośrednio u dostawcy (np. Google).
- Zarządzanie modułami i integracjami
- Przypisywanie ról i dostępów
- Inspekcja rejestru bezpieczeństwa
- Procedura GDPR Data Purge
- Odczyt diagnostyczny przypisanych kont
- Inspekcja naruszeń Policy Topics
- Generowanie dossier dowodowego
- Brak wglądu w sekrety kryptograficzne
- Dostęp ściśle ograniczony do własnej organizacji
- Zero dostępu do danych innych klientów
- Transparentna delegacja OAuth 2.0
- Prawo do natychmiastowego cofnięcia zgody i purge danych
Zgodność z Politykami Dostawców API i Ochrona Danych
Wykorzystanie informacji uzyskanych z interfejsów API Google przez //ZA Marketing Platform jest ściśle zgodne z Google API Services User Data Policy, w tym z wymogami Limited Use.
Dane pobrane w ramach autoryzacji są wykorzystywane wyłącznie do świadczenia żądanych przez klienta usług diagnostycznych i audytowych. Dane te nie są przekazywane, sprzedawane ani udostępniane podmiotom trzecim, brokerom danych ani sieciom reklamowym.
Wszelkie dane diagnostyczne, struktury kont, treści reklam, statusy weryfikacji i metadane pobierane z kont klientów nigdy nie są i nie będą wykorzystywane do trenowania, douczania, strojenia ani testowania jakichkolwiek modeli sztucznej inteligencji (AI/ML) ani technologii generatywnych.
Zapewnia to całkowitą suwerenność i poufność wrażliwych informacji biznesowych i reklamowych naszych partnerów.
Tokeny dostępowe OAuth 2.0 są wymieniane za pomocą protokołu PKCE (Proof Key for Code Exchange) i przechowywane w zaszyfrowanych kluczami KMS sejfach w Google Cloud Secret Manager.
Komunikacja z platformą odbywa się wyłącznie przy użyciu nowoczesnych protokołów szyfrowania TLS 1.3 z mechanizmem HSTS. Żadne sekrety dostępowe nie są rejestrowane w logach aplikacji ani udostępniane personelowi.
Klient zachowuje pełne prawo do natychmiastowego usunięcia zarejestrowanych danych (prawo do bycia zapomnianym zgodnie z art. 17 RODO).
W dowolnym momencie klient może wycofać zgodę OAuth w panelu bezpieczeństwa swojego konta Google oraz zażądać całkowitej czystki zarejestrowanych danych diagnostycznych w systemach //ZA, kontaktując się pod adresem rodo@zenny.agency.
Administratorem danych jest Zenny Agency P.S.A. z siedzibą we Wrocławiu (ul. Żegiestowska 9 lok. 51, 50-542 Wrocław, NIP: 8993030274). W sprawach związanych z ochroną danych osobowych prosimy o kontakt pod dedykowanym adresem: rodo@zenny.agency.
Każdy użytkownik ma prawo wniesienia skargi do organu nadzorczego: Prezesa Urzędu Ochrony Danych Osobowych (PUODO, ul. Stawki 2, 00-193 Warszawa).