Security & Compliance

Bezpieczeństwo i zgodność

AI Business Lab wdraża automatyzacje AI i prowadzi Sterownię, panel, w którym firmy zarządzają treściami, leadami i kampaniami. Dane klientów trzymamy w bazie w Unii Europejskiej, każdy dostęp jest uwierzytelniony, a wrażliwe dane dostępowe szyfrujemy. Poniżej opisujemy konkretne mechanizmy, nie ogólne deklaracje.

Wersja 1.0 · wrzesień 2026

Baza danych w UE

Dane Sterowni w Supabase, region Frankfurt (eu-central-1).

Szyfrowanie

TLS z HSTS dla całego ruchu, AES-256-GCM dla haseł i kluczy do narzędzi klientów.

Kontrola dostępu

Row Level Security na wszystkich tabelach, role w zespole, blokada po 5 błędnych logowaniach.

Codzienne kopie

Automatyczna kopia bazy każdej doby, przechowywana 7 dni.

Zero danych kart

Płatności obsługuje PayU (PCI DSS). Pełny numer karty nigdy nie trafia do naszych systemów.

RODO i DPA

Umowa powierzenia przetwarzania danych na wniosek klienta, lista podprocesorów jawna.

01

RODO i umowa powierzenia (DPA)

Dla danych, które klient wprowadza do Sterowni lub które przetwarzamy przy wdrożeniu, działamy jako podmiot przetwarzający w rozumieniu art. 28 RODO. Dla własnych danych kontaktowych i rozliczeniowych jesteśmy administratorem.

  • Umowę powierzenia przetwarzania danych (DPA) zawieramy na wniosek klienta. Wystarczy napisać na legal@aibusinesslab.pl.
  • Przetwarzamy dane wyłącznie w celu wykonania umowy i na udokumentowane polecenie klienta. Nie sprzedajemy danych i nie wykorzystujemy ich do własnego marketingu.
  • Przekazanie danych poza EOG odbywa się wyłącznie na podstawie decyzji o adekwatności (EU-US Data Privacy Framework) albo standardowych klauzul umownych Komisji Europejskiej.
  • Pomagamy klientowi realizować prawa osób, których dane dotyczą: dostęp, sprostowanie, usunięcie, przeniesienie danych.
  • Po zakończeniu umowy usuwamy lub zwracamy dane klienta, z wyjątkiem danych, które musimy przechowywać z mocy prawa (np. faktury).

02

Gdzie i jak przechowujemy dane

Dane klientów trafiają do jednej produkcyjnej bazy danych w Unii Europejskiej. Aplikacja i procesy działają u wyspecjalizowanych dostawców infrastruktury.

  • Cały ruch do strony i do Sterowni jest szyfrowany (HTTPS/TLS). Sterownia wymusza HTTPS nagłówkiem HSTS na 2 lata.
  • Hasła i klucze API, które klient podpina do swoich narzędzi (np. WordPress, konta reklamowe, mailing), są szyfrowane algorytmem AES-256-GCM z osobnym kluczem dla każdego rodzaju danych.
  • Hasła użytkowników Sterowni przechowujemy wyłącznie jako skrót bcrypt, nigdy jawnym tekstem.
  • Dane kart płatniczych obsługuje PayU S.A. (PCI DSS). Otrzymujemy tylko potwierdzenie płatności i token karty.
KomponentDostawcaLokalizacja
Baza danych i pliki SterowniSupabase (PostgreSQL 17, plan Pro)UE, Frankfurt
Aplikacja Sterowni (warstwa serwerowa)Vercel (plan Pro)USA
Procesy w tle i automatyzacjeHetzner (serwer dedykowany)UE, Niemcy
Strona aibusinesslab.pllh.plPolska
Poczta firmowaGoogle WorkspaceUE / USA

03

Dostępy i zasada najmniejszych uprawnień

  • Row Level Security jest włączone na wszystkich tabelach bazy. Tabele bez jawnej polityki dostępu są zamknięte dla każdego poza serwerem aplikacji.
  • Klucz serwisowy bazy danych jest używany wyłącznie po stronie serwera i nigdy nie trafia do przeglądarki.
  • Role w zespole klienta: właściciel, administrator, pracownik. Klucze API do narzędzi widzi tylko właściciel konta.
  • Po 5 nieudanych próbach logowania konto jest blokowane na 15 minut. Dodatkowo obowiązuje limit prób z jednego adresu IP.
  • Hasło do Sterowni ma co najmniej 8 znaków, małą i wielką literę oraz cyfrę lub znak specjalny.
  • Sesja to losowy token w ciasteczku httpOnly i secure, niedostępnym dla skryptów na stronie. Czas logowania nie zdradza, czy dane konto istnieje.
  • Serwer infrastruktury: logowanie administratora wyłącznie kluczem SSH, firewall domyślnie blokujący ruch przychodzący i automatyczne banowanie adresów, które próbują zgadywać hasła (fail2ban).
  • Kod źródłowy jest w prywatnych repozytoriach, a wdrożenia przechodzą przez zautomatyzowany proces budowania.

