Bezpieczeństwo w Zentrum24 Academy
Ostatnia aktualizacja 8 września 2026
Zentrum24 Academy to wielodostępny (multi-tenant) system zarządzania szkoleniami (LMS) w modelu SaaS, zbudowany na potrzeby szkoleń zgodnościowych i GxP w regulowanych organizacjach farmaceutycznych oraz z branży nauk o życiu. Zarządza on przypisaniami szkoleń opartymi na rolach, kursami SCORM, testami, podpisami elektronicznymi zgodnymi z 21 CFR Part 11, certyfikatami ukończenia w formacie PDF/A oraz odporną na manipulację ścieżką audytu. Ponieważ nasi klienci działają pod nadzorem regulacyjnym, bezpieczeństwo i integralność danych traktujemy jako pierwszorzędne wymagania produktowe, a nie jako kwestię drugoplanową.
Niniejszy dokument opisuje, w jaki sposób Zentrum24 Academy chroni dane klientów i użytkowników końcowych: gdzie działa system, w jaki sposób izolowani są dzierżawcy, jak szyfrowane są dane, jak kontrolowany jest dostęp oraz w jaki sposób utrzymujemy integralność audytu, której wymagają regulowane zapisy szkoleniowe. Dokument przedstawia również uczciwie nasz status zgodności — w tym wskazuje, które niezależne atestacje znajdują się dopiero w naszym planie rozwoju, a nie zostały jeszcze uzyskane.
Właściciel dokumentu: Zentrum24 LLC Security. Data ostatniego przeglądu: 8 września 2026 r. Wersja: 1.0.
Infrastruktura & hosting
Zentrum24 Academy jest hostowane w Vercel (hosting aplikacji), przy czym Supabase dostarcza zarządzaną bazę danych PostgreSQL i pamięć obiektową, a Stripe zapewnia obsługę płatności. Podstawowy region hostingu: AWS us-east-1 (Northern Virginia, United States). Opcje regionalnej rezydencji danych nie są obecnie oferowane.
- Moc obliczeniowa. Aplikacja działa na zarządzanej platformie serverless firmy Vercel, za jej globalną siecią brzegową. Nie występują dostępne dla klienta serwery hostujące, które wymagałyby aktualizowania lub zarządzania; konserwacją hostów bazowych zajmuje się dostawca platformy.
- Baza danych. Dane aplikacji są przechowywane w zarządzanej bazie danych PostgreSQL dostarczanej przez Supabase, szyfrowanej w spoczynku.
- Pamięć obiektowa. Przesłane pliki i wygenerowane artefakty (na przykład pakiety kursów i certyfikaty) są przechowywane w prywatnych zasobnikach pamięci obiektowej (Supabase Storage) z włączonym szyfrowaniem po stronie serwera i zablokowanym dostępem publicznym.
- Ograniczanie liczby żądań. Stan mechanizmu ograniczania liczby żądań jest utrzymywany w bazie danych PostgreSQL aplikacji we wdrożeniach produkcyjnych.
- Transakcyjna poczta e-mail. Powiadomienia i wiadomości systemowe są dostarczane za pośrednictwem Resend (Resend, Inc.), przy czym jako rozwiązanie zapasowe dostępny jest bezpośredni transport SMTP.
Izolacja sieciowa. Aplikacja Zentrum24 Academy (Vercel) i jej zarządzana baza danych (Supabase) działają na zarządzanych platformach chmurowych. Baza danych nie jest udostępniona do ogólnego użytku publicznego; dostęp odbywa się za pośrednictwem warstwy aplikacji przy użyciu poświadczeń o ograniczonym zakresie, zgodnych z zasadą najmniejszych uprawnień.
Izolacja dzierżawców
Zentrum24 Academy jest systemem wielodostępnym: wiele organizacji klienckich korzysta z tej samej aplikacji i bazy danych, a ich dane pozostają logicznie rozdzielone. Rozdział ten egzekwujemy na poziomie bazy danych, a nie wyłącznie w kodzie aplikacji.
- Zabezpieczenia na poziomie wiersza w PostgreSQL (RLS). Tabele objęte zakresem dzierżawcy mają polityki RLS filtrujące każde zapytanie według identyfikatora aktywnego dzierżawcy. Nawet gdyby kontrola w warstwie aplikacji została pominięta, sama baza danych nie zwróci wierszy innego dzierżawcy.
