Uwaga: To tłumaczenie ma charakter wyłącznie informacyjny. W razie jakichkolwiek rozbieżności wiążąca jest angielska wersja dokumentu.

Zgodność z przepisami i bezpieczeństwo

Jak GriffNode zapewnia zgodność z przepisami i chroni twoje dane

Przegląd zgodności z przepisami

GriffNode działa jako niepowierniczy procesor płatności. Nie przechowujemy, nie zabezpieczamy ani nie kontrolujemy środków klientów. Ten model operacyjny pozwala nam:

  • Działać bez licencji na przekazywanie środków pieniężnych w większości jurysdykcji
  • Uniknąć kwalifikacji jako instytucja finansowa
  • Świadczyć usługi globalnie przy minimalnych obciążeniach regulacyjnych

Ważne: Choć działamy niepowierniczo, sprzedawcy korzystający z GriffNode ponoszą odpowiedzialność za zgodność z przepisami obowiązującymi w ich jurysdykcji.

Obsługiwane jurysdykcje

Obsługiwane kraje

GriffNode jest dostępny w większości krajów świata, w tym w:

  • Stanach Zjednoczonych (wszystkie 50 stanów)
  • Kanadzie
  • Unii Europejskiej (wszystkie 27 państw członkowskich)
  • Wielkiej Brytanii
  • Australii, Nowej Zelandii
  • Japonii, Singapurze, Korei Południowej
  • Większości krajów Ameryki Południowej i Afryki

Jurysdykcje objęte ograniczeniami

Nie świadczymy usług w:

  • Krajach objętych sankcjami OFAC (Iran, Korea Północna, Syria, Kuba, Krym)
  • Regionach z zakazem kryptowalut
  • Jurysdykcjach wysokiego ryzyka wskazanych przez FATF

Wymogi AML/KYC

Dla sprzedawców

Brak wymogu KYC w przypadku większości sprzedawców. Nie wymagamy weryfikacji tożsamości, ponieważ:

  • Działamy niepowierniczo (nie przechowujemy środków)
  • Płatności trafiają bezpośrednio do portfeli sprzedawców
  • Sprzedawcy sami kontrolują swoją zgodność z przepisami

Wzmożona analiza due diligence (EDD)

Możemy zażądać dodatkowych informacji w przypadku:

  • Sprzedawców przetwarzających >100 000 USD/miesiąc
  • Kategorii działalności wysokiego ryzyka
  • Podejrzanych wzorców transakcji

Obowiązki sprzedawcy

Sprzedawcy muszą:

  • Przestrzegać przepisów AML/KYC w swojej jurysdykcji
  • Wdrożyć weryfikację klientów, jeśli wymaga tego prawo lokalne
  • Zgłaszać podejrzaną działalność odpowiednim organom
  • Przechowywać zapisy transakcji (zazwyczaj 5-7 lat)

Zgodność z ochroną danych

RODO (Ogólne rozporządzenie o ochronie danych)

W przypadku użytkowników z UE przestrzegamy RODO poprzez:

  • Uzyskiwanie wyraźnej zgody na zbieranie danych
  • Zapewnianie praw dostępu, przenoszalności i usunięcia danych
  • Powołanie inspektora ochrony danych (IOD)
  • Wdrażanie ochrony danych już na etapie projektowania
  • Prowadzenie rejestru czynności przetwarzania danych
  • Zgłaszanie naruszeń ochrony danych w ciągu 72 godzin

CCPA (kalifornijska ustawa o ochronie prywatności konsumentów)

W przypadku mieszkańców Kalifornii:

  • Prawo do informacji o tym, jakie dane zbieramy
  • Prawo do usunięcia danych osobowych
  • Prawo do rezygnacji ze sprzedaży danych (nie sprzedajemy danych)
  • Brak dyskryminacji za korzystanie z praw do prywatności

Inne przepisy regionalne

Przestrzegamy również:

  • UK GDPR (Wielka Brytania)
  • PIPEDA (Kanada)
  • Privacy Act 1988 (Australia)
  • LGPD (Brazylia)

Infrastruktura bezpieczeństwa

Bezpieczeństwo infrastruktury

  • Hosting: Samodzielnie hostowany na dedykowanych prywatnych serwerach
  • Sieć: Prywatna sieć LAN z szyfrowaną siecią kratową
  • Zapory sieciowe: Sprzętowe i programowe zapory na wszystkich serwerach
  • Ochrona przed DDoS: Wielowarstwowe łagodzenie ataków DDoS
  • Wykrywanie włamań: Całodobowe monitorowanie IDS/IPS

