Zaufanie i bezpieczeństwo
Wszystko, czego potrzebujesz do oceny poziomu bezpieczeństwa Rakomi i gotowości do spełnienia wymogów compliance. Każda sekcja zawiera datę ostatniej aktualizacji.
Wsparcie i cykl życia SDK →Datowane okna wsparcia co najmniej 5 lat (60 miesięcy) na wersję główną SDK (CRA Art. 13(8)), linki do proweniencji i SBOM oraz nasza polityka wsparcia zgodna z CRA.Lokalizacja →Hostowany interfejs logowania, SDK React, komunikaty błędów API oraz e-maile transakcyjne są dostępne we wszystkich 24 oficjalnych językach UE. Angielski i polski są tworzone przez ludzi; pozostałe 22 języki są tłumaczone maszynowo, oczekując na weryfikację przez native speakera. Ta strona oraz panel operatora dostępne są wyłącznie w językach angielskim i polskim.Hosting i lokalizacja danych
Zaktualizowano 2026-05-13- Dostawca: Hetzner Online GmbH — podmiot UE, obowiązuje niemieckie prawo ochrony danych.
- Region: Hetzner Falkenstein (Niemcy) — podstawowy hosting i przechowywanie danych w centrum danych w UE. Ewentualne transfery do państw trzecich (np. ochrona brzegowa, opcjonalna federacja tożsamości) ograniczone są do podprzetwarzających wymienionych w rejestrze poniżej, każdy na podstawie standardowych klauzul umownych UE (SCC).
- Baza danych: Zarządzana relacyjna baza danych, szyfrowanie at-rest (AES-256), TLS 1.3 w transporcie.
- Kopie zapasowe: Codzienne szyfrowane backupy, retencja 30 dni, przechowywane w UE.
- UPD: Podpisujemy Umowę powierzenia przetwarzania danych (UPD) na żądanie — dpo@rakomi.com.
Standardy szyfrowania
Zaktualizowano 2026-05-13| Zastosowanie | Algorytm | Szczegóły |
|---|---|---|
| Podpisywanie JWT | RS256 | RSA 4096-bit, algorytm na stałe w kodzie — nigdy nie czytany z nagłówka tokenu |
| Hashowanie haseł | Argon2id | Ustawienia zgodne z aktualnymi zaleceniami OWASP |
| Transport | TLS 1.3 | Wymagany na wszystkich endpointach. TLS 1.0/1.1 odrzucony. |
| At-rest (baza danych) | AES-256 | Szyfrowanie pełnego dysku na wszystkich woluminach |
| Losowość tokenów | CSPRNG | Kryptograficznie bezpieczne generowanie losowości dla wszystkich wartości krytycznych dla bezpieczeństwa |
Testy bezpieczeństwa i zgodność
Zaktualizowano 2026-04-16- Ostatnia wewnętrzna ocena bezpieczeństwa: kwiecień 2026 (ocena własna — nie jest to niezależny audyt)
- Standardy: RODO Art. 32, NIS2 Art. 21, ISO 27001 A.8.29
- Wynik oceny: ZDANE — brak krytycznych podatności otwartych
- Scenariusze testowe: 148 automatycznych testów obejmujących uwierzytelnianie, zarządzanie sesjami, izolację wielodostępną, bezpieczeństwo łańcucha dostaw i ciągłą integrację
- Środki bezpieczeństwa: Hashowanie haseł zgodne ze standardami branżowymi, asymetryczne podpisywanie kryptograficzne wszystkich tokenów, automatyczne skanowanie podatności przy każdym pull requeście
- Rezydencja danych: Podstawowe przetwarzanie i przechowywanie danych w UE (Niemcy); ewentualne transfery do państw trzecich ograniczone są do podprzetwarzających wymienionych w rejestrze poniżej, każdy na podstawie standardowych klauzul umownych UE (SCC)
- Kolejna zaplanowana ocena: Przed ogólnym udostępnieniem platformy
Nasz program odpowiedzialnego ujawniania luk jest aktywny — szczegóły na /security. Wszystkie zgłoszone podatności są śledzone i usuwane zgodnie z określonymi SLA.
Łańcuch rozliczalności agentów EU
Każde działanie podjęte przez agenta AI w Twoim imieniu jest zapisywane, czynione odpornym na manipulację i — ogniwo po ogniwie — mapowane do dokładnego przepisu UE, który spełnia. Czytaj łańcuch od góry do dołu; każdy węzeł nazywa to, co robi, i to, co go dowodzi.