- Aplikacyjna rola niebędąca superużytkownikiem. Aplikacja łączy się przy użyciu dedykowanej roli PostgreSQL, która nie jest superużytkownikiem i podlega RLS. Operacje uprzywilejowane (migracje i zasilanie danymi) korzystają z odrębnej roli administracyjnej, której działająca aplikacja nie używa. Oznacza to, że błąd w logice aplikacji nie może doprowadzić do eskalacji uprawnień i obejścia izolacji dzierżawców.
- Kontekst dzierżawcy dla każdego żądania. Identyfikator dzierżawcy jest wyprowadzany z uwierzytelnionej sesji i stosowany do sesji bazy danych przez czas trwania żądania, dzięki czemu polityki RLS są oceniane względem właściwego dzierżawcy przy każdym odczycie i zapisie.
Obrona wielowarstwowa oznacza w tym przypadku, że izolacja dzierżawców jest egzekwowana w dwóch niezależnych warstwach — autoryzacji aplikacyjnej oraz RLS w bazie danych — tak aby pojedynczy błąd nie przerodził się w ujawnienie danych pomiędzy dzierżawcami.
Szyfrowanie
W tranzycie
Wszystkie połączenia z Zentrum24 Academy są chronione protokołem TLS. Ruch jest obsługiwany przez HTTPS na brzegu platformy, a wewnętrzna komunikacja pomiędzy usługą a bazą danych jest również szyfrowana. Sesyjne pliki cookie są oznaczone atrybutami httpOnly i Secure, dzięki czemu nie są udostępniane skryptom po stronie klienta i są przesyłane wyłącznie połączeniami szyfrowanymi.
W spoczynku
Dane w spoczynku są szyfrowane w całym stosie: zarządzana baza danych PostgreSQL, pamięć obiektowa (szyfrowanie po stronie serwera) oraz towarzyszące im kopie zapasowe i migawki są szyfrowane. Szczególnie wrażliwe sekrety na poziomie aplikacji objęte są dodatkową warstwą ochrony, opisaną poniżej w części Bezpieczeństwo aplikacji.
Uwierzytelnianie & kontrola dostępu
- Uwierzytelnianie wieloskładnikowe (MFA). Użytkownicy mogą włączyć MFA oparte na TOTP (zgodne ze standardowymi aplikacjami uwierzytelniającymi) wraz z jednorazowymi kodami zapasowymi służącymi do odzyskiwania dostępu do konta. Kody zapasowe mogą zostać wygenerowane ponownie przez użytkownika po ponownej weryfikacji hasła oraz aktualnego kodu TOTP.
- Logowanie jednokrotne (SSO). Korporacyjne SSO w standardzie SAML, wraz z provisioningiem SCIM, jest dostępne w planie Pro i konfigurowane odrębnie dla każdego dzierżawcy. Gdy SSO jest włączone, użytkownicy uwierzytelniają się za pośrednictwem dostawcy tożsamości klienta, a dopasowani użytkownicy mogą być provisionowani w trybie just-in-time jako osoby uczące się.
- Kontrola dostępu oparta na rolach (RBAC). Dostępem rządzą wyraźnie rozdzielone role — administrator dzierżawcy, autor, kierownik i osoba ucząca się — uzupełnione hierarchią kierowniczą zapewniającą widoczność w zakresie zespołu. Użytkownicy widzą dane i mogą działać wyłącznie w zakresie przyznanym przez ich rolę.
- Obsługa sesji. Sesje wykorzystują bezstanowe, podpisane tokeny JWT przechowywane w plikach cookie httpOnly. Sesje egzekwują limit czasu bezczynności; po skonfigurowanym okresie braku aktywności użytkownik zostaje wylogowany i musi uwierzytelnić się ponownie. Aktywne sesje są odnawiane w trakcie działania użytkownika bez nadmiernej rotacji plików cookie.
- Polityka haseł. Hasła są haszowane algorytmem bcrypt. Administratorzy mogą konfigurować wymagania złożoności, historię haseł (zapobiegającą ich ponownemu użyciu) oraz interwał wygasania hasła, który wymusza obowiązkową zmianę przy kolejnym logowaniu.
