Adrannau
Polisi Diogelwch
Diweddarwyd ddiwethaf: 21 Awst 2026
1. Cyflwyniad
Mae Dafydd Thomas Software Ltd sy'n masnachu fel sgwrs.cymru wedi ymrwymo i ddiogelu data ein defnyddwyr. Mae'r polisi hwn yn amlinellu ein hymagwedd at ddiogelwch, sut i roi gwybod am wendidau, a'r arferion a ddefnyddiwn i gadw eich data'n ddiogel.
2. Datgelu Cyfrifol
Os credwch eich bod wedi darganfod gwendid diogelwch yn sgwrs.cymru, cysylltwch â ni yn security@sgwrs.cymru cyn datgelu'n gyhoeddus.
Dylai eich adroddiad gynnwys:
- Disgrifiad clir o'r gwendid a'r effaith bosibl
- Camau ailadrodd manwl
- Asesiad o'r effaith — pa ddata neu systemau a allai fod mewn perygl
- Eich manylion cyswllt (dewisol, ond yn caniatáu i ni gydnabod eich cyfraniad)
Byddwn yn cydnabod eich adroddiad o fewn un diwrnod busnes. Os yw'r gwendid yn ddilys, rydym yn cynnig cydnabyddiaeth gyhoeddus (os dymunir). Ni fyddwn yn cymryd camau cyfreithiol yn erbyn ymchwilwyr diogelwch sy'n gweithredu mewn ffydd dda ac yn cydymffurfio â'r polisi hwn, ar yr amod eu bod yn:
- Peidio â chael mynediad at, addasu na dileu data sy'n perthyn i ddefnyddwyr eraill
- Cyfyngu profion i'r lleiafswm sy'n angenrheidiol i ddangos y gwendid
- Peidio â diraddio argaeledd y Gwasanaeth i ddefnyddwyr eraill
Gofynnwn i chi beidio â datgelu'r gwendid i'r cyhoedd nes ein bod wedi cael cyfle i ymateb.
3. Arferion Diogelwch
Rydym yn defnyddio amrywiaeth o fesurau i ddiogelu'r gwasanaeth a'ch data:
- Amgryptio TLS ar gyfer pob data sy'n cael ei drosglwyddo rhwng eich dyfais a'n gweinyddion
- Clerk sy'n rheoli dilysu defnyddwyr, gyda chefnogaeth OAuth a MFA
- Convex fel ein platfform cronfa ddata, sydd â mesurau diogelwch seilwaith cynhenid
- Rheolaethau mynediad priodol i gyfyngu pwy all gyrchu data cynhyrchu
- Diweddariadau diogelwch rheolaidd i ddibyniaeth y platfform ac i'n cod ein hunain
4. Storio Data
Mae negeseuon sgwrs yn cael eu storio ar weinyddion Convex. Mae'r holl ddata sy'n cael ei drosglwyddo rhwng eich porwr a'r gwasanaeth wedi'i amgryptio dros TLS. Nid ydym yn storio cyfrineiriau — mae dilysu'n cael ei reoli'n llwyr gan Clerk.
Os bydd tor-diogelwch data sy'n peri risg uchel i'ch hawliau a'ch rhyddid, byddwn yn hysbysu defnyddwyr yr effeithir arnynt heb oedi gormodol, yn unol ag Erthygl 34 o GDPR y DU. Byddwn yn adrodd tor-diogelwch data cymwys i Swyddfa'r Comisiynydd Gwybodaeth o fewn 72 awr, fel sy'n ofynnol gan Erthygl 33 o GDPR y DU.
5. Cyfrifoldebau Defnyddwyr
I gadw eich cyfrif yn ddiogel, rydym yn argymell:
- Diogelu eich cyfrifon darparwr OAuth (Google, GitHub, ac ati) â chyfrinair cryf a 2FA lle bo'n bosibl
- Peidio â rhannu sesiynau mewngofnodi nac URL sesiynau ag eraill
- Rhoi gwybod am unrhyw weithgarwch amheus ar eich cyfrif i security@sgwrs.cymru ar unwaith
6. Diweddariadau
Diweddarwyd ddiwethaf: 21 Awst 2026
2026-08-21