Rakomi
ENPL

Zaufanie i bezpieczeństwo

Wszystko, czego potrzebujesz do oceny poziomu bezpieczeństwa Rakomi i gotowości do spełnienia wymogów compliance. Każda sekcja zawiera datę ostatniej aktualizacji.

Wsparcie i cykl życia SDK →Datowane okna wsparcia co najmniej 5 lat (60 miesięcy) na wersję główną SDK (CRA Art. 13(8)), linki do proweniencji i SBOM oraz nasza polityka wsparcia zgodna z CRA.Lokalizacja →Hostowany interfejs logowania, SDK React, komunikaty błędów API oraz e-maile transakcyjne są dostępne we wszystkich 24 oficjalnych językach UE. Angielski i polski są tworzone przez ludzi; pozostałe 22 języki są tłumaczone maszynowo, oczekując na weryfikację przez native speakera. Ta strona oraz panel operatora dostępne są wyłącznie w językach angielskim i polskim.

Hosting i lokalizacja danych

Zaktualizowano 2026-05-13

Standardy szyfrowania

Zaktualizowano 2026-05-13
ZastosowanieAlgorytmSzczegóły
Podpisywanie JWTRS256RSA 4096-bit, algorytm na stałe w kodzie — nigdy nie czytany z nagłówka tokenu
Hashowanie hasełArgon2idUstawienia zgodne z aktualnymi zaleceniami OWASP
TransportTLS 1.3Wymagany na wszystkich endpointach. TLS 1.0/1.1 odrzucony.
At-rest (baza danych)AES-256Szyfrowanie pełnego dysku na wszystkich woluminach
Losowość tokenówCSPRNGKryptograficznie bezpieczne generowanie losowości dla wszystkich wartości krytycznych dla bezpieczeństwa

Testy bezpieczeństwa i zgodność

Zaktualizowano 2026-04-16

Nasz program odpowiedzialnego ujawniania luk jest aktywny — szczegóły na /security. Wszystkie zgłoszone podatności są śledzone i usuwane zgodnie z określonymi SLA.

Łańcuch rozliczalności agentów EU

Każde działanie podjęte przez agenta AI w Twoim imieniu jest zapisywane, czynione odpornym na manipulację i — ogniwo po ogniwie — mapowane do dokładnego przepisu UE, który spełnia. Czytaj łańcuch od góry do dołu; każdy węzeł nazywa to, co robi, i to, co go dowodzi.

RODO — Reg. (EU) 2016/679AI Act — Reg. (EU) 2024/1689eIDAS2 / EUDI — plan
  1. RODO Art. 7(3)AI Act Art. 14Wdrożone
    Pełnoprawna tożsamość agenta

    Każdy agent AI jest osobno rejestrowany, odwoływalny i audytowany. Każdy z Twoich użytkowników końcowych może wycofać zgodę dla pojedynczego agenta równie łatwo, jak ją wyraził — a nadzór nad tym, co agenci mogą robić, pozostaje po stronie człowieka.

  2. RODO Art. 5(2)RODO Art. 30AI Act Art. 12Wdrożone
    Odporny na manipulację łańcuch skrótów per-agent

    Każde działanie agenta jest zapisywane, a każdy zapis kryptograficznie powiązany z poprzednim (retencja 180 dni) — dzięki czemu każda późniejsza zmiana jest wykrywalna. Tak wykazujemy rozliczalność i prowadzimy rejestry czynności przetwarzania.

  3. RODO Art. 32RODO Art. 33 (dowód naruszenia)Wdrożone
    Podwójny zapis do niezmiennego archiwum

    Zdarzenia krytyczne są zapisywane podwójnie do osobnego, niezmiennego archiwum, przechowywane przez minimalny okres wyznaczony przez obowiązek rozliczalności, któremu służy, i potencjalnie dłużej, dopóki ten obowiązek trwa. Wzmacnia to bezpieczeństwo przetwarzania i dostarcza dowodów wspierających odtworzenie ewentualnego naruszenia — samo w sobie nie spełnia żadnego obowiązku zgłoszenia naruszenia.

  4. Odporność na manipulacjęeIDAS2 / EUDI (plan)Plan
    Dzienne podsumowanie niezależnie zakotwiczone

    Dzienne podsumowanie łańcucha będzie niezależnie zakotwiczone w prowadzonych przez podmioty trzecie publicznych usługach znakowania czasem i archiwizacji (takich jak OpenTimestamps i Software Heritage) — dowód istnienia w publicznym łańcuchu czasowym wraz z niezależnym, europejskim archiwum, dwie różne gwarancje, niezależnie weryfikowalne przez każdego bez zaufania do Rakomi. Przyszła aktualizacja do kwalifikowanego rejestru (eIDAS2 / EUDI, Regulation (EU) 2024/1183 zmieniające Reg. (EU) No 910/2014) jest tylko w planie, a nie oświadczeniem na dziś.

    To niezależne kotwiczenie jest uzupełniającym, swobodnie weryfikowalnym dowodem, że zapis działań agenta istniał w danym czasie i nie został później zmieniony. Nie jest to płatny znacznik czasu usługi zaufania niosący ustawowe domniemanie prawidłowości — to świadoma, uzasadniona kontekstem opcja na przyszłość, a nie oświadczenie, które składamy dziś.

  5. RODO Art. 28(3)(d)RODO Art. 30Wdrożone
    Transparentność podprzetwarzających

    Pełny, datowany, oznaczony podstawą transferu rejestr podprzetwarzających jest opublikowany na tej stronie — zobacz listę podprzetwarzających powyżej. Zmiany ogłaszamy co najmniej 30 dni wcześniej, z 14-dniowym terminem na sprzeciw.

  6. RODO Art. 5(2)Plan
    Niezależna instrukcja weryfikacji

    Gdy pojawi się pierwsza dzienna kotwica (węzeł 4 powyżej), każdy będzie mógł zweryfikować ją niezależnie — bez zaufania do Rakomi. Instrukcja odtworzenia i sprawdzenia dowodu zostanie opublikowana razem z nią, więc oświadczenie o rozliczalności stanie się czymś, co możesz wykazać samodzielnie, a nie przyjąć na wiarę.

    Mówiąc wprost o stanie na dziś: żadna niezależna kotwica nie została jeszcze wytworzona, więc nie ma czego weryfikować i żadna instrukcja weryfikacji nie jest opublikowana. Ten węzeł przechodzi w czas teraźniejszy razem z węzłem 4, i nie wcześniej.

Plan rozwoju

Pełne mapowanie regulacyjne GDPR + AI Act (dokumentacja) →

Model wspólnej odpowiedzialności

Bezpieczeństwo uwierzytelniania to partnerstwo. Oto, gdzie kończy się odpowiedzialność Rakomi, a zaczyna Twoja.

Rakomi odpowiada za

  • Dostępność i ciągłość infrastruktury auth
  • Bezpieczne wystawianie i weryfikację tokenów
  • Hashowanie haseł i przechowywanie poświadczeń
  • Zarządzanie łatkami i aktualizacjami zależności
  • Rezydencję danych w UE i zgodność z RODO
  • Ochronę DDoS (Cloudflare)

Ty odpowiadasz za

  • Rotację kluczy API i ich bezpieczne przechowywanie
  • Autoryzację działań po weryfikacji tokenu
  • Zgodę i informacje o prywatności Twoich użytkowników
  • Ochronę własnych endpointów aplikacji
  • Zgłaszanie podejrzanych nadużyć lub anomalii
  • Terminową aktualizację wersji SDK

Lista podprzetwarzających

Zaktualizowano 2026-08-01

Rakomi działa jako podmiot przetwarzający; wymienieni niżej podprzetwarzający wspierają usługi, które oferuje Ci Twój dostawca — będący administratorem danych. Podprzetwarzający oznaczeni jako warunkowi otrzymują dane wyłącznie wtedy, gdy Twój dostawca włączył powiązaną funkcję (na przykład dostawca bez rozliczeń nigdy nie przekazuje danych operatorowi płatności).

PodprzetwarzającyCel przetwarzaniaLokalizacja i podstawa transferu
Hetzner Online GmbHHosting infrastruktury i bazy danych🇩🇪 Niemcy, UE — brak transferu do państwa trzeciego
Cloudflare, Inc.CDN / WAF / brzegowe proxy dostępowe🇺🇸 USA — standardowe klauzule umowne (SCC)
Microsoft CorporationLogowanie / federacja tożsamości OAuth (warunkowo — tylko gdy włączone jest logowanie Microsoft)🇺🇸 USA — standardowe klauzule umowne (SCC)
Apple Inc.Logowanie / federacja tożsamości OAuth (warunkowo — tylko gdy włączone jest Apple Sign In)🇺🇸 USA — standardowe klauzule umowne (SCC)
GoogleLogowanie / federacja tożsamości OAuth (warunkowo — tylko gdy włączone jest logowanie Google)🇺🇸 USA — standardowe klauzule umowne (SCC)
GitHubLogowanie / federacja tożsamości OAuth (warunkowo — tylko gdy włączone jest logowanie GitHub)🇺🇸 USA — standardowe klauzule umowne (SCC)
DiscordLogowanie / federacja tożsamości OAuth (niewłączone na produkcji — oczekuje instrumentu SCC)🇺🇸 USA — standardowe klauzule umowne (SCC)
Meta Platforms, Inc.Logowanie / federacja tożsamości OAuth (warunkowo — tylko gdy włączone jest logowanie Facebook)🇺🇸 USA — standardowe klauzule umowne (SCC)
SlackLogowanie / federacja tożsamości OAuth (warunkowo — tylko gdy włączone jest logowanie Slack)🇺🇸 USA — standardowe klauzule umowne (SCC)
X Corp.Logowanie / federacja tożsamości OAuth (niewłączone na produkcji — oczekuje instrumentu SCC)🇺🇸 USA — standardowe klauzule umowne (SCC)
GitLabLogowanie / federacja tożsamości OAuth (warunkowo — tylko gdy włączone jest logowanie GitLab)🇺🇸 USA — standardowe klauzule umowne (SCC)
TwilioJednorazowe kody SMS (warunkowo — tylko gdy włączone jest SMS OTP)🇺🇸 USA — standardowe klauzule umowne (SCC)
StripeObsługa płatności — rozliczenia użytkowników końcowych (warunkowo — tylko gdy tenant podłączy własne konto Stripe, aby rozliczać swoich użytkowników końcowych)🇺🇸 USA — standardowe klauzule umowne (SCC)

Zastrzeżenie o niezależnym administratorze — dostawcy tożsamości OAuth: Microsoft, Apple, Google, GitHub, Discord, Meta, Slack, X Corp. i GitLab działają każdorazowo jako niezależny administrator danych tożsamości, które ujawniają na podstawie własnej zgody użytkownika końcowego; Rakomi odbiera i przetwarza te dane jako podmiot przetwarzający na rzecz tenanta Twojego dostawcy od chwili ich odbioru (art. 6 ust. 1 lit. b RODO).

Kopie standardowych klauzul umownych i innych zabezpieczeń transferu udostępniamy na żądanie — napisz do naszego zespołu ochrony danych: dpo@rakomi.com.

Podstawy transferu zweryfikowano: 2026-06-27.

Zmiany tej listy ogłaszamy co najmniej 30 dni wcześniej na stronie statusu i w changelogu. Administrator ma 14 dni od powiadomienia na wniesienie sprzeciwu.

2026-06-27 — Sprostowanie tego rejestru (bez zmiany podprzetwarzających). Opublikowana lista była niekompletna. Cloudflare, Microsoft, Apple, Google, Twilio, Stripe i Fakturownia byli już zaangażowanymi podprzetwarzającymi, objętymi naszą umową powierzenia przetwarzania danych; brakowało ich na tej stronie i zostali teraz ujęci wraz z kolumną wskazującą podstawę transferu dla każdego z nich. Żaden podprzetwarzający nie został nowo zaangażowany — jest to sprostowanie opublikowanej listy, a nie zawiadomienie w ramach naszego zobowiązania do 14-dniowego uprzedzenia.

2026-07-13 — BetterStack, Inc. usunięty z tego rejestru (przekwalifikowanie, nie zmiana dostawcy). BetterStack pozostaje naszym dostawcą monitoringu dostępności. Został usunięty, ponieważ nie przetwarza danych osobowych Twoich użytkowników końcowych i tym samym nie jest podprzetwarzającym w rozumieniu art. 28 RODO; podlega natomiast naszym kontrolom bezpieczeństwa dostawców. Współpraca z dostawcą pozostaje bez zmian.

2026-08-01 — Sprostowanie okresu uprzedzenia podawanego na tej stronie. Ta strona podawała wcześniej, że zmiany w tym rejestrze ogłaszamy co najmniej 14 dni wcześniej — również w zawiadomieniu z 27 czerwca 2026 powyżej. Zaniżało to nasze zobowiązanie: nasza umowa powierzenia przetwarzania danych przewiduje 30 dni uprzedzenia o zmianie podwykonawcy oraz dodatkowe 14 dni na wniesienie sprzeciwu. Oba terminy zostały zwinięte w jeden. Termin 30-dniowy obowiązuje od pierwszej wersji umowy i nie uległ zmianie; błędna była wyłącznie ta strona, i to w kierunku obiecywania mniej, niż jesteśmy winni. Żadne zawiadomienie nie zostało nigdy dokonane w krótszym terminie i żadne ustalenia dotyczące podwykonawców nie uległy zmianie. Wcześniejsze zawiadomienie pozostawiamy w opublikowanym brzmieniu; niniejszy wpis jest sprostowaniem.

2026-08-24 — Fakturownia usunięta z tego rejestru, wpis Stripe o zawężonym zakresie (przekwalifikowanie, nie zmiana dostawcy). Fakturownia pozostaje naszym dostawcą fakturowania — dla fakturowania własnych klientów CRE8EVE. Została usunięta, ponieważ nie przetwarza danych osobowych Twoich użytkowników końcowych i tym samym nie jest podprzetwarzającym w rozumieniu art. 28 RODO; jest ujawniona w naszej Polityce Prywatności i podlega naszym kontrolom bezpieczeństwa dostawców. Wpis Stripe został zawężony według tej samej zasady, w obu kierunkach naraz: przetwarzanie przez Stripe płatności za Twoją własną subskrypcję Rakomi (bez danych użytkowników końcowych) również przenosi się do naszej Polityki Prywatności, a rola w rozliczeniach użytkowników końcowych — angażowana tylko wtedy, gdy podłączysz własne konto Stripe, aby rozliczać swoich użytkowników końcowych — jest teraz ujawniona tutaj i w umowie powierzenia przetwarzania danych. Współpraca z oboma dostawcami pozostaje bez zmian.

Dostępność i incydenty

Zaktualizowano 2026-01-15 ⚠ Ponad 6 miesięcy temu

Aktualne metryki dostępności i historia incydentów są publikowane na naszej stronie statusu od Dnia 1 działalności.

Zobacz status.rakomi.dev →

Mapa drogowa certyfikacji

Zaktualizowano 2026-05-13
CertyfikacjaStatusCel
RODO (EU 2016/679)Zgodność oceniana we własnym zakresie — brak certyfikacji (art. 42 RODO)Ciągłe
DORA (EU 2022/2554)W toku — ocena lukQ3 2026
CRA (EU Cyber Resilience Act)Monitorowanie — jeszcze nie obowiązuje2027
ISO 27001Planowane — po pentestcie2027
SOC 2 Type IIPlanowane — po ISO 270012027–2028

Kontakt ds. bezpieczeństwa i prywatności