Wersja robocza, podlega przeglądowi prawnemu. Nie stanowi oferty ani porady prawnej.
Bezpieczeństwo i ochrona danych
Wersja 0.2 z 04.10.2026
Ewidencja utworów zawiera dane pracowników i opisy ich pracy. Poniżej opisujemy, jak je chronimy. Szczegóły prawne zawiera umowa powierzenia (DPA), a analizę ryzyka ocena wspierająca DPIA.
Dane przechowywane i przetwarzane w UE
Wszystkie dane są przechowywane i przetwarzane w Unii Europejskiej, także przy przeglądzie AI. Baza danych i aplikacja działają we Frankfurcie, a zapytania do AI obsługują wyłącznie regiony AWS w UE.
| Dostawca | Zadanie | Miejsce przetwarzania |
|---|---|---|
| Supabase | Baza danych, logowanie, pliki | UE (Frankfurt, AWS eu-central-1) |
| Vercel | Hosting aplikacji | UE (Frankfurt, fra1) |
| Amazon Web Services | Przegląd AI (Amazon Bedrock); wysyłka e-maili (Amazon SES), gdy zostanie włączona | UE (regiony AWS w UE) |
Oddzielenie danych firm
- Każda firma widzi wyłącznie swoje dane. Separację wymusza sama baza danych (row-level security), a nie tylko aplikacja.
- Automatyczne testy przy każdej zmianie kodu sprawdzają, że użytkownik jednej firmy nie odczyta ani nie zmieni danych innej, także z pominięciem aplikacji.
- Każda nowa tabela musi przejść te testy, zanim trafi do produkcji.
Dostęp i role
- Role w firmie: zgłaszający, zatwierdzający, administrator i audytor. Każdy widzi tylko to, czego potrzebuje do swojej roli.
- Zmiany ustawień, ról i użytkowników przechodzą przez kontrolowane funkcje i są zapisywane w dzienniku zdarzeń.
- Załączniki są prywatne. Pobranie wymaga uprawnień i odbywa się przez link ważny 60 sekund.
Niezmienny rejestr
- Zatwierdzone zgłoszenie jest zablokowane; korekta tworzy nową, powiązaną wersję, a poprzednia zostaje.
- Każde wysłanie zgłoszenia zapisuje kopię jego treści.
- Dziennik zdarzeń jest powiązany sumami kontrolnymi, więc edycja lub usunięcie wpisu są wykrywalne. Administrator i audytor mogą to sprawdzić w aplikacji.
Przegląd AI
- Model AI otrzymuje tylko wpis o utworze i zasady oceny, bez imion, nazwisk i adresów e-mail z systemu. Prosimy pracowników, by nie wpisywali danych osobowych do opisów.
- Korzystamy z modeli Claude w Amazon Bedrock w regionie UE. Dane nie są używane do trenowania modeli.
- AI tylko doradza: decyzję zawsze podejmuje człowiek.
Ochrona techniczna
- Szyfrowanie połączeń (TLS) i szyfrowanie danych w spoczynku.
- Nagłówki bezpieczeństwa (m.in. Content Security Policy i HSTS) ograniczające ataki na przeglądarkę.
- Limity długości tekstów i liczby operacji, które ograniczają skutki nadużyć.
- Logi techniczne bez treści zgłoszeń, imion i adresów e-mail.
RODO
- Działamy jako podmiot przetwarzający na podstawie umowy powierzenia; administratorem danych jest Twoja firma.
- Administrator firmy może wyeksportować dane osoby i poprawić je w aplikacji.
- Okres przechowywania jest ustawieniem firmy (domyślnie wyłączony; po włączeniu co najmniej 5 lat). Po jego upływie dane są usuwane, a osoby, które odeszły, anonimizowane.
Pytania o bezpieczeństwo lub zgłoszenie podatności: formularz kontaktowy.