- Ograniczanie liczby żądań & blokada konta. Wrażliwe punkty końcowe (takie jak logowanie, inicjowanie SSO oraz eksport dowodów) podlegają ograniczaniu liczby żądań w przeliczeniu na dzierżawcę i na użytkownika. Powtarzające się nieudane próby logowania w krótkim okresie powodują tymczasową blokadę konta; administratorzy mogą odblokowywać konta i przeglądać powiązane zdarzenia audytowe.
Bezpieczeństwo aplikacji
- Walidacja danych wejściowych. Żądania są walidowane względem rygorystycznych schematów na granicy serwera, zanim uruchomiona zostanie jakakolwiek logika biznesowa, co zmniejsza ryzyko dotarcia nieprawidłowych lub złośliwych danych do zbiorów danych lub systemów podrzędnych.
- Dostęp zgodny z zasadą najmniejszych uprawnień. Dostęp do platformy chmurowej opiera się na zasadzie najmniejszych uprawnień: komponenty aplikacji posiadają wyłącznie te uprawnienia, których wymagają, a funkcje administracyjne są oddzielone od roli działającej aplikacji. Role bazodanowe mają analogicznie ograniczony zakres (zob. Izolacja dzierżawców).
- Zarządzanie sekretami & szyfrowanie kopertowe. Szczególnie wrażliwe przechowywane sekrety — w tym sekrety MFA poszczególnych użytkowników oraz sekrety klienta SSO poszczególnych dzierżawców — są chronione szyfrowaniem kopertowym (AES-256-GCM) z użyciem klucza głównego przechowywanego poza podstawową bazą danych. Zaszyfrowane wartości są zapisywane w wersjonowanym, samoopisującym się formacie, tak aby klucze i formaty mogły podlegać rotacji w czasie.
- Kontrola dwuosobowa. W kontrolowanych procesach obiegu treści autor lub osoba zgłaszająca kurs nie może go jednocześnie zatwierdzić; publikacja wymaga podpisu elektronicznego odrębnego recenzenta. Ten rozdział obowiązków jest egzekwowany przez aplikację, a nie pozostawiony samym regulacjom wewnętrznym.
Audyt & integralność danych
Regulowane zapisy szkoleniowe są wiarygodne jedynie w takim stopniu, w jakim wiarygodne są stojące za nimi dowody. Zentrum24 Academy zostało zbudowane tak, aby dowody te były odporne na manipulację i możliwe do obrony.
- Ścieżka audytu powiązana łańcuchem skrótów. Zdarzenia istotne dla bezpieczeństwa i dla zapisów są zapisywane w dzienniku audytowym typu append-only, w którym każdy wpis jest kryptograficznie powiązany z poprzednim. Każda próba zmiany, usunięcia lub zmiany kolejności wpisów historycznych przerywa łańcuch i jest wykrywalna podczas weryfikacji. Znaczniki czasu użyte w skrócie są przypisane do zarejestrowanych wartości, dzięki czemu weryfikacja jest deterministyczna.
- Podpisy elektroniczne zgodne z 21 CFR Part 11. Podpisy elektroniczne wiążą tożsamość osoby podpisującej, znaczenie podpisu oraz konkretny podpisywany zapis i znacznik czasu. Złożenie podpisu wymaga ponownego uwierzytelnienia (ponownego podania hasła), a podpisy są powiązane ze swoimi zapisami, tak aby nie mogły zostać przeniesione ani zakwestionowane.
- Pakiety dowodowe. Administratorzy mogą wyeksportować podpisany pakiet dowodowy (zapisy szkoleniowe i dziennik audytowy wraz z podpisanym manifestem) na potrzeby inspekcji i audytów wewnętrznych, przy czym manifest jest zabezpieczony skrótem kryptograficznym.
Dostępność & odporność
- Odporność zarządzanej bazy danych. Produkcyjna baza danych PostgreSQL jest dostarczana jako usługa zarządzana (Supabase), z dostępnością i przełączaniem awaryjnym zapewnianymi przez dostawcę.
- Automatycznie skalowana moc obliczeniowa. Warstwa aplikacji serverless (Vercel) skaluje się automatycznie, aby absorbować zmiany zapotrzebowania, a instancje w złej kondycji są automatycznie zastępowane.
