Jak zabezpieczyć dane klientów przy integracji z KSeF?
Witam,
Implementuję właśnie integrację naszego ERP-a z KSeF i zastanawiam się nad najlepszymi praktykami bezpieczeństwa. Mamy sporo wrażliwych danych klientów i chciałbym się upewnić, że wszystko robimy zgodnie z RODO i dobrymi praktykami.
**Co już mamy:**
- Szyfrowanie komunikacji TLS 1.2+
- Tokeny sesyjne z odpowiednim TTL
- Walidacja wszystkich danych przed wysłaniem do API
- Logi bez wrażliwych danych (NIP-y są hashowane)
**Pytania:**
1. Jak długo przechowujecie kopie XML-i wysłanych do KSeF? U nas są potrzebne do audytów, ale nie wiem czy 7 lat to nie za dużo z punktu widzeenia RODO.
2. Czy ktoś ma doświadczenie z szyfrowaniem danych w bazie przed wysłaniem? Myślę o dodatkowej warstwie szyfrowania dla numerów kont, adresów itp.
3. Token autoryzacyjny - przechowujecie go w pamięci czy w encrypted storage? Refresh token też?
Na demo środowisku wszystko działa, ale produkcja to inna bajka. Szczególnie martwię się o scenariusze gdy klient ma tysiące faktur miesięcznie - nie chcę żeby przez nieuwagę wyciekły dane.
Macie jakieś sprawdzone biblioetki do Node.js do obsługi teog typu wrażliwych danych? Używam TypeScript + Express, baza PostgreSQL.
Z góry dzięki za pomoc!
6 odpowiedzi
Twoja odpowiedź
Zaloguj się, aby odpowiedzieć w tej dyskusji.