- RODO Art. 7(3)AI Act Art. 14WdrożonePełnoprawna tożsamość agenta
Każdy agent AI jest osobno rejestrowany, odwoływalny i audytowany. Każdy z Twoich użytkowników końcowych może wycofać zgodę dla pojedynczego agenta równie łatwo, jak ją wyraził — a nadzór nad tym, co agenci mogą robić, pozostaje po stronie człowieka.
- RODO Art. 5(2)RODO Art. 30AI Act Art. 12WdrożoneOdporny na manipulację łańcuch skrótów per-agent
Każde działanie agenta jest zapisywane, a każdy zapis kryptograficznie powiązany z poprzednim (retencja 180 dni) — dzięki czemu każda późniejsza zmiana jest wykrywalna. Tak wykazujemy rozliczalność i prowadzimy rejestry czynności przetwarzania.
- RODO Art. 32RODO Art. 33 (dowód naruszenia)WdrożonePodwójny zapis do niezmiennego archiwum
Zdarzenia krytyczne są zapisywane podwójnie do osobnego, niezmiennego archiwum, przechowywane przez minimalny okres wyznaczony przez obowiązek rozliczalności, któremu służy, i potencjalnie dłużej, dopóki ten obowiązek trwa. Wzmacnia to bezpieczeństwo przetwarzania i dostarcza dowodów wspierających odtworzenie ewentualnego naruszenia — samo w sobie nie spełnia żadnego obowiązku zgłoszenia naruszenia.
- Odporność na manipulacjęeIDAS2 / EUDI (plan)PlanDzienne podsumowanie niezależnie zakotwiczone
Dzienne podsumowanie łańcucha będzie niezależnie zakotwiczone w prowadzonych przez podmioty trzecie publicznych usługach znakowania czasem i archiwizacji (takich jak OpenTimestamps i Software Heritage) — dowód istnienia w publicznym łańcuchu czasowym wraz z niezależnym, europejskim archiwum, dwie różne gwarancje, niezależnie weryfikowalne przez każdego bez zaufania do Rakomi. Przyszła aktualizacja do kwalifikowanego rejestru (eIDAS2 / EUDI, Regulation (EU) 2024/1183 zmieniające Reg. (EU) No 910/2014) jest tylko w planie, a nie oświadczeniem na dziś.
To niezależne kotwiczenie jest uzupełniającym, swobodnie weryfikowalnym dowodem, że zapis działań agenta istniał w danym czasie i nie został później zmieniony. Nie jest to płatny znacznik czasu usługi zaufania niosący ustawowe domniemanie prawidłowości — to świadoma, uzasadniona kontekstem opcja na przyszłość, a nie oświadczenie, które składamy dziś.
- RODO Art. 28(3)(d)RODO Art. 30WdrożoneTransparentność podprzetwarzających
Pełny, datowany, oznaczony podstawą transferu rejestr podprzetwarzających jest opublikowany na tej stronie — zobacz listę podprzetwarzających powyżej. Zmiany ogłaszamy co najmniej 30 dni wcześniej, z 14-dniowym terminem na sprzeciw.
- RODO Art. 5(2)PlanNiezależna instrukcja weryfikacji
Gdy pojawi się pierwsza dzienna kotwica (węzeł 4 powyżej), każdy będzie mógł zweryfikować ją niezależnie — bez zaufania do Rakomi. Instrukcja odtworzenia i sprawdzenia dowodu zostanie opublikowana razem z nią, więc oświadczenie o rozliczalności stanie się czymś, co możesz wykazać samodzielnie, a nie przyjąć na wiarę.
Mówiąc wprost o stanie na dziś: żadna niezależna kotwica nie została jeszcze wytworzona, więc nie ma czego weryfikować i żadna instrukcja weryfikacji nie jest opublikowana. Ten węzeł przechodzi w czas teraźniejszy razem z węzłem 4, i nie wcześniej.
Plan rozwoju
- Najbliższy termin — niezależne kotwiczenie przejdzie z trybu planu na czas teraźniejszy, gdy tylko trafi pierwsza publiczna dzienna kotwica. Jest to uwarunkowane ruchem agentów (tygodnie, nie ustalona data), a nie dalszą pracą inżynierską.
