Bezpieczeństwo i prywatność danych
Ostatnia aktualizacja: maj 2026
Jak CAIS chroni Twoje dane — szyfrowanie, izolacja, uwierzytelnianie, granice dostawców AI i nasza polityka przechowywania. Prostym językiem, bez niespodzianek.
1. Przechowywanie danych
Dwa okresy przechowywania, zależnie od sposobu korzystania z CAIS:
- Przesyłanie demo / anonimowe: pliki są usuwane z naszych serwerów przetwarzania wkrótce po zakończeniu zadania. Duże pliki przesłane przez R2 są automatycznie usuwane w ciągu 48 godzin regułą cyklu życia.
- Zarejestrowane pliki projektów: dokumenty przesłane do obszaru roboczego projektu pozostają dostępne, dopóki projekt istnieje, aby rozmowy z TUT mogły się do nich odwoływać. Pliki, projekty lub całe konto możesz usunąć w dowolnym momencie w ustawieniach lub w aplikacji mobilnej.
Tymczasowy kontekst przekazywany dostawcom AI nigdy nie jest przez nas utrwalany; po ich stronie obowiązują wyłącznie ich własne zasady przechowywania.
2. Dostawcy AI
CAIS kieruje żądania do wielu dostawców AI w zależności od planu:
- Free: Google Gemini 2.5 Flash
- Beta: DeepSeek V4 Pro (limit 50 tys. tokenów)
- Pro: DeepSeek V4 Pro
- MAX: OpenAI GPT-4o (Claude lub Gemini na życzenie)
Gdy żądanie trafia z CAIS do jednego z tych dostawców, przekazywany jest tylko minimalny kontekst potrzebny do realizacji funkcji (np. strona, której dotyczy pytanie, a nie cały projekt).
Dane klientów CAIS nie są używane do trenowania modeli tych dostawców. CAIS również nie trenuje żadnych modeli na dokumentach klientów.
3. Szyfrowanie
- W transmisji: wszystkie połączenia używają TLS 1.2+ (256 bitów). W naszej domenie wymuszany jest HSTS.
- W spoczynku: magazyn bazy danych korzysta ze standardowego szyfrowania dysków u naszego dostawcy VPS. Magazyn obiektów (Cloudflare R2) jest domyślnie szyfrowany w spoczynku.
- Kopie zapasowe: szyfrowane migawki z rotowanymi kluczami.
4. Uwierzytelnianie
- Hasła: haszowane algorytmem bcrypt z 12 rundami soli — nigdy nie przechowujemy jawnego tekstu.
- Sesje: JWT NextAuth v5 w bezpiecznym ciasteczku httpOnly. Ważność 7 dni.
- Logowanie społecznościowe: Google i Apple OAuth w wersji webowej i mobilnej.
- Limity żądań: 10 prób logowania na 15 minut na adres IP, egzekwowane przed obsługą uwierzytelniania.
- CSRF: wzorzec podwójnego przesłania ciasteczka na wszystkich trasach API zmieniających stan.
5. Rejestr audytu
Wszystkie wrażliwe operacje są rejestrowane: logowanie, rejestracja, zmiana hasła, zmiana subskrypcji, działania administratora, usunięcie pliku, usunięcie konta. Wpisy zawierają ID użytkownika, działanie, znacznik czasu i adres IP (skrócony dla prywatności). Rejestry są przechowywane na potrzeby analizy incydentów i nigdy nie są udostępniane innym użytkownikom.
Dostęp klientów do własnej ścieżki audytu jest w planach (plan MAX).
6. Izolacja zadań
Każde zadanie przetwarzania AI działa we własnym kontenerze Docker, bez współdzielonego systemu plików z innymi zadaniami. Z założenia nie ma wycieku danych między klientami — zadania nie widzą swoich plików, środowiska ani pamięci.
Kolejki robocze są rozdzielone na użytkowników; przekroczenie limitu lub kwoty przez jednego użytkownika nie może zablokować zadań innych użytkowników.
7. Plan rozwoju bezpieczeństwa dla firm
Dostępne w ramach zapytania biznesowego (kontakt z działem sprzedaży):
- Logowanie jednokrotne (SAML / OIDC)
- Provisioning użytkowników SCIM
- Klucze szyfrowania zarządzane przez klienta (BYOK)
- Peering VPC / dostęp przez sieć prywatną
- Raport SOC 2 Type II (w toku)
- Zobowiązania dotyczące lokalizacji danych (opcje: KSA, UE, USA)
Porozmawiaj z nami, jeśli któraś z tych funkcji umożliwi zawarcie umowy.
8. Kontakt w sprawach bezpieczeństwa
W sprawie problemów z bezpieczeństwem, zgłoszeń podatności lub pytań o prywatność:
- E-mail: [email protected]
- Zgłoszenia podatności: użyj tego samego adresu z prefiksem tematu "[SECURITY]".
Na zgłoszenia podatności odpowiadamy w ciągu 48 godzin roboczych. Prosimy nie ujawniać publicznie problemów, zanim będziemy mieli szansę je zbadać.