Przegląd bezpieczeństwa
Ostatnia aktualizacja: 1 maja 2026
Podsumowanie tego, jak chronimy Państwa konto, Państwa treści biznesowe oraz rozmowy Państwa odwiedzających.
1. Szyfrowanie
TLS 1.3 podczas przesyłania (wymuszone HSTS). AES-256 w spoczynku dla wszystkich przechowywanych danych. Rotacja kluczy co 90 dni. Szyfrowanie kopii zapasowych przy użyciu odrębnych kluczy.
2. Kontrola dostępu
Zalecane logowanie za pośrednictwem SSO (Google, Microsoft). Dostępne dwuetapowe logowanie. Tokeny sesji wygasają po 12 godzinach bezczynności. Dostęp wewnętrznego personelu opiera się na zasadzie najmniejszych uprawnień, jest audytowany i wymaga zatwierdzenia JIT w przypadku danych produkcyjnych.
3. Blokowanie masowego eksportu
Masowe pobieranie pełnej biblioteki treści lub pełnej historii rozmów jest zablokowane na poziomie platformy. Granularne eksporty wymagają potwierdzenia administratora. Log aktywności rejestruje każdy eksport.
4. Izolacja danych przestrzeni klienta
Treści każdego klienta żyją we własnej przestrzeni klienta. Row Level Security na poziomie bazy danych oraz wyszukiwanie wektorowe w obrębie przestrzeni klienta sprawiają, że dane innych klientów są strukturalnie niewidoczne — asystent może zawsze odczytać wyłącznie Państwa bazę wiedzy. Mogą Państwo wstrzymać asystenta lub usunąć swoje dane jednym kliknięciem.
5. Brak trenowania modeli
Państwa dane nigdy nie są wykorzystywane do trenowania modeli AI — ani na naszą rzecz, ani na rzecz żadnego innego klienta. Posiadamy mechanizmy techniczne i umowne, które temu zapobiegają.
6. Bezpieczeństwo sieci
Zapora aplikacji webowych (WAF), ochrona przed DDoS, wykrywanie włamań, zautomatyzowane skanowanie podatności. Sieć produkcyjna jest odizolowana od środowiska testowego.
7. Audyt i zgodność
Niezależne audyty firm zewnętrznych (takie jak SOC 2) oraz testy penetracyjne znajdują się w naszej roadmapie bezpieczeństwa. Obecnie przeprowadzamy wewnętrzne przeglądy bezpieczeństwa co 6 miesięcy i na życzenie możemy udostępnić pisemne podsumowanie naszych mechanizmów kontroli.
8. Reagowanie na incydenty
Udokumentowany scenariusz reagowania na incydenty. Docelowy 24-godzinny czas powiadomienia o naruszeniach ochrony danych osobowych. Raport z incydentu udostępniany dotkniętym klientom.
9. Zgłaszanie podatności
Odpowiedzialne zgłaszanie jest mile widziane pod adresem security@engagelayer.io. Nie podejmujemy działań prawnych wobec badaczy działających w dobrej wierze. Szczegóły programu nagród na życzenie.
Angielska wersja niniejszych dokumentów stanowi prawnie wiążący punkt odniesienia.