04

Kopie zapasowe, logi i monitoring

  • Automatyczna, pełna kopia bazy danych wykonywana codziennie i przechowywana przez 7 dni u Supabase, w tej samej lokalizacji co baza.
  • Każda próba logowania jest zapisywana w trwałym dzienniku: czas, adres IP, przeglądarka i wynik.
  • Zmiany rozliczeń oraz dodanie lub usunięcie kluczy dostępowych klienta są rejestrowane w osobnym dzienniku zmian.
  • Agent nadzoru sprawdza procesy na serwerze, automatycznie restartuje te, które przestały działać, i wysyła alert do zespołu.
  • Codzienny przegląd alarmów aplikacji trafia bezpośrednio do administratora.

05

Dostawcy AI i przetwarzanie przez modele

Modele AI generują teksty, grafiki i transkrypcje na podstawie briefu firmy klienta. Korzystamy z nich wyłącznie przez interfejsy API dla firm, a nie przez aplikacje konsumenckie.

  • Do modeli trafia tylko to, co jest potrzebne do wykonania zadania: brief, materiały marki i treść polecenia. Nie przekazujemy im haseł, kluczy dostępowych ani danych kart.
  • Ruch do modeli językowych przechodzi przez Vercel AI Gateway, co daje jedno kontrolowane miejsce wyjścia danych i możliwość szybkiej zmiany dostawcy.
  • Klient może podpiąć własny klucz OpenAI (BYOK). Wtedy zapytania idą na jego konto i na jego warunkach umownych.
  • Każdą treść wygenerowaną przez AI klient może zaakceptować, poprawić albo odrzucić przed publikacją. AI nie podejmuje wobec nikogo decyzji wywołujących skutki prawne.

06

Procedura na wypadek incydentu

  • Wykrycie: alerty z monitoringu, dziennik logowań i zgłoszenia na kontakt@aibusinesslab.pl.
  • Ograniczenie skutków: blokada kont, unieważnienie sesji, wymiana kluczy i haseł, odcięcie zagrożonej integracji.
  • Ocena: ustalamy, jakich danych i których klientów dotyczy zdarzenie oraz jakie niesie ryzyko.
  • Powiadomienie: klienta, którego dane dotyczy incydent, informujemy bez zbędnej zwłoki, wraz z opisem zdarzenia, zakresu danych i podjętych działań (art. 33 ust. 2 RODO).
  • Gdy jesteśmy administratorem danych, zgłaszamy naruszenie do Prezesa UODO w ciągu 72 godzin od jego stwierdzenia, jeśli wymaga tego art. 33 RODO.
  • Wnioski: po zamknięciu incydentu dokumentujemy przyczynę i wdrażamy poprawki, żeby zdarzenie się nie powtórzyło.

07

Lista podprocesorów

Dostawcy, którzy mogą przetwarzać dane klientów w związku ze świadczeniem usług. Zakres zależy od funkcji, z których korzysta klient.

PodprocesorCelLokalizacja
Supabase Inc.Baza danych i pliki SterowniUE (Frankfurt)
Vercel Inc.Hosting aplikacji, AI Gateway (pośrednik do modeli AI)USA
Hetzner Online GmbHSerwer procesów w tle i automatyzacjiUE (Niemcy)
LH.pl sp. z o.o.Hosting strony aibusinesslab.plPolska
OpenAIGenerowanie tekstów i grafik, transkrypcjaUSA
Inni dostawcy modeli językowych dostępni przez Vercel AI GatewayGenerowanie tekstówUSA / inne
Groq Inc.Transkrypcja wiadomości głosowychUSA
HiggsfieldGenerowanie grafik i wideoUSA
PayU S.A.Płatności online i cyklicznePolska
Resend Inc.Wysyłka wiadomości systemowych i fakturUSA
Meta Platforms IrelandPublikacja treści i kampanie z kont klientaUE / USA
ZernioPublikacja postów w mediach społecznościowychUE (Hiszpania) / inne
Nango Inc.Bezpieczne łączenie kont klienta (OAuth)USA
Apify, Firecrawl, Tavily, ExaWyszukiwanie publicznych informacji rynkowychUSA
Google (Workspace, Analytics, Calendar)Poczta, analityka, rezerwacjeUE / USA
Telegram, SlackPowiadomienia, tylko gdy klient je włączyUE / USA

Kwestionariusz bezpieczeństwa lub DPA?

Na prośbę działu bezpieczeństwa lub działu prawnego odpowiadamy na kwestionariusze bezpieczeństwa i przygotowujemy umowę powierzenia przetwarzania danych.

Bezpieczeństwo i incydenty

kontakt@aibusinesslab.pl

Umowy, DPA, RODO

legal@aibusinesslab.pl

Pełne zasady przetwarzania danych osobowych: polityka prywatności.