Jogi dokumentum
Biztonsági nyilatkozat
A KKVzz több szintű technikai és szervezési kontrollal védi az ügyféladatokat a weboldalon és a webalkalmazásban. A belépési emailek kézbesítéséhez külső tranzakciós email-szolgáltatót (MailerSend) használunk, amelyet dedikált biztonsági kontrollokkal integrálunk.
Hatályos: 2026. június 22. · v2026.06.22
Technikai intézkedések
- Minden adatkapcsolat TLS 1.2+ titkosítással történik; a MailerSend API-khoz kizárólag HTTPS-en, IP-szűrt kulcsokkal csatlakozunk.
- Az ügyféladatok a Google Cloud EU régiójában tárolódnak AES-256 szerveroldali titkosítással.
- A MailerSend SPF, DKIM és DMARC rekordok konfigurálva vannak, hogy biztosítsák a hitelesített levélküldést.
- A kritikus titkokat (API kulcsok, webhook tokenek) dedikált Secret Managerben tároljuk, rotációjuk legfeljebb 90 naponta megtörténik.
Hozzáférés-vezérlés és naplózás
- Least privilege elv: minden alkalmazás- és MailerSend-felhasználó csak a munkájához szükséges engedélyt kapja.
- Admin belépésekhez kötelező a többtényezős hitelesítés (MFA).
- API és admin műveletek naplóit legalább 1 évig megőrizzük, a MailerSend kézbesítési naplókat 30 napig tároljuk audit célból.
- Kritikus eseményekről automatizált értesítés készül az incidenskezelő modul felé.
MailerSend-specifikus kontrollok
- Webhook védelem: aláírt webhook hívások igazolják, hogy a kézbesítési események hiteles forrásból származnak.
- Visszapattanások és spam-jelzések automatikusan szupressziós listára kerülnek; így csökkentjük a rendszer túlterhelését és védjük a reputációt.
- A MailerSend API kulcsait szolgáltatás-szinten különítjük el (staging / production).
- Részletes MailerSend biztonsági leírás: Security Statement.
Szervezési és eljárási intézkedések
- Negyedéves hozzáférés-felülvizsgálat és naplóellenőrzés.
- Incidens bejelentési folyamat: severity-besorolás, 24 órán belüli első válasz; adatkezelőként a felügyeleti hatóság (NAIH) értesítése a GDPR 33. cikke szerint 72 órán belül, adatfeldolgozóként pedig az érintett Ügyfél (adatkezelő) indokolatlan késedelem nélküli tájékoztatása.
- Biztonsági bejelentések fogadása a security@kkvzz.hu címen, responsible disclosure elvek mellett.
- Éves külső penetrációs teszt, amely a MailerSend integrációt is lefedi.