Bezpieczeństwo aplikacji

  • Szyfrowanie: TLS 1.3 dla danych w trakcie przesyłania, AES-256 dla danych przechowywanych
  • Uwierzytelnianie: Haszowanie haseł algorytmem Bcrypt, obsługa 2FA (TOTP)
  • Bezpieczeństwo API: Ograniczanie liczby żądań, podpisywanie żądań, rotacja kluczy API
  • Walidacja danych wejściowych: Oczyszczanie wszystkich danych wprowadzanych przez użytkowników
  • WAF: Zapora aplikacji webowych (WAF)

Kontrola dostępu

  • Kontrola dostępu oparta na rolach (RBAC)
  • Zasada najmniejszych uprawnień
  • Uwierzytelnianie wieloskładnikowe dla członków zespołu
  • Dzienniki audytu dla wszystkich działań uprzywilejowanych

Bezpieczeństwo blockchain

  • Pełne węzły: Prowadzimy pełne węzły dla wszystkich obsługiwanych kryptowalut
  • Generowanie adresów: Derywacja portfela HD z bezpiecznym przechowywaniem kluczy
  • Klucze prywatne: Nigdy nie przechowywane na naszych serwerach (niepowierniczo)
  • Weryfikacja transakcji: Wiele potwierdzeń przed oznaczeniem płatności jako zrealizowanej

Audyty i certyfikaty

Audyty bezpieczeństwa

  • Testy penetracyjne: Coroczne testy penetracyjne przeprowadzane przez podmioty zewnętrzne
  • Audyty kodu: Regularne przeglądy bezpieczeństwa kodu
  • Skanowanie podatności: Automatyczne cotygodniowe skanowanie

Certyfikaty zgodności

GriffNode utrzymuje:

  • SOC 2 Type II: (W trakcie - spodziewane w II kw. 2026)
  • PCI DSS: Niewymagane (brak obsługi danych kart)
  • ISO 27001: Zarządzanie bezpieczeństwem informacji (planowane)

Reagowanie na incydenty

Procedura naruszenia danych

W przypadku naruszenia danych:

  1. Ograniczymy: Niezwłocznie odizolujemy systemy, których dotyczy incydent
  2. Zbadamy: Ustalimy zakres i skutki w ciągu 24 godzin
  3. Powiadomimy: Poinformujemy poszkodowanych użytkowników w ciągu 72 godzin (wymóg RODO)
  4. Zgłosimy: Złożymy raporty właściwym organom
  5. Naprawimy: Usuniemy podatności i wzmocnimy bezpieczeństwo

Zgłaszanie problemów z bezpieczeństwem

Znalazłeś lukę w zabezpieczeniach? Prosimy o odpowiedzialne zgłoszenie:

E-mail: [email protected]
Klucz PGP: Dostępny na życzenie

Oferujemy program bug bounty za istotne odkrycia w zakresie bezpieczeństwa.

Rozliczenia podatkowe

Obowiązki sprzedawcy

Sprzedawcy są odpowiedzialni za:

  • Zgłaszanie dochodów z kryptowalut organom podatkowym
  • Obliczanie zysków/strat kapitałowych na posiadanych kryptowalutach
  • Przechowywanie zapisów transakcji do celów podatkowych
  • Wystawianie formularzy podatkowych klientom, jeśli jest to wymagane

Rola GriffNode

Zapewniamy:

  • Narzędzia do eksportu transakcji (CSV, JSON)
  • Dane historyczne do celów księgowych
  • Integrację z oprogramowaniem podatkowym (TaxBit, CoinTracker)

NIE robimy następujących rzeczy:

  • Automatycznego raportowania do organów podatkowych (działamy niepowierniczo)
  • Wystawiania formularzy 1099 (niewymagane dla usług niepowierniczych)
  • Świadczenia doradztwa podatkowego (skonsultuj się z doradcą podatkowym)

Sankcje i weryfikacja

Weryfikujemy transakcje względem:

  • Lista OFAC SDN: Specjalnie wyznaczeni obywatele (Specially Designated Nationals)
  • Listy sankcyjne UE: Sankcje Unii Europejskiej
  • Sankcje ONZ: Sankcje Organizacji Narodów Zjednoczonych
  • Analiza blockchain: Znane złośliwe adresy

Transakcje oznaczone podczas weryfikacji są:

  • Automatycznie blokowane
  • Poddawane ręcznej kontroli
  • Zgłaszane organom, jeśli jest to wymagane

Transparentność i raporty

GriffNode publikuje:

  • Raport transparentności: Coroczny raport dotyczący żądań organów państwowych (publikowany co styczeń)
  • Incydenty bezpieczeństwa: Publiczne ujawnianie poważnych incydentów
  • Aktualizacje zgodności: Zmiany w praktykach zapewniania zgodności

Pytania dotyczące zgodności?

Skontaktuj się z naszym zespołem ds. zgodności w przypadku konkretnych pytań:

Powiązane dokumenty