Przejdź do treści
Zaksio
Menu

Bezpieczeństwo i RODO

Bezpieczeństwo danych finansowych i kadrowych

Piszemy tylko o tym, co jest w kodzie i w testach. Tam, gdzie czegoś jeszcze nie ma, mówimy to wprost.

  • Izolacja danych firm (RLS)

    Każda tabela z danymi firm ma w PostgreSQL włączone row-level security. Kontekst firmy jest ustawiany w obrębie transakcji, a testy izolacji próbują odczytu i zapisu cudzych danych.

  • Szyfrowanie wrażliwych pól

    PESEL pracowników, sekrety uwierzytelniania dwuskładnikowego i tokeny KSeF są szyfrowane algorytmem AES-256-GCM. PESEL jest dodatkowo maskowany w interfejsie.

  • Dziennik zdarzeń

    Zmiany danych i akcje agentów AI zostawiają ślad. Księga główna jest append-only: korekty tylko przez zapis korygujący, a bilans jest wymuszany w bazie.

  • Logowanie i sesje

    Hasła są haszowane algorytmem argon2id. Dostępne jest uwierzytelnianie dwuskładnikowe (TOTP z blokadą), reset hasła, krótkotrwałe tokeny z rotacją tokenów odświeżania, role i zaproszenia z ochroną ostatniego właściciela.

  • Kopie zapasowe

    Kopie bazy są szyfrowane i wysyłane do magazynu zgodnego z S3, a automatyczny test odtwarzania sprawdza, że kopię da się przywrócić.

  • Nieufne dane wejściowe

    Treść faktur, wiadomości i plików jest traktowana jako dane, a nie jako instrukcje. Agent AI nie wykonuje poleceń znalezionych w dokumentach, a uprawnienia narzędzi są sprawdzane tak samo jak dla użytkownika.

  • Ochrona przed nadużyciami

    Publiczne punkty końcowe mają limity zapytań, a formularze ochronę przed botami. Infrastruktura działa w kontenerach bez uprawnień administratora.

RODO

Dane osobowe i dostawcy

Hosting w Unii Europejskiej

Docelowo aplikacja działa na serwerach w UE (Hetzner Cloud). Zaksio występuje wobec Twoich danych jako podmiot przetwarzający i oferuje umowę powierzenia przetwarzania (projekt na stronie DPA).

Dostawca modelu AI

Zaksio łączy się z modelem językowym przez warstwę abstrakcji, która pozwala wybrać dostawcę i region. Przed uruchomieniem produkcyjnym podamy publiczną listę podprocesorów i zasady minimalizacji danych osobowych przekazywanych modelowi. Od dostawcy wymagamy, by nie trenował modeli na danych klientów.

Prawa osób i eksport danych

Dane należą do Ciebie, a eksportowalność jest zasadą produktu także po wygaśnięciu subskrypcji. Pełne narzędzie eksportu jest w przygotowaniu; do tego czasu przygotowujemy eksport na wniosek.

Odpowiedzialność za decyzje

AI przygotowuje, człowiek zatwierdza. Obliczenia są deterministyczne, a funkcje oceniania pracowników przez AI celowo nie wchodzą do produktu.

Uczciwie

Czego jeszcze nie ma

  • Ciągła kopia bazy z odtwarzaniem do punktu w czasie (PITR); do czasu jej uruchomienia kopie powstają okresowo, więc cel utraty danych poniżej 5 minut nie jest jeszcze spełniony. Włączymy ją przed pierwszym płatnym klientem.
  • Klucze szyfrowania per firma przechowywane w usłudze KMS oraz sekrety w menedżerze sekretów (dziś klucz aplikacji jest w zmiennej środowiskowej serwera).
  • Klucze dostępu (passkeys) i weryfikacja adresu e-mail przy rejestracji.
  • Surowsza polityka CSP w aplikacji i monitoring produkcyjny.
  • Certyfikacje (ISO 27001, SOC 2) są długoterminowym planem, a nie obecnym stanem.

Sprawdź, ile pracy Zaksio zdejmie z Twojego poranka

30 dni za darmo, bez karty, z pełnymi funkcjami planu Business. Możesz zacząć od jednej firmy i kilku faktur.