Zaufanie i bezpieczeństwo
Wszystko, czego potrzebujesz do oceny poziomu bezpieczeństwa Rakomi i gotowości do spełnienia wymogów compliance. Każda sekcja zawiera datę ostatniej aktualizacji.
Wsparcie i cykl życia SDK → Datowane okna wsparcia co najmniej 5 lat (60 miesięcy) na wersję główną SDK (CRA Art. 13(8)), linki do proweniencji i SBOM oraz nasza polityka wsparcia zgodna z CRA.Hosting i lokalizacja danych
Zaktualizowano 2026-05-13- Dostawca: Hetzner Online GmbH — podmiot UE, obowiązuje niemieckie prawo ochrony danych.
- Region: Hetzner Falkenstein (Niemcy) — podstawowy hosting i przechowywanie danych w centrum danych w UE. Ewentualne transfery do państw trzecich (np. ochrona brzegowa, opcjonalna federacja tożsamości) ograniczone są do podprzetwarzających wymienionych w rejestrze poniżej, każdy na podstawie standardowych klauzul umownych UE (SCC).
- Baza danych: Zarządzana relacyjna baza danych, szyfrowanie at-rest (AES-256), TLS 1.3 w transporcie.
- Kopie zapasowe: Codzienne szyfrowane backupy, retencja 30 dni, przechowywane w UE.
- UPD: Podpisujemy Umowę powierzenia przetwarzania danych (UPD) na żądanie — dpo@rakomi.com.
Standardy szyfrowania
Zaktualizowano 2026-05-13| Zastosowanie | Algorytm | Szczegóły |
|---|---|---|
| Podpisywanie JWT | RS256 | RSA 4096-bit, algorytm na stałe w kodzie — nigdy nie czytany z nagłówka tokenu |
| Hashowanie haseł | Argon2id | Ustawienia zgodne z aktualnymi zaleceniami OWASP |
| Transport | TLS 1.3 | Wymagany na wszystkich endpointach. TLS 1.0/1.1 odrzucony. |
| At-rest (baza danych) | AES-256 | Szyfrowanie pełnego dysku na wszystkich woluminach |
| Losowość tokenów | CSPRNG | Kryptograficznie bezpieczne generowanie losowości dla wszystkich wartości krytycznych dla bezpieczeństwa |
Testy bezpieczeństwa i zgodność
Zaktualizowano 2026-04-16- Ostatnia wewnętrzna ocena bezpieczeństwa: kwiecień 2026 (ocena własna — nie jest to niezależny audyt)
- Standardy: RODO Art. 32, NIS2 Art. 21, ISO 27001 A.8.29
- Wynik oceny: ZDANE — brak krytycznych podatności otwartych
- Scenariusze testowe: 148 automatycznych testów obejmujących uwierzytelnianie, zarządzanie sesjami, izolację wielodostępną, bezpieczeństwo łańcucha dostaw i ciągłą integrację
- Środki bezpieczeństwa: Hashowanie haseł zgodne ze standardami branżowymi, asymetryczne podpisywanie kryptograficzne wszystkich tokenów, automatyczne skanowanie podatności przy każdym pull requeście
- Rezydencja danych: Podstawowe przetwarzanie i przechowywanie danych w UE (Niemcy); ewentualne transfery do państw trzecich ograniczone są do podprzetwarzających wymienionych w rejestrze poniżej, każdy na podstawie standardowych klauzul umownych UE (SCC)
- Kolejna zaplanowana ocena: Przed ogólnym udostępnieniem platformy
Nasz program odpowiedzialnego ujawniania luk jest aktywny — szczegóły na /security. Wszystkie zgłoszone podatności są śledzone i usuwane zgodnie z określonymi SLA.
Łańcuch rozliczalności agentów EU
Każde działanie podjęte przez agenta AI w Twoim imieniu jest zapisywane, czynione odpornym na manipulację i — ogniwo po ogniwie — mapowane do dokładnego przepisu UE, który spełnia. Czytaj łańcuch od góry do dołu; każdy węzeł nazywa to, co robi, i to, co go dowodzi.