- Kopie zapasowe & odzyskiwanie do punktu w czasie. Zarządzana baza danych PostgreSQL (Supabase) obsługuje automatyczne szyfrowane kopie zapasowe oraz odzyskiwanie do punktu w czasie (PITR), umożliwiające przywrócenie stanu z wybranego momentu w skonfigurowanym oknie retencji. Procedury odtwarzania powinny być okresowo testowane; cele odtwarzania (RTO/RPO) są definiowane operacyjnie —.
- Kontrole kondycji. Punkty końcowe liveness i readiness umożliwiają platformie wykrywanie instancji w złej kondycji i omijanie ich przy kierowaniu ruchu.
Cykl życia danych: eksport & usuwanie
- Eksport danych. Klienci zachowują własność swoich danych. Administratorzy mogą eksportować zapisy szkoleniowe, dzienniki audytowe i certyfikaty ukończenia, a dostęp programistyczny jest możliwy poprzez wersjonowane API REST przy użyciu tokenów API o ograniczonym zakresie, przypisanych do poszczególnych dzierżawców.
- Usuwanie danych & zakończenie współpracy. Po rozwiązaniu umowy lub na udokumentowane żądanie dane klienta są usuwane lub zwracane zgodnie z warunkami właściwej umowy oraz umowy o powierzeniu przetwarzania danych (Data Processing Agreement). Należy pamiętać, że określone zapisy regulowane (na przykład podpisane potwierdzenia ukończenia szkoleń oraz wpisy audytowe) mogą podlegać obowiązkom retencyjnym; praktyki usuwania danych powinny godzić żądania klientów dotyczące prywatności z tymi regulacyjnymi obowiązkami przechowywania.
- Żądania dotyczące prywatności. Wspieramy klientów w realizacji żądań osób, których dane dotyczą, na podstawie GDPR / UK-GDPR, w zakresie, w jakim mają one zastosowanie. Zapytania dotyczące prywatności prosimy kierować na adres contact@zentrum24.com.
Zarządzanie podatnościami & odpowiedzialne ujawnianie
- Higiena zależności i platformy. Monitorujemy zależności i komponenty platformy pod kątem znanych podatności i wdrażamy aktualizacje w kolejności wynikającej z priorytetyzacji ryzyka. Zarządzane usługi platformowe (Vercel, Supabase) otrzymują poprawki hostów bazowych i infrastruktury od swoich dostawców.
- Kontrola zmian. Zmiany przechodzą przed wydaniem przez system kontroli wersji oraz kontrole ciągłej integracji (w tym bramki budowania i bezpieczeństwa typów).
- Odpowiedzialne ujawnianie. Z zadowoleniem przyjmujemy zgłoszenia od badaczy bezpieczeństwa. Podejrzewane podatności prosimy zgłaszać na adres contact@zentrum24.com. Prosimy o zapewnienie nam rozsądnego czasu na zbadanie i usunięcie problemu przed jego publicznym ujawnieniem oraz o nieuzyskiwanie dostępu do danych innych klientów, ich niemodyfikowanie i niewyprowadzanie w trakcie testów. Potwierdzimy otrzymanie zasadnych zgłoszeń i będziemy informować zgłaszających o statusie działań naprawczych.
Status zgodności
Zentrum24 Academy zostało zaprojektowane tak, aby pomagać klientom w wypełnianiu ich obowiązków wynikających ze standardów regulujących regulowane zapisy szkoleniowe. Nasz status opisujemy precyzyjnie i odróżniamy funkcje produktu, które zbudowaliśmy, od niezależnych atestacji, których jeszcze nie uzyskaliśmy.
Standardy, których obsługę zaprojektowano w naszej platformie
- 21 CFR Part 11 — zapisy elektroniczne i podpisy elektroniczne: podpisy elektroniczne powiązane z tożsamością, ponowne uwierzytelnianie przy składaniu podpisu oraz odporna na manipulację ścieżka audytu.
- EU Annex 11 — systemy skomputeryzowane: kontrola dostępu, ścieżki audytu, integralność danych oraz praktyki w zakresie dostępności zgodne z oczekiwaniami tego aneksu.
