1. Infrastruktúra
- Alkalmazás: modern edge-natív webframework, több kontinensen elosztott futtatással.
- Adatbázis és autentikáció: menedzselt, EU területén (Németország) hosztolt relációs adatbázis-szolgáltatás.
- Médiatár: privát, hozzáférés-korlátozott tárhely, aláírt, időkorlátos linkekkel kiszolgálva.
- CDN és DDoS-védelem: globális CDN + WAF, botvédelemmel.
- AI szolgáltatás: harmadik fél által biztosított képfeldolgozó API kizárólag fotószínezéshez; a képek nem kerülnek modelltanításra.
2. Biztonsági architektúra
- Adattitkosítás nyugalomban: iparági szabvány AES-256.
- Adattitkosítás átvitel közben: TLS 1.2+ mindenütt, HSTS bekapcsolva.
- Adatbázis-hozzáférés-szabályozás: minden felhasználói táblán sor-szintű biztonsági szabályzat (RLS) aktív, a szabályokat auditált migrációk kezelik.
- Szerepkör-kezelés: a jogosultságok külön táblában, biztonsági definitor függvényen keresztül ellenőrizve — soha nem a felhasználói profilon tárolva (jogosultság-eszkaláció ellen).
- Jelszavak: iparági szabvány szerinti sózott, egyirányú hash + kiszivárgott jelszavak elleni ellenőrzés.
- Titkok kezelése: minden API-kulcs kizárólag szerveroldali, titkosított titok-tárolóban; forráskódban vagy verziókövetőben soha.
- Függőség-audit: automatizált heti sebezhetőség-ellenőrzés; magas súlyosságú CVE-k 5 munkanapon belül javítva.
3. Adatmentés és megőrzés
- PITR (Point-in-Time Recovery): 7 napig, percre pontosan visszaállítható.
- Napi teljes mentés: 30 napig megőrizve.
- Havi archív mentés: 12 hónapig megőrizve.
- Fiók szüneteltetése: azonnali hatályú elrejtés, adatvesztés nélkül, időkorlát nélkül visszavonható.
- Törölt fiók: a törlés kérésétől 30 napig visszavonható, ezt követően automatikus, visszavonhatatlan törlés fut le.
- Törölt tartalom: a végleges törléstől számítva a mentési rotációból is legfeljebb 30 nap alatt kikopik.
- Moderációs döntések: 3 év, bejelentések: 1 év, biztonsági naplók: 12 hónap.
- Számviteli adatok: Sztv. szerint 8 évig megőrizve.
4. Monitoring és riasztás
- Uptime monitor 1 perces gyakorisággal 3 földrajzi pontról.
- Hibaarány (5xx) és késleltetés (p95) valós idejű riasztással.
- Adatbázis lassú lekérdezések napi jelentése.
- Biztonsági scanner heti automata futtatás (RLS, függőségek, konfiguráció).
5. Incidenskezelés
- Észlelés — automatikus riasztás vagy user report.
- Kategorizálás — P1–P4 (lásd SLA), 30 percen belül.
- Kommunikáció — a partner önkormányzat kapcsolattartója e-mailben értesül; status oldalon publikus bejegyzés.
- Helyreállítás — SLA szerinti reakcióidőn belül.
- Post-mortem — P1 és P2 incidensről 5 munkanapon belül írásos elemzés, gyökér-ok és megelőző intézkedések.
6. Adatvédelmi incidens (GDPR 33-34. cikk)
- A NAIH értesítése az észleléstől számított 72 órán belül.
- Magas kockázatnak kitett érintettek közvetlen tájékoztatása e-mailben.
- Nyilvántartás vezetése minden incidensről (Infotv. 25/E. §).
7. Változáskezelés (Change Management)
- Minden éles kiadás előtt kód-review és automatikus típusellenőrzés.
- Adatbázis-migráció külön, verziózott fájlokban, visszaállítási terv nélkül nem élesíthető.
- Szolgáltatáskiesést okozó változtatás csak karbantartási ablakban.
8. Moderáció és tartalommenedzsment
- Bejelentett tartalmat 24 órán belül átvizsgáljuk.
- Jogsértő tartalmat haladéktalanul eltávolítjuk.
- Ismétlődő szabálysértés esetén fokozatos szankciók: figyelmeztetés → időleges korlátozás → fiók lezárása.
- A moderátori döntéseket audit-log rögzíti belső, hozzáférés-korlátozott naplóban.
9. Üzletmenet-folytonosság (BCP)
- Kulcsemberek helyettesíthetők, futárszolgálati laptop-csere terv.
- Több felhőrégió közötti feladatátvétel (DR) tesztje évente.
- Kulcsdokumentumok titkosított off-site tárolása.
10. Alvállalkozók (adatfeldolgozók)
A teljes lista az Adatvédelmi tájékoztató 3. pontjában található. Új alvállalkozó bevonása előtt legalább 30 nappal értesítjük a szerződött partnereket.
11. Éves audit
Évente egyszer belső biztonsági auditot végzünk, amelynek eredményét (érzékeny részletek nélkül) a szerződött partner számára összegzésben átadjuk. A partner joga évente egyszer külső auditort megbízni saját költségén, a Szolgáltató ésszerű együttműködésével.