- RODO Art. 7(3)AI Act Art. 14 WdrożonePełnoprawna tożsamość agenta
Każdy agent AI jest osobno rejestrowany, odwoływalny i audytowany. Każdy z Twoich użytkowników końcowych może wycofać zgodę dla pojedynczego agenta równie łatwo, jak ją wyraził — a nadzór nad tym, co agenci mogą robić, pozostaje po stronie człowieka.
- RODO Art. 5(2)RODO Art. 30AI Act Art. 12 WdrożoneOdporny na manipulację łańcuch skrótów per-agent
Każde działanie agenta jest zapisywane, a każdy zapis kryptograficznie powiązany z poprzednim (retencja 180 dni) — dzięki czemu każda późniejsza zmiana jest wykrywalna. Tak wykazujemy rozliczalność i prowadzimy rejestry czynności przetwarzania.
- RODO Art. 32RODO Art. 33 (dowód naruszenia) WdrożonePodwójny zapis do niezmiennego archiwum
Zdarzenia krytyczne są zapisywane podwójnie do osobnego, niezmiennego archiwum, przechowywane przez minimalny okres wyznaczony przez obowiązek rozliczalności, któremu służy, i potencjalnie dłużej, dopóki ten obowiązek trwa. Wzmacnia to bezpieczeństwo przetwarzania i dostarcza dowodów wspierających odtworzenie ewentualnego naruszenia — samo w sobie nie spełnia żadnego obowiązku zgłoszenia naruszenia.
- Odporność na manipulacjęeIDAS2 / EUDI (plan) PlanDzienne podsumowanie niezależnie zakotwiczone
Dzienne podsumowanie łańcucha będzie niezależnie zakotwiczone w prowadzonych przez podmioty trzecie publicznych usługach znakowania czasem i archiwizacji (takich jak OpenTimestamps i Software Heritage) — dowód istnienia w publicznym łańcuchu czasowym wraz z niezależnym, europejskim archiwum, dwie różne gwarancje, niezależnie weryfikowalne przez każdego bez zaufania do Rakomi. Przyszła aktualizacja do kwalifikowanego rejestru (eIDAS2 / EUDI, Regulation (EU) 2024/1183 zmieniające Reg. (EU) No 910/2014) jest tylko w planie, a nie oświadczeniem na dziś.
To niezależne kotwiczenie jest uzupełniającym, swobodnie weryfikowalnym dowodem, że zapis działań agenta istniał w danym czasie i nie został później zmieniony. Nie jest to płatny znacznik czasu usługi zaufania niosący ustawowe domniemanie prawidłowości — to świadoma, uzasadniona kontekstem opcja na przyszłość, a nie oświadczenie, które składamy dziś.
- RODO Art. 28(3)(d)RODO Art. 30 WdrożoneTransparentność podprzetwarzających
Pełny, datowany, oznaczony podstawą transferu rejestr podprzetwarzających jest opublikowany na tej stronie — zobacz listę podprzetwarzających powyżej. Zmiany ogłaszamy co najmniej 30 dni wcześniej, z 14-dniowym terminem na sprzeciw.
- RODO Art. 5(2) PlanNiezależna instrukcja weryfikacji
Gdy pojawi się pierwsza dzienna kotwica (węzeł 4 powyżej), każdy będzie mógł zweryfikować ją niezależnie — bez zaufania do Rakomi. Instrukcja odtworzenia i sprawdzenia dowodu zostanie opublikowana razem z nią, więc oświadczenie o rozliczalności stanie się czymś, co możesz wykazać samodzielnie, a nie przyjąć na wiarę.
Mówiąc wprost o stanie na dziś: żadna niezależna kotwica nie została jeszcze wytworzona, więc nie ma czego weryfikować i żadna instrukcja weryfikacji nie jest opublikowana. Ten węzeł przechodzi w czas teraźniejszy razem z węzłem 4, i nie wcześniej.
Plan rozwoju
- Najbliższy termin — niezależne kotwiczenie przejdzie z trybu planu na czas teraźniejszy, gdy tylko trafi pierwsza publiczna dzienna kotwica. Jest to uwarunkowane ruchem agentów (tygodnie, nie ustalona data), a nie dalszą pracą inżynierską.