- ICH Q9 — podejście oparte na zarządzaniu ryzykiem jakości, zastosowane do sposobu projektowania i egzekwowania procesów szkoleniowych oraz obiegu kontrolowanych treści.
- GAMP 5 — oparte na ryzyku i cyklu życia podejście do walidacji systemów skomputeryzowanych; Zentrum24 Academy zostało zbudowane tak, aby klienci mogli je walidować w ramach własnych systemów jakości.
- SCORM 1.2 / 2004 — interoperacyjność kursów oparta na standardach.
- GDPR / UK-GDPR — praktyki privacy-by-design w zakresie postępowania z danymi osobowymi, wsparte umową o powierzeniu przetwarzania danych (Data Processing Agreement).
Sformułowanie „zaprojektowane w celu wspierania” tych standardów oznacza, że Zentrum24 Academy zapewnia mechanizmy techniczne, których potrzebuje klient; samo w sobie nie waliduje ono jednak konkretnego wdrożenia u klienta. Formalna walidacja systemu skomputeryzowanego dla zamierzonego zastosowania pozostaje wspólną odpowiedzialnością Zentrum24 Academy i klienta.
Niezależne atestacje — plan rozwoju (jeszcze nieuzyskane)
- SOC 2. Badanie SOC 2 znajduje się w naszym planie rozwoju i jest w toku / planowane. Zentrum24 Academy nie posiada obecnie raportu SOC 2 i żadne stwierdzenie zawarte w niniejszym dokumencie nie powinno być odczytywane jako twierdzenie, że taki raport istnieje. Raport udostępnimy na podstawie umowy o zachowaniu poufności (NDA) po zakończeniu badania.
- Niezależne testy penetracyjne. Testy penetracyjne wykonywane przez podmiot zewnętrzny są planowane w ramach naszego bieżącego programu bezpieczeństwa. Jeżeli zakończony test istnieje, podsumowanie lub list poświadczający może zostać udostępniony na podstawie NDA; do tego czasu nie twierdzimy, że niezależny test penetracyjny został przeprowadzony.
Będziemy aktualizować tę sekcję w miarę uzyskiwania kolejnych atestacji. Nie deklarujemy certyfikatów, audytów ani wyników testów, których nie posiadamy.
Podprzetwarzający
Zentrum24 Academy korzysta z niewielkiego grona podprzetwarzających w celu świadczenia usługi. Aktualna lista jest utrzymywana dla klientów, a o istotnych zmianach informujemy zgodnie z umową o powierzeniu przetwarzania danych (Data Processing Agreement).
- Vercel Inc. — hosting aplikacji i dostarczanie treści; USA.
- Supabase — zarządzana baza danych PostgreSQL i pamięć obiektowa; USA.
- Stripe, Inc. — obsługa płatności i rozliczanie subskrypcji; USA.
- Dostawca poczty e-mail / SMTP — transakcyjna poczta e-mail; dostawca nie został jeszcze wybrany (zostanie dodany przed uruchomieniem).
Podsumowanie współodpowiedzialności
Bezpieczeństwo jest partnerstwem. Zentrum24 Academy odpowiada za bezpieczeństwo samej platformy — infrastrukturę, izolację dzierżawców, szyfrowanie, bezpieczeństwo aplikacji oraz integralność audytu, jak opisano powyżej. Klienci odpowiadają za bezpieczeństwo w obrębie platformy: zarządzanie swoimi użytkownikami i rolami, egzekwowanie polityk MFA i SSO, ochronę poświadczeń administratorów i tokenów API, określenie praktyk retencji i przeglądu dostępu oraz walidację systemu na potrzeby konkretnego regulowanego zastosowania.
Kontakt
- Zgłoszenia dotyczące bezpieczeństwa & podatności: contact@zentrum24.com
- Prywatność / żądania osób, których dane dotyczą: contact@zentrum24.com
- Zapytania ogólne / sprzedaż / zaufanie: contact@zentrum24.com
Zentrum24 LLC, 1621 Central Ave, Cheyenne, Wyoming 82001, USA. Prawo właściwe: stan Wyoming, USA. Niniejszy dokument ma charakter informacyjny, może ulec zmianie i nie tworzy zobowiązań umownych, z wyjątkiem zakresu wyraźnie określonego w podpisanej umowie pomiędzy Zentrum24 LLC a klientem.