- 2027 — aktualizacja do kwalifikowanego rejestru eIDAS2 / EUDI (ścieżka regulowanego kwalifikowanego rejestru / EBSI) jest w ocenie. Dopiero ta aktualizacja dawałaby ustawowe domniemanie prawne; dzisiejsze darmowe publiczne kotwiczenie świadomie go nie deklaruje.
Model wspólnej odpowiedzialności
Bezpieczeństwo uwierzytelniania to partnerstwo. Oto, gdzie kończy się odpowiedzialność Rakomi, a zaczyna Twoja.
Rakomi odpowiada za
- Dostępność i ciągłość infrastruktury auth
- Bezpieczne wystawianie i weryfikację tokenów
- Hashowanie haseł i przechowywanie poświadczeń
- Zarządzanie łatkami i aktualizacjami zależności
- Rezydencję danych w UE i zgodność z RODO
- Ochronę DDoS (Cloudflare)
Ty odpowiadasz za
- Rotację kluczy API i ich bezpieczne przechowywanie
- Autoryzację działań po weryfikacji tokenu
- Zgodę i informacje o prywatności Twoich użytkowników
- Ochronę własnych endpointów aplikacji
- Zgłaszanie podejrzanych nadużyć lub anomalii
- Terminową aktualizację wersji SDK
Lista podprzetwarzających
Zaktualizowano 2026-08-01Rakomi działa jako podmiot przetwarzający; wymienieni niżej podprzetwarzający wspierają usługi, które oferuje Ci Twój dostawca — będący administratorem danych. Podprzetwarzający oznaczeni jako warunkowi otrzymują dane wyłącznie wtedy, gdy Twój dostawca włączył powiązaną funkcję (na przykład dostawca bez rozliczeń nigdy nie przekazuje danych operatorowi płatności).
| Podprzetwarzający | Cel przetwarzania | Lokalizacja i podstawa transferu |
|---|---|---|
| Hetzner Online GmbH | Hosting infrastruktury i bazy danych | 🇩🇪 Niemcy, UE — brak transferu do państwa trzeciego |
| Cloudflare, Inc. | CDN / WAF / brzegowe proxy dostępowe | 🇺🇸 USA — standardowe klauzule umowne (SCC) |
| Microsoft Corporation | Logowanie / federacja tożsamości OAuth (warunkowo — tylko gdy włączone jest logowanie Microsoft) | 🇺🇸 USA — standardowe klauzule umowne (SCC) |
| Apple Inc. | Logowanie / federacja tożsamości OAuth (warunkowo — tylko gdy włączone jest Apple Sign In) | 🇺🇸 USA — standardowe klauzule umowne (SCC) |
| Logowanie / federacja tożsamości OAuth (warunkowo — tylko gdy włączone jest logowanie Google) | 🇺🇸 USA — standardowe klauzule umowne (SCC) | |
| GitHub | Logowanie / federacja tożsamości OAuth (warunkowo — tylko gdy włączone jest logowanie GitHub) | 🇺🇸 USA — standardowe klauzule umowne (SCC) |
| Discord | Logowanie / federacja tożsamości OAuth (niewłączone na produkcji — oczekuje instrumentu SCC) | 🇺🇸 USA — standardowe klauzule umowne (SCC) |
| Meta Platforms, Inc. | Logowanie / federacja tożsamości OAuth (warunkowo — tylko gdy włączone jest logowanie Facebook) | 🇺🇸 USA — standardowe klauzule umowne (SCC) |
| Slack | Logowanie / federacja tożsamości OAuth (warunkowo — tylko gdy włączone jest logowanie Slack) | 🇺🇸 USA — standardowe klauzule umowne (SCC) |
| X Corp. | Logowanie / federacja tożsamości OAuth (niewłączone na produkcji — oczekuje instrumentu SCC) | 🇺🇸 USA — standardowe klauzule umowne (SCC) |
| GitLab | Logowanie / federacja tożsamości OAuth (warunkowo — tylko gdy włączone jest logowanie GitLab) | 🇺🇸 USA — standardowe klauzule umowne (SCC) |
| Twilio | Jednorazowe kody SMS (warunkowo — tylko gdy włączone jest SMS OTP) | 🇺🇸 USA — standardowe klauzule umowne (SCC) |
| Stripe | Obsługa płatności — rozliczenia użytkowników końcowych (warunkowo — tylko gdy tenant podłączy własne konto Stripe, aby rozliczać swoich użytkowników końcowych) | 🇺🇸 USA — standardowe klauzule umowne (SCC) |
Zastrzeżenie o niezależnym administratorze — dostawcy tożsamości OAuth: Microsoft, Apple, Google, GitHub, Discord, Meta, Slack, X Corp. i GitLab działają każdorazowo jako niezależny administrator danych tożsamości, które ujawniają na podstawie własnej zgody użytkownika końcowego; Rakomi odbiera i przetwarza te dane jako podmiot przetwarzający na rzecz tenanta Twojego dostawcy od chwili ich odbioru (art. 6 ust. 1 lit. b RODO).
Kopie standardowych klauzul umownych i innych zabezpieczeń transferu udostępniamy na żądanie — napisz do naszego zespołu ochrony danych: dpo@rakomi.com.
Podstawy transferu zweryfikowano: 2026-06-27.
Zmiany tej listy ogłaszamy co najmniej 30 dni wcześniej na stronie statusu i w changelogu. Administrator ma 14 dni od powiadomienia na wniesienie sprzeciwu.
2026-06-27 — Sprostowanie tego rejestru (bez zmiany podprzetwarzających). Opublikowana lista była niekompletna. Cloudflare, Microsoft, Apple, Google, Twilio, Stripe i Fakturownia byli już zaangażowanymi podprzetwarzającymi, objętymi naszą umową powierzenia przetwarzania danych; brakowało ich na tej stronie i zostali teraz ujęci wraz z kolumną wskazującą podstawę transferu dla każdego z nich. Żaden podprzetwarzający nie został nowo zaangażowany — jest to sprostowanie opublikowanej listy, a nie zawiadomienie w ramach naszego zobowiązania do 14-dniowego uprzedzenia.
2026-07-13 — BetterStack, Inc. usunięty z tego rejestru (przekwalifikowanie, nie zmiana dostawcy). BetterStack pozostaje naszym dostawcą monitoringu dostępności. Został usunięty, ponieważ nie przetwarza danych osobowych Twoich użytkowników końcowych i tym samym nie jest podprzetwarzającym w rozumieniu art. 28 RODO; podlega natomiast naszym kontrolom bezpieczeństwa dostawców. Współpraca z dostawcą pozostaje bez zmian.
2026-08-01 — Sprostowanie okresu uprzedzenia podawanego na tej stronie. Ta strona podawała wcześniej, że zmiany w tym rejestrze ogłaszamy co najmniej 14 dni wcześniej — również w zawiadomieniu z 27 czerwca 2026 powyżej. Zaniżało to nasze zobowiązanie: nasza umowa powierzenia przetwarzania danych przewiduje 30 dni uprzedzenia o zmianie podwykonawcy oraz dodatkowe 14 dni na wniesienie sprzeciwu. Oba terminy zostały zwinięte w jeden. Termin 30-dniowy obowiązuje od pierwszej wersji umowy i nie uległ zmianie; błędna była wyłącznie ta strona, i to w kierunku obiecywania mniej, niż jesteśmy winni. Żadne zawiadomienie nie zostało nigdy dokonane w krótszym terminie i żadne ustalenia dotyczące podwykonawców nie uległy zmianie. Wcześniejsze zawiadomienie pozostawiamy w opublikowanym brzmieniu; niniejszy wpis jest sprostowaniem.
2026-08-24 — Fakturownia usunięta z tego rejestru, wpis Stripe o zawężonym zakresie (przekwalifikowanie, nie zmiana dostawcy). Fakturownia pozostaje naszym dostawcą fakturowania — dla fakturowania własnych klientów CRE8EVE. Została usunięta, ponieważ nie przetwarza danych osobowych Twoich użytkowników końcowych i tym samym nie jest podprzetwarzającym w rozumieniu art. 28 RODO; jest ujawniona w naszej Polityce Prywatności i podlega naszym kontrolom bezpieczeństwa dostawców. Wpis Stripe został zawężony według tej samej zasady, w obu kierunkach naraz: przetwarzanie przez Stripe płatności za Twoją własną subskrypcję Rakomi (bez danych użytkowników końcowych) również przenosi się do naszej Polityki Prywatności, a rola w rozliczeniach użytkowników końcowych — angażowana tylko wtedy, gdy podłączysz własne konto Stripe, aby rozliczać swoich użytkowników końcowych — jest teraz ujawniona tutaj i w umowie powierzenia przetwarzania danych. Współpraca z oboma dostawcami pozostaje bez zmian.
Dostępność i