- 2027 — aktualizacja do kwalifikowanego rejestru eIDAS2 / EUDI (ścieżka regulowanego kwalifikowanego rejestru / EBSI) jest w ocenie. Dopiero ta aktualizacja dawałaby ustawowe domniemanie prawne; dzisiejsze darmowe publiczne kotwiczenie świadomie go nie deklaruje.
Model wspólnej odpowiedzialności
Bezpieczeństwo uwierzytelniania to partnerstwo. Oto, gdzie kończy się odpowiedzialność Rakomi, a zaczyna Twoja.
Rakomi odpowiada za
- Dostępność i ciągłość infrastruktury auth
- Bezpieczne wystawianie i weryfikację tokenów
- Hashowanie haseł i przechowywanie poświadczeń
- Zarządzanie łatkami i aktualizacjami zależności
- Rezydencję danych w UE i zgodność z RODO
- Ochronę DDoS (Cloudflare)
Ty odpowiadasz za
- Rotację kluczy API i ich bezpieczne przechowywanie
- Autoryzację działań po weryfikacji tokenu
- Zgodę i informacje o prywatności Twoich użytkowników
- Ochronę własnych endpointów aplikacji
- Zgłaszanie podejrzanych nadużyć lub anomalii
- Terminową aktualizację wersji SDK
Lista podprzetwarzających
Zaktualizowano 2026-08-01Rakomi działa jako podmiot przetwarzający; wymienieni niżej podprzetwarzający wspierają usługi, które oferuje Ci Twój dostawca — będący administratorem danych. Podprzetwarzający oznaczeni jako warunkowi otrzymują dane wyłącznie wtedy, gdy Twój dostawca włączył powiązaną funkcję (na przykład dostawca bez rozliczeń nigdy nie przekazuje danych operatorowi płatności).
| Podprzetwarzający | Cel przetwarzania | Lokalizacja i podstawa transferu |
|---|---|---|
| Hetzner Online GmbH | Hosting infrastruktury i bazy danych | 🇩🇪 Niemcy, UE — brak transferu do państwa trzeciego |
| Brevo SAS | Transakcyjne wiadomości e-mail | 🇫🇷 Francja, UE — brak transferu do państwa trzeciego |
| Cloudflare, Inc. | CDN / WAF / brzegowe proxy dostępowe | 🇺🇸 USA — standardowe klauzule umowne (SCC) |
| Microsoft Corporation | Logowanie / federacja tożsamości OAuth (warunkowo — tylko gdy włączone jest logowanie Microsoft) | 🇺🇸 USA — standardowe klauzule umowne (SCC) |
| Apple Inc. | Logowanie / federacja tożsamości OAuth (warunkowo — tylko gdy włączone jest Apple Sign In) | 🇺🇸 USA — standardowe klauzule umowne (SCC) |
| Logowanie / federacja tożsamości OAuth (warunkowo — tylko gdy włączone jest logowanie Google) | 🇺🇸 USA — standardowe klauzule umowne (SCC) | |
| GitHub | Logowanie / federacja tożsamości OAuth (warunkowo — tylko gdy włączone jest logowanie GitHub) | 🇺🇸 USA — standardowe klauzule umowne (SCC) |
| Discord | Logowanie / federacja tożsamości OAuth (niewłączone na produkcji — oczekuje instrumentu SCC) | 🇺🇸 USA — standardowe klauzule umowne (SCC) |
| Meta Platforms, Inc. | Logowanie / federacja tożsamości OAuth (warunkowo — tylko gdy włączone jest logowanie Facebook) | 🇺🇸 USA — standardowe klauzule umowne (SCC) |
| Slack | Logowanie / federacja tożsamości OAuth (warunkowo — tylko gdy włączone jest logowanie Slack) | 🇺🇸 USA — standardowe klauzule umowne (SCC) |
| X Corp. | Logowanie / federacja tożsamości OAuth (niewłączone na produkcji — oczekuje instrumentu SCC) | 🇺🇸 USA — standardowe klauzule umowne (SCC) |
| GitLab | Logowanie / federacja tożsamości OAuth (warunkowo — tylko gdy włączone jest logowanie GitLab) | 🇺🇸 USA — standardowe klauzule umowne (SCC) |
| Twilio | Jednorazowe kody SMS (warunkowo — tylko gdy włączone jest SMS OTP) | 🇺🇸 USA — standardowe klauzule umowne (SCC) |
| Stripe | Obsługa płatności i rozliczeń (warunkowo — tylko gdy włączone są rozliczenia) | 🇺🇸 USA — standardowe klauzule umowne (SCC) |
| Fakturownia | Wystawianie faktur / most KSeF (warunkowo — tylko gdy włączone są rozliczenia) | 🇵🇱 Polska, UE — brak transferu do państwa trzeciego |
Kopie standardowych klauzul umownych i innych zabezpieczeń transferu udostępniamy na żądanie — napisz do naszego zespołu ochrony danych: dpo@rakomi.com.
