Zgodność z przepisami i bezpieczeństwo
Jak GriffNode zapewnia zgodność z przepisami i chroni twoje dane
Przegląd zgodności z przepisami
GriffNode działa jako niepowierniczy procesor płatności. Nie przechowujemy, nie zabezpieczamy ani nie kontrolujemy środków klientów. Ten model operacyjny pozwala nam:
- Działać bez licencji na przekazywanie środków pieniężnych w większości jurysdykcji
- Uniknąć kwalifikacji jako instytucja finansowa
- Świadczyć usługi globalnie przy minimalnych obciążeniach regulacyjnych
Ważne: Choć działamy niepowierniczo, sprzedawcy korzystający z GriffNode ponoszą odpowiedzialność za zgodność z przepisami obowiązującymi w ich jurysdykcji.
Obsługiwane jurysdykcje
Obsługiwane kraje
GriffNode jest dostępny w większości krajów świata, w tym w:
- Stanach Zjednoczonych (wszystkie 50 stanów)
- Kanadzie
- Unii Europejskiej (wszystkie 27 państw członkowskich)
- Wielkiej Brytanii
- Australii, Nowej Zelandii
- Japonii, Singapurze, Korei Południowej
- Większości krajów Ameryki Południowej i Afryki
Jurysdykcje objęte ograniczeniami
Nie świadczymy usług w:
- Krajach objętych sankcjami OFAC (Iran, Korea Północna, Syria, Kuba, Krym)
- Regionach z zakazem kryptowalut
- Jurysdykcjach wysokiego ryzyka wskazanych przez FATF
Wymogi AML/KYC
Dla sprzedawców
Brak wymogu KYC w przypadku większości sprzedawców. Nie wymagamy weryfikacji tożsamości, ponieważ:
- Działamy niepowierniczo (nie przechowujemy środków)
- Płatności trafiają bezpośrednio do portfeli sprzedawców
- Sprzedawcy sami kontrolują swoją zgodność z przepisami
Wzmożona analiza due diligence (EDD)
Możemy zażądać dodatkowych informacji w przypadku:
- Sprzedawców przetwarzających >100 000 USD/miesiąc
- Kategorii działalności wysokiego ryzyka
- Podejrzanych wzorców transakcji
Obowiązki sprzedawcy
Sprzedawcy muszą:
- Przestrzegać przepisów AML/KYC w swojej jurysdykcji
- Wdrożyć weryfikację klientów, jeśli wymaga tego prawo lokalne
- Zgłaszać podejrzaną działalność odpowiednim organom
- Przechowywać zapisy transakcji (zazwyczaj 5-7 lat)
Zgodność z ochroną danych
RODO (Ogólne rozporządzenie o ochronie danych)
W przypadku użytkowników z UE przestrzegamy RODO poprzez:
- Uzyskiwanie wyraźnej zgody na zbieranie danych
- Zapewnianie praw dostępu, przenoszalności i usunięcia danych
- Powołanie inspektora ochrony danych (IOD)
- Wdrażanie ochrony danych już na etapie projektowania
- Prowadzenie rejestru czynności przetwarzania danych
- Zgłaszanie naruszeń ochrony danych w ciągu 72 godzin
CCPA (kalifornijska ustawa o ochronie prywatności konsumentów)
W przypadku mieszkańców Kalifornii:
- Prawo do informacji o tym, jakie dane zbieramy
- Prawo do usunięcia danych osobowych
- Prawo do rezygnacji ze sprzedaży danych (nie sprzedajemy danych)
- Brak dyskryminacji za korzystanie z praw do prywatności
Inne przepisy regionalne
Przestrzegamy również:
- UK GDPR (Wielka Brytania)
- PIPEDA (Kanada)
- Privacy Act 1988 (Australia)
- LGPD (Brazylia)
Infrastruktura bezpieczeństwa
Bezpieczeństwo infrastruktury
- Hosting: Samodzielnie hostowany na dedykowanych prywatnych serwerach
- Sieć: Prywatna sieć LAN z szyfrowaną siecią kratową
- Zapory sieciowe: Sprzętowe i programowe zapory na wszystkich serwerach
- Ochrona przed DDoS: Wielowarstwowe łagodzenie ataków DDoS
- Wykrywanie włamań: Całodobowe monitorowanie IDS/IPS
Bezpieczeństwo aplikacji
- Szyfrowanie: TLS 1.3 dla danych w trakcie przesyłania, AES-256 dla danych przechowywanych
- Uwierzytelnianie: Haszowanie haseł algorytmem Bcrypt, obsługa 2FA (TOTP)
