Szyfrowany od chwili zapisu
Numer rachunku nigdy nie leży w bazie jako zwykły tekst — AES-256-GCM w spoczynku, od momentu zapisania.
Bezpieczeństwo i RODO
Ochrona danych w VendoCercie jest rozłożona po całym produkcie: w tym, jak zapisywana jest historia, kto może zobaczyć który dokument, jak szyfrowany jest rachunek bankowy i czego rola celowo nie może. Ta strona zbiera to w jednym miejscu — łącznie z fragmentami, w których uczciwa odpowiedź brzmi „jeszcze nie”.
Zapis
Każde zapisane działanie staje się wpisem: logowanie, zmiana statusu dostawcy, decyzja o dokumencie, wysłane zaproszenie, pobrany plik. VendoCerta nie ma nigdzie funkcji edycji ani usunięcia wpisu i nigdy nie nadpisuje istniejącego zdarzenia.

Nadużycia płatnicze
Zmiana rachunku dostawcy to cztery etapy i reguła mówiąca, kto może je zakończyć. Wszystko inne w VendoCercie jest projektowane tak, żeby usuwać tarcie; to jest projektowane tak, żeby je zachować.
Celowo nie Recenzent. Przycisk Zgłoś zmianę pozostaje nieaktywny, dopóki przy tym dostawcy nie ma wgranego dokumentu w kategorii „Dane do płatności” — rachunku nie da się zgłosić znikąd. Numer wpisuje się dwa razy, jako zabezpieczenie przed pomyłką w cyfrze.
Czeka na potwierdzenie z dokumentem
Recenzent, Administrator albo Właściciel otwiera tę samą kartę i klika Potwierdzam zgodność z dokumentem. Ocena, czy potwierdzenie z banku jest prawdziwe, to całe zadanie tego kroku — system wymaga jedynie, żeby dokument istniał i miał aktualną wersję.
Czeka na niezależną weryfikację
Zapisywana wraz z metodą: telefon zwrotny na numer znany wcześniej — wyłącznie telefonicznie, nigdy mailem, bo to właśnie skrzynka mailowa może być tym, co przejął atakujący — pismo potwierdzające z banku, podpisane pełnomocnictwo, spotkanie osobiste albo „inne”.
Czeka na zatwierdzenie
Ostatniego zatwierdzenia nie może wydać nikt, kto już wystąpił w tej sprawie: ani zgłaszający, ani potwierdzający dokument, ani weryfikujący, ani wcześniejszy zatwierdzający. Jeśli ten sam numer rachunku figuruje już przy innym dostawcy, ostrzeżenie o duplikacie trzeba świadomie odrzucić, zanim zatwierdzenie w ogóle stanie się możliwe.
Rachunek aktywny
Warto powiedzieć to precyzyjnie, bo reguła jest łagodniejsza, niż sugerują cztery etapy — i właśnie ta precyzja jest tu istotna. Ta sama osoba może potwierdzić dokument, przeprowadzić weryfikację, a nawet oddać pierwsze zatwierdzenie. Jest jeden twardy warunek i jest bezwzględny: ostatniego zatwierdzenia nie może wydać nikt, kto już wystąpił w tej sprawie.
W praktyce gwarantuje to minimum dwie różne osoby, gdy wymagane jest jedno zatwierdzenie, i trzy, gdy dwa — a dwa to ustawienie domyślne. Czasem potrzebna jest naprawdę czwarta, wcześniej niezaangażowana osoba.
Numer rachunku nigdy nie leży w bazie jako zwykły tekst — AES-256-GCM w spoczynku, od momentu zapisania.
Uprawnienie do danych wrażliwych, ponowne podanie hasła mimo zalogowania i podanie powodu, który trafia do historii. Powód jest zapisywany; numer nigdy. Numer znika z ekranu po 45 sekundach.
Jeśli ten sam numer rachunku figuruje już przy innym dostawcy, ostrzeżenie trzeba świadomie odrzucić, zanim zatwierdzenie w ogóle stanie się możliwe.
Rozdział obowiązków
Administrator systemu utrzymuje instalację — konfiguracja, diagnostyka, kopie zapasowe — i nie ma żadnego wglądu w dostawców, dokumenty, sprawy ani rachunki bankowe. Dokładne przeciwieństwo administratora biznesowego, który prowadzi stronę dostawców i nie może odtworzyć kopii zapasowej.
| Uprawnienie | Właściciel | Administrator biznesowy | Administrator systemu | Recenzent | Obserwator |
|---|---|---|---|---|---|
| Widzi dostawców i dokumenty | Tak | Tak | — | Tak | Tak |
| Dodaje i edytuje dostawców | Tak | Tak | — | — | — |
| Sprawdza dokumenty i decyduje o zatwierdzeniu | Tak | Tak | — | Tak | — |
| Widzi dokumenty wrażliwe (dane do płatności) | Tak | Tak | — | — | — |
| Zarządza użytkownikami i rolami | Tak | Tak | Tak | — | — |
| Odtwarza kopię zapasową | Tak | — | Tak | — | — |

Ochrona danych
Zwykłe dokumenty dostawcy widzi każdy, kto ma dostęp do jego karty. Dokumenty oznaczone jako wrażliwe — głównie związane z płatnościami — wymagają dodatkowego uprawnienia, co w praktyce oznacza wyłącznie właściciela i administratora. Próba otwarcia bez niego kończy się odmową, a odmowa jest zapisywana.
Pobranie idzie przez podpisany cyfrowo link ważny kilka minut i związany z Waszą firmą. Otwarcie go z innego kontekstu nic nie da. Każde pobranie pliku wrażliwego jest audytowane osobno.
Ustawienie dokumentów i retencji ma domyślnie 2555 dni, zgodnie z typowymi wymogami audytu zakupowego, i można je zmienić w każdej chwili. Uczciwie: dziś zapisuje ono Waszą politykę i będzie napędzać przyszłe porządki — nic nie jest kasowane automatycznie tylko dlatego, że termin minął.
Link z zaproszeniem to jednorazowy, losowy token o ograniczonym czasie życia, domyślnie tydzień. Wysłanie nowego zaproszenia natychmiast unieważnia poprzednie, nawet jeśli ktoś je otworzył — i obecnie to jedyny sposób odcięcia linku; nie ma osobnego przycisku unieważnienia.
AES-256-GCM od chwili zapisu. Podany powód odsłonięcia numeru trafia do historii audytowej; sam numer nigdy.
Zakładka diagnostyki w centrum systemu tworzy raport dla wsparcia technicznego zawierający wersje, liczniki i zamaskowane linie logów — nigdy treści dokumentów, danych bankowych ani danych osobowych dostawców.

Dla Waszego działu bezpieczeństwa
Nie. Instaluje się na maszynie, którą kontrolujecie. PostgreSQL, magazyn plików i podgląd poczty działają jako przenośne binaria wewnątrz folderu projektu — nic nie jest instalowane w Windows, bez praw administratora, Docker opcjonalnie. Internet potrzebny jest przy pierwszym uruchomieniu, żeby pobrać te usługi; potem instalacja jest Wasza.
Tak. Instalacja zawiera model bezpieczeństwa i model zagrożeń jako dokumenty w repozytorium — te same źródła, z których powstała ta strona. Poproście osobę utrzymującą Waszą instalację albo nas przez formularz demo, zaznaczając, że to na potrzeby przeglądu bezpieczeństwa.
Wyłącznie do tego, co osoba pytająca i tak może zobaczyć, i nigdy nie wykonuje działania bez jej wyraźnego potwierdzenia — uprawnienia są sprawdzane ponownie w momencie kliknięcia, wobec osoby, która klika. Nie może zatwierdzić, odrzucić ani zawiesić dostawcy, nie może zmienić roli i nie może niczego usunąć.
Nie. Dla ról, w których drugi składnik jest obowiązkowy, jest obowiązkowy na każdej drodze do konta, także po resecie.
Do lokalnej skrzynki podglądowej na samej instalacji, a nie do prawdziwych odbiorców — więc pilotaż nie może przypadkiem napisać do dostawcy. Zakładka instalacji w centrum systemu mówi, z której skrzynki dana instalacja faktycznie korzysta.
Wolimy odpowiedzieć na nią przed demem niż w jego trakcie.