Wiedza — bezpieczeństwo i prywatność

Bezpieczeństwo danych wspólnoty mieszkaniowej: 10 pytań, które warto zadać dostawcy programu

W systemie wspólnoty spotykają się dane właścicieli, rozliczenia, dokumenty, informacje o płatnościach, uchwały i sprawy techniczne. Dlatego bezpieczeństwo nie powinno kończyć się na haśle „dane są w chmurze”.

1. W jakim kraju lub regionie są przechowywane trwałe dane?

Zapytaj o konkretną lokalizację danych i o to, czy różni się ona dla kopii, dokumentów lub usług pomocniczych.

2. Jak oddzielane są dane różnych wspólnot?

Firma administrująca wiele wspólnot potrzebuje jednego narzędzia, ale każda wspólnota powinna pozostać własnym kontekstem danych i uprawnień.

3. Jak działają role i zasada minimalnych uprawnień?

Księgowość, zarząd, administrator i osoba obsługująca sprawy techniczne nie muszą mieć identycznego dostępu. Dostawca powinien umieć pokazać, jak ogranicza zakres do realnej potrzeby.

4. Czy jest MFA i kiedy wymagane jest ponowne potwierdzenie?

Samo hasło to słaba granica dla kont z szerokimi uprawnieniami. Zapytaj o MFA oraz dodatkowe potwierdzenie przy działaniach o większym ryzyku.

5. Jak kontrolowany jest dostęp administracyjny dostawcy?

Nie zakładaj odpowiedzi. Zapytaj, kto po stronie dostawcy może uzyskać dostęp operacyjny, w jakich sytuacjach, jak jest on zatwierdzany i rejestrowany.

6. Jakie działania trafiają do dziennika?

Dziennik powinien pomagać odtworzyć ważną zmianę: kto, kiedy, w jakim kontekście i czego dotyczyła operacja. Nie musi kopiować do logu pełnych danych wrażliwych.

7. Jak wygląda kopia zapasowa i odtworzenie?

Zapytaj o zakres kopii, częstotliwość, retencję oraz sposób weryfikowania odtworzenia. Deklaracja „robimy backup” bez testu odtworzenia ma ograniczoną wartość.

8. Czy wspólnota może wyeksportować komplet danych?

Eksport jest elementem bezpieczeństwa biznesowego. Pozwala zachować niezależność od dostawcy i przygotować kontrolowane przekazanie przy zmianie administratora.

9. Kto jest podprocesorem i gdzie znaleźć aktualną listę?

Lista podprocesorów powinna być publiczna lub łatwo dostępna oraz spójna z polityką prywatności i umową powierzenia.

10. Jak zgłosić podatność lub incydent?

Dostawca powinien mieć jawny kanał kontaktu i procedurę reagowania. Warto wiedzieć, kto komunikuje problem i jak klient otrzyma informacje potrzebne do własnych obowiązków.

Co publicznie deklaruje WM Administrator

WM Administrator deklaruje jurysdykcję UE dla trwałych danych, oddzielne konteksty wspólnot, indywidualne role i MFA dla ról uprzywilejowanych, historię ważnych operacji oraz pełny eksport i kontrolowany offboarding. Szczegóły przetwarzania i aktualna lista podprocesorów są dostępne w publicznym pakiecie prawnym.

Nie należy sprowadzać tej listy do hasła „zgodne z RODO”. Zgodność organizacji zależy również od jej własnych celów przetwarzania, podstaw, uprawnień, procedur i sposobu korzystania z systemu.

Zobacz stronę bezpieczeństwa

Źródła i zakres

Materiał informacyjny. Nie stanowi porady prawnej, podatkowej ani księgowej; procedurę należy dopasować do dokumentów i sytuacji konkretnej wspólnoty.

Powiązane materiały