Podstawy transferu zweryfikowano: 2026-06-27.
Zmiany tej listy ogłaszamy co najmniej 30 dni wcześniej na stronie statusu i w changelogu. Administrator ma 14 dni od powiadomienia na wniesienie sprzeciwu.
2026-06-27 — Sprostowanie tego rejestru (bez zmiany podprzetwarzających). Opublikowana lista była niekompletna. Cloudflare, Microsoft, Apple, Google, Twilio, Stripe i Fakturownia byli już zaangażowanymi podprzetwarzającymi, objętymi naszą umową powierzenia przetwarzania danych; brakowało ich na tej stronie i zostali teraz ujęci wraz z kolumną wskazującą podstawę transferu dla każdego z nich. Żaden podprzetwarzający nie został nowo zaangażowany — jest to sprostowanie opublikowanej listy, a nie zawiadomienie w ramach naszego zobowiązania do 14-dniowego uprzedzenia.
2026-07-13 — BetterStack, Inc. usunięty z tego rejestru (przekwalifikowanie, nie zmiana dostawcy). BetterStack pozostaje naszym dostawcą monitoringu dostępności. Został usunięty, ponieważ nie przetwarza danych osobowych Twoich użytkowników końcowych i tym samym nie jest podprzetwarzającym w rozumieniu art. 28 RODO; podlega natomiast naszym kontrolom bezpieczeństwa dostawców. Współpraca z dostawcą pozostaje bez zmian.
2026-08-01 — Sprostowanie okresu uprzedzenia podawanego na tej stronie. Ta strona podawała wcześniej, że zmiany w tym rejestrze ogłaszamy co najmniej 14 dni wcześniej — również w zawiadomieniu z 27 czerwca 2026 powyżej. Zaniżało to nasze zobowiązanie: nasza umowa powierzenia przetwarzania danych przewiduje 30 dni uprzedzenia o zmianie podwykonawcy oraz dodatkowe 14 dni na wniesienie sprzeciwu. Oba terminy zostały zwinięte w jeden. Termin 30-dniowy obowiązuje od pierwszej wersji umowy i nie uległ zmianie; błędna była wyłącznie ta strona, i to w kierunku obiecywania mniej, niż jesteśmy winni. Żadne zawiadomienie nie zostało nigdy dokonane w krótszym terminie i żadne ustalenia dotyczące podwykonawców nie uległy zmianie. Wcześniejsze zawiadomienie pozostawiamy w opublikowanym brzmieniu; niniejszy wpis jest sprostowaniem.
Dostępność i incydenty
Zaktualizowano 2026-01-15 ⚠ Ponad 6 miesięcy temuAktualne metryki dostępności i historia incydentów są publikowane na naszej stronie statusu od Dnia 1 działalności.
Zobacz status.rakomi.dev →Mapa drogowa certyfikacji
Zaktualizowano 2026-05-13| Certyfikacja | Status | Cel |
|---|---|---|
| RODO (EU 2016/679) | Zgodność oceniana we własnym zakresie — brak certyfikacji (art. 42 RODO) | Ciągłe |
| DORA (EU 2022/2554) | W toku — ocena luk | Q3 2026 |
| CRA (EU Cyber Resilience Act) | Monitorowanie — jeszcze nie obowiązuje | 2027 |
| ISO 27001 | Planowane — po pentestcie | 2027 |
| SOC 2 Type II | Planowane — po ISO 27001 | 2027–2028 |
Kontakt ds. bezpieczeństwa i prywatności
- Podatności bezpieczeństwa: /security (program odpowiedzialnego ujawniania)
- Prywatność i RODO: dpo@rakomi.com
- Wnioski UPD: dpo@rakomi.com