- Bezpieczeństwo API: Ograniczanie liczby żądań, podpisywanie żądań, rotacja kluczy API
- Walidacja danych wejściowych: Oczyszczanie wszystkich danych wprowadzanych przez użytkowników
- WAF: Zapora aplikacji webowych (WAF)
Kontrola dostępu
- Kontrola dostępu oparta na rolach (RBAC)
- Zasada najmniejszych uprawnień
- Uwierzytelnianie wieloskładnikowe dla członków zespołu
- Dzienniki audytu dla wszystkich działań uprzywilejowanych
Bezpieczeństwo blockchain
- Pełne węzły: Prowadzimy pełne węzły dla wszystkich obsługiwanych kryptowalut
- Generowanie adresów: Derywacja portfela HD z bezpiecznym przechowywaniem kluczy
- Klucze prywatne: Nigdy nie przechowywane na naszych serwerach (niepowierniczo)
- Weryfikacja transakcji: Wiele potwierdzeń przed oznaczeniem płatności jako zrealizowanej
Audyty i certyfikaty
Audyty bezpieczeństwa
- Testy penetracyjne: Coroczne testy penetracyjne przeprowadzane przez podmioty zewnętrzne
- Audyty kodu: Regularne przeglądy bezpieczeństwa kodu
- Skanowanie podatności: Automatyczne cotygodniowe skanowanie
Certyfikaty zgodności
GriffNode utrzymuje:
- SOC 2 Type II: (W trakcie - spodziewane w II kw. 2026)
- PCI DSS: Niewymagane (brak obsługi danych kart)
- ISO 27001: Zarządzanie bezpieczeństwem informacji (planowane)
Reagowanie na incydenty
Procedura naruszenia danych
W przypadku naruszenia danych:
- Ograniczymy: Niezwłocznie odizolujemy systemy, których dotyczy incydent
- Zbadamy: Ustalimy zakres i skutki w ciągu 24 godzin
- Powiadomimy: Poinformujemy poszkodowanych użytkowników w ciągu 72 godzin (wymóg RODO)
- Zgłosimy: Złożymy raporty właściwym organom
- Naprawimy: Usuniemy podatności i wzmocnimy bezpieczeństwo
Zgłaszanie problemów z bezpieczeństwem
Znalazłeś lukę w zabezpieczeniach? Prosimy o odpowiedzialne zgłoszenie:
E-mail: [email protected]
Klucz PGP: Dostępny na życzenie
Oferujemy program bug bounty za istotne odkrycia w zakresie bezpieczeństwa.
Rozliczenia podatkowe
Obowiązki sprzedawcy
Sprzedawcy są odpowiedzialni za:
- Zgłaszanie dochodów z kryptowalut organom podatkowym
- Obliczanie zysków/strat kapitałowych na posiadanych kryptowalutach
- Przechowywanie zapisów transakcji do celów podatkowych
- Wystawianie formularzy podatkowych klientom, jeśli jest to wymagane
Rola GriffNode
Zapewniamy:
- Narzędzia do eksportu transakcji (CSV, JSON)
- Dane historyczne do celów księgowych
- Integrację z oprogramowaniem podatkowym (TaxBit, CoinTracker)
NIE robimy następujących rzeczy:
- Automatycznego raportowania do organów podatkowych (działamy niepowierniczo)
- Wystawiania formularzy 1099 (niewymagane dla usług niepowierniczych)
- Świadczenia doradztwa podatkowego (skonsultuj się z doradcą podatkowym)
Sankcje i weryfikacja
Weryfikujemy transakcje względem:
- Lista OFAC SDN: Specjalnie wyznaczeni obywatele (Specially Designated Nationals)
- Listy sankcyjne UE: Sankcje Unii Europejskiej
- Sankcje ONZ: Sankcje Organizacji Narodów Zjednoczonych
- Analiza blockchain: Znane złośliwe adresy
Transakcje oznaczone podczas weryfikacji są:
- Automatycznie blokowane
- Poddawane ręcznej kontroli
- Zgłaszane organom, jeśli jest to wymagane
Transparentność i raporty
GriffNode publikuje:
- Raport transparentności: Coroczny raport dotyczący żądań organów państwowych (publikowany co styczeń)
- Incydenty bezpieczeństwa: Publiczne ujawnianie poważnych incydentów
- Aktualizacje zgodności: Zmiany w praktykach zapewniania zgodności
Pytania dotyczące zgodności?
Skontaktuj się z naszym zespołem ds. zgodności w przypadku konkretnych pytań: