Rakomi
EN PL

Zaufanie i bezpieczeństwo

Wszystko, czego potrzebujesz do oceny poziomu bezpieczeństwa Rakomi i gotowości do spełnienia wymogów compliance. Każda sekcja zawiera datę ostatniej aktualizacji.

Wsparcie i cykl życia SDK → Datowane okna wsparcia co najmniej 5 lat (60 miesięcy) na wersję główną SDK (CRA Art. 13(8)), linki do proweniencji i SBOM oraz nasza polityka wsparcia zgodna z CRA.

Hosting i lokalizacja danych

Zaktualizowano 2026-05-13

Standardy szyfrowania

Zaktualizowano 2026-05-13
Zastosowanie Algorytm Szczegóły
Podpisywanie JWT RS256 RSA 4096-bit, algorytm na stałe w kodzie — nigdy nie czytany z nagłówka tokenu
Hashowanie haseł Argon2id Ustawienia zgodne z aktualnymi zaleceniami OWASP
Transport TLS 1.3 Wymagany na wszystkich endpointach. TLS 1.0/1.1 odrzucony.
At-rest (baza danych) AES-256 Szyfrowanie pełnego dysku na wszystkich woluminach
Losowość tokenów CSPRNG Kryptograficznie bezpieczne generowanie losowości dla wszystkich wartości krytycznych dla bezpieczeństwa

Testy bezpieczeństwa i zgodność

Zaktualizowano 2026-04-16

Nasz program odpowiedzialnego ujawniania luk jest aktywny — szczegóły na /security. Wszystkie zgłoszone podatności są śledzone i usuwane zgodnie z określonymi SLA.

Łańcuch rozliczalności agentów EU

Każde działanie podjęte przez agenta AI w Twoim imieniu jest zapisywane, czynione odpornym na manipulację i — ogniwo po ogniwie — mapowane do dokładnego przepisu UE, który spełnia. Czytaj łańcuch od góry do dołu; każdy węzeł nazywa to, co robi, i to, co go dowodzi.

RODO — Reg. (EU) 2016/679AI Act — Reg. (EU) 2024/1689eIDAS2 / EUDI — plan
  1. RODO Art. 7(3)AI Act Art. 14 Wdrożone
    Pełnoprawna tożsamość agenta

    Każdy agent AI jest osobno rejestrowany, odwoływalny i audytowany. Każdy z Twoich użytkowników końcowych może wycofać zgodę dla pojedynczego agenta równie łatwo, jak ją wyraził — a nadzór nad tym, co agenci mogą robić, pozostaje po stronie człowieka.

  2. RODO Art. 5(2)RODO Art. 30AI Act Art. 12 Wdrożone
    Odporny na manipulację łańcuch skrótów per-agent

    Każde działanie agenta jest zapisywane, a każdy zapis kryptograficznie powiązany z poprzednim (retencja 180 dni) — dzięki czemu każda późniejsza zmiana jest wykrywalna. Tak wykazujemy rozliczalność i prowadzimy rejestry czynności przetwarzania.

  3. RODO Art. 32RODO Art. 33 (dowód naruszenia) Wdrożone
    Podwójny zapis do niezmiennego archiwum

    Zdarzenia krytyczne są zapisywane podwójnie do osobnego, niezmiennego archiwum, przechowywane przez minimalny okres wyznaczony przez obowiązek rozliczalności, któremu służy, i potencjalnie dłużej, dopóki ten obowiązek trwa. Wzmacnia to bezpieczeństwo przetwarzania i dostarcza dowodów wspierających odtworzenie ewentualnego naruszenia — samo w sobie nie spełnia żadnego obowiązku zgłoszenia naruszenia.

  4. Odporność na manipulacjęeIDAS2 / EUDI (plan) Plan
    Dzienne podsumowanie niezależnie zakotwiczone

    Dzienne podsumowanie łańcucha będzie niezależnie zakotwiczone w prowadzonych przez podmioty trzecie publicznych usługach znakowania czasem i archiwizacji (takich jak OpenTimestamps i Software Heritage) — dowód istnienia w publicznym łańcuchu czasowym wraz z niezależnym, europejskim archiwum, dwie różne gwarancje, niezależnie weryfikowalne przez każdego bez zaufania do Rakomi. Przyszła aktualizacja do kwalifikowanego rejestru (eIDAS2 / EUDI, Regulation (EU) 2024/1183 zmieniające Reg. (EU) No 910/2014) jest tylko w planie, a nie oświadczeniem na dziś.

    To niezależne kotwiczenie jest uzupełniającym, swobodnie weryfikowalnym dowodem, że zapis działań agenta istniał w danym czasie i nie został później zmieniony. Nie jest to płatny znacznik czasu usługi zaufania niosący ustawowe domniemanie prawidłowości — to świadoma, uzasadniona kontekstem opcja na przyszłość, a nie oświadczenie, które składamy dziś.

  5. RODO Art. 28(3)(d)RODO Art. 30 Wdrożone
    Transparentność podprzetwarzających

    Pełny, datowany, oznaczony podstawą transferu rejestr podprzetwarzających jest opublikowany na tej stronie — zobacz listę podprzetwarzających powyżej. Zmiany ogłaszamy co najmniej 30 dni wcześniej, z 14-dniowym terminem na sprzeciw.

  6. RODO Art. 5(2) Plan
    Niezależna instrukcja weryfikacji

    Gdy pojawi się pierwsza dzienna kotwica (węzeł 4 powyżej), każdy będzie mógł zweryfikować ją niezależnie — bez zaufania do Rakomi. Instrukcja odtworzenia i sprawdzenia dowodu zostanie opublikowana razem z nią, więc oświadczenie o rozliczalności stanie się czymś, co możesz wykazać samodzielnie, a nie przyjąć na wiarę.

    Mówiąc wprost o stanie na dziś: żadna niezależna kotwica nie została jeszcze wytworzona, więc nie ma czego weryfikować i żadna instrukcja weryfikacji nie jest opublikowana. Ten węzeł przechodzi w czas teraźniejszy razem z węzłem 4, i nie wcześniej.

Plan rozwoju

Pełne mapowanie regulacyjne GDPR + AI Act (dokumentacja) →

Model wspólnej odpowiedzialności

Bezpieczeństwo uwierzytelniania to partnerstwo. Oto, gdzie kończy się odpowiedzialność Rakomi, a zaczyna Twoja.

Rakomi odpowiada za

  • Dostępność i ciągłość infrastruktury auth
  • Bezpieczne wystawianie i weryfikację tokenów
  • Hashowanie haseł i przechowywanie poświadczeń
  • Zarządzanie łatkami i aktualizacjami zależności
  • Rezydencję danych w UE i zgodność z RODO
  • Ochronę DDoS (Cloudflare)

Ty odpowiadasz za

  • Rotację kluczy API i ich bezpieczne przechowywanie
  • Autoryzację działań po weryfikacji tokenu
  • Zgodę i informacje o prywatności Twoich użytkowników
  • Ochronę własnych endpointów aplikacji
  • Zgłaszanie podejrzanych nadużyć lub anomalii
  • Terminową aktualizację wersji SDK

Lista podprzetwarzających

Zaktualizowano 2026-08-01

Rakomi działa jako podmiot przetwarzający; wymienieni niżej podprzetwarzający wspierają usługi, które oferuje Ci Twój dostawca — będący administratorem danych. Podprzetwarzający oznaczeni jako warunkowi otrzymują dane wyłącznie wtedy, gdy Twój dostawca włączył powiązaną funkcję (na przykład dostawca bez rozliczeń nigdy nie przekazuje danych operatorowi płatności).

Podprzetwarzający Cel przetwarzania Lokalizacja i podstawa transferu
Hetzner Online GmbH Hosting infrastruktury i bazy danych 🇩🇪 Niemcy, UE — brak transferu do państwa trzeciego
Brevo SAS Transakcyjne wiadomości e-mail 🇫🇷 Francja, UE — brak transferu do państwa trzeciego
Cloudflare, Inc. CDN / WAF / brzegowe proxy dostępowe 🇺🇸 USA — standardowe klauzule umowne (SCC)
Microsoft Corporation Logowanie / federacja tożsamości OAuth (warunkowo — tylko gdy włączone jest logowanie Microsoft) 🇺🇸 USA — standardowe klauzule umowne (SCC)
Apple Inc. Logowanie / federacja tożsamości OAuth (warunkowo — tylko gdy włączone jest Apple Sign In) 🇺🇸 USA — standardowe klauzule umowne (SCC)
Google Logowanie / federacja tożsamości OAuth (warunkowo — tylko gdy włączone jest logowanie Google) 🇺🇸 USA — standardowe klauzule umowne (SCC)
GitHub Logowanie / federacja tożsamości OAuth (warunkowo — tylko gdy włączone jest logowanie GitHub) 🇺🇸 USA — standardowe klauzule umowne (SCC)
Discord Logowanie / federacja tożsamości OAuth (niewłączone na produkcji — oczekuje instrumentu SCC) 🇺🇸 USA — standardowe klauzule umowne (SCC)
Meta Platforms, Inc. Logowanie / federacja tożsamości OAuth (warunkowo — tylko gdy włączone jest logowanie Facebook) 🇺🇸 USA — standardowe klauzule umowne (SCC)
Slack Logowanie / federacja tożsamości OAuth (warunkowo — tylko gdy włączone jest logowanie Slack) 🇺🇸 USA — standardowe klauzule umowne (SCC)
X Corp. Logowanie / federacja tożsamości OAuth (niewłączone na produkcji — oczekuje instrumentu SCC) 🇺🇸 USA — standardowe klauzule umowne (SCC)
GitLab Logowanie / federacja tożsamości OAuth (warunkowo — tylko gdy włączone jest logowanie GitLab) 🇺🇸 USA — standardowe klauzule umowne (SCC)
Twilio Jednorazowe kody SMS (warunkowo — tylko gdy włączone jest SMS OTP) 🇺🇸 USA — standardowe klauzule umowne (SCC)
Stripe Obsługa płatności i rozliczeń (warunkowo — tylko gdy włączone są rozliczenia) 🇺🇸 USA — standardowe klauzule umowne (SCC)
Fakturownia Wystawianie faktur / most KSeF (warunkowo — tylko gdy włączone są rozliczenia) 🇵🇱 Polska, UE — brak transferu do państwa trzeciego

Kopie standardowych klauzul umownych i innych zabezpieczeń transferu udostępniamy na żądanie — napisz do naszego zespołu ochrony danych: dpo@rakomi.com.

Podstawy transferu zweryfikowano: 2026-06-27.

Zmiany tej listy ogłaszamy co najmniej 30 dni wcześniej na stronie statusu i w changelogu. Administrator ma 14 dni od powiadomienia na wniesienie sprzeciwu.

2026-06-27 — Sprostowanie tego rejestru (bez zmiany podprzetwarzających). Opublikowana lista była niekompletna. Cloudflare, Microsoft, Apple, Google, Twilio, Stripe i Fakturownia byli już zaangażowanymi podprzetwarzającymi, objętymi naszą umową powierzenia przetwarzania danych; brakowało ich na tej stronie i zostali teraz ujęci wraz z kolumną wskazującą podstawę transferu dla każdego z nich. Żaden podprzetwarzający nie został nowo zaangażowany — jest to sprostowanie opublikowanej listy, a nie zawiadomienie w ramach naszego zobowiązania do 14-dniowego uprzedzenia.

2026-07-13 — BetterStack, Inc. usunięty z tego rejestru (przekwalifikowanie, nie zmiana dostawcy). BetterStack pozostaje naszym dostawcą monitoringu dostępności. Został usunięty, ponieważ nie przetwarza danych osobowych Twoich użytkowników końcowych i tym samym nie jest podprzetwarzającym w rozumieniu art. 28 RODO; podlega natomiast naszym kontrolom bezpieczeństwa dostawców. Współpraca z dostawcą pozostaje bez zmian.

2026-08-01 — Sprostowanie okresu uprzedzenia podawanego na tej stronie. Ta strona podawała wcześniej, że zmiany w tym rejestrze ogłaszamy co najmniej 14 dni wcześniej — również w zawiadomieniu z 27 czerwca 2026 powyżej. Zaniżało to nasze zobowiązanie: nasza umowa powierzenia przetwarzania danych przewiduje 30 dni uprzedzenia o zmianie podwykonawcy oraz dodatkowe 14 dni na wniesienie sprzeciwu. Oba terminy zostały zwinięte w jeden. Termin 30-dniowy obowiązuje od pierwszej wersji umowy i nie uległ zmianie; błędna była wyłącznie ta strona, i to w kierunku obiecywania mniej, niż jesteśmy winni. Żadne zawiadomienie nie zostało nigdy dokonane w krótszym terminie i żadne ustalenia dotyczące podwykonawców nie uległy zmianie. Wcześniejsze zawiadomienie pozostawiamy w opublikowanym brzmieniu; niniejszy wpis jest sprostowaniem.

Dostępność i incydenty

Zaktualizowano 2026-01-15 ⚠ Ponad 6 miesięcy temu

Aktualne metryki dostępności i historia incydentów są publikowane na naszej stronie statusu od Dnia 1 działalności.

Zobacz status.rakomi.dev →

Mapa drogowa certyfikacji

Zaktualizowano 2026-05-13
Certyfikacja Status Cel
RODO (EU 2016/679) Zgodność oceniana we własnym zakresie — brak certyfikacji (art. 42 RODO) Ciągłe
DORA (EU 2022/2554) W toku — ocena luk Q3 2026
CRA (EU Cyber Resilience Act) Monitorowanie — jeszcze nie obowiązuje 2027
ISO 27001 Planowane — po pentestcie 2027
SOC 2 Type II Planowane — po ISO 27001 2027–2028

Kontakt ds. bezpieczeństwa i prywatności