Ta strona została przetłumaczona automatycznie i czeka na sprawdzenie przez rodzimego użytkownika języka. W razie wątpliwości rozstrzyga wersja angielska.

Bezpieczeństwo i prywatność danych

Ostatnia aktualizacja: maj 2026

Jak CAIS chroni Twoje dane — szyfrowanie, izolacja, uwierzytelnianie, granice dostawców AI i nasza polityka przechowywania. Prostym językiem, bez niespodzianek.

1. Przechowywanie danych

Dwa okresy przechowywania, zależnie od sposobu korzystania z CAIS: - Przesyłanie demo / anonimowe: pliki są usuwane z naszych serwerów przetwarzania wkrótce po zakończeniu zadania. Duże pliki przesłane przez R2 są automatycznie usuwane w ciągu 48 godzin regułą cyklu życia. - Zarejestrowane pliki projektów: dokumenty przesłane do obszaru roboczego projektu pozostają dostępne, dopóki projekt istnieje, aby rozmowy z TUT mogły się do nich odwoływać. Pliki, projekty lub całe konto możesz usunąć w dowolnym momencie w ustawieniach lub w aplikacji mobilnej. Tymczasowy kontekst przekazywany dostawcom AI nigdy nie jest przez nas utrwalany; po ich stronie obowiązują wyłącznie ich własne zasady przechowywania.

2. Dostawcy AI

CAIS kieruje żądania do wielu dostawców AI w zależności od planu: - Free: Google Gemini 2.5 Flash - Beta: DeepSeek V4 Pro (limit 50 tys. tokenów) - Pro: DeepSeek V4 Pro - MAX: OpenAI GPT-4o (Claude lub Gemini na życzenie) Gdy żądanie trafia z CAIS do jednego z tych dostawców, przekazywany jest tylko minimalny kontekst potrzebny do realizacji funkcji (np. strona, której dotyczy pytanie, a nie cały projekt). Dane klientów CAIS nie są używane do trenowania modeli tych dostawców. CAIS również nie trenuje żadnych modeli na dokumentach klientów.

3. Szyfrowanie

- W transmisji: wszystkie połączenia używają TLS 1.2+ (256 bitów). W naszej domenie wymuszany jest HSTS. - W spoczynku: magazyn bazy danych korzysta ze standardowego szyfrowania dysków u naszego dostawcy VPS. Magazyn obiektów (Cloudflare R2) jest domyślnie szyfrowany w spoczynku. - Kopie zapasowe: szyfrowane migawki z rotowanymi kluczami.

4. Uwierzytelnianie

- Hasła: haszowane algorytmem bcrypt z 12 rundami soli — nigdy nie przechowujemy jawnego tekstu. - Sesje: JWT NextAuth v5 w bezpiecznym ciasteczku httpOnly. Ważność 7 dni. - Logowanie społecznościowe: Google i Apple OAuth w wersji webowej i mobilnej. - Limity żądań: 10 prób logowania na 15 minut na adres IP, egzekwowane przed obsługą uwierzytelniania. - CSRF: wzorzec podwójnego przesłania ciasteczka na wszystkich trasach API zmieniających stan.

5. Rejestr audytu

Wszystkie wrażliwe operacje są rejestrowane: logowanie, rejestracja, zmiana hasła, zmiana subskrypcji, działania administratora, usunięcie pliku, usunięcie konta. Wpisy zawierają ID użytkownika, działanie, znacznik czasu i adres IP (skrócony dla prywatności). Rejestry są przechowywane na potrzeby analizy incydentów i nigdy nie są udostępniane innym użytkownikom. Dostęp klientów do własnej ścieżki audytu jest w planach (plan MAX).

6. Izolacja zadań

Każde zadanie przetwarzania AI działa we własnym kontenerze Docker, bez współdzielonego systemu plików z innymi zadaniami. Z założenia nie ma wycieku danych między klientami — zadania nie widzą swoich plików, środowiska ani pamięci. Kolejki robocze są rozdzielone na użytkowników; przekroczenie limitu lub kwoty przez jednego użytkownika nie może zablokować zadań innych użytkowników.

7. Plan rozwoju bezpieczeństwa dla firm

Dostępne w ramach zapytania biznesowego (kontakt z działem sprzedaży): - Logowanie jednokrotne (SAML / OIDC) - Provisioning użytkowników SCIM - Klucze szyfrowania zarządzane przez klienta (BYOK) - Peering VPC / dostęp przez sieć prywatną - Raport SOC 2 Type II (w toku) - Zobowiązania dotyczące lokalizacji danych (opcje: KSA, UE, USA) Porozmawiaj z nami, jeśli któraś z tych funkcji umożliwi zawarcie umowy.

8. Kontakt w sprawach bezpieczeństwa

W sprawie problemów z bezpieczeństwem, zgłoszeń podatności lub pytań o prywatność: - E-mail: [email protected] - Zgłoszenia podatności: użyj tego samego adresu z prefiksem tematu "[SECURITY]". Na zgłoszenia podatności odpowiadamy w ciągu 48 godzin roboczych. Prosimy nie ujawniać publicznie problemów, zanim będziemy mieli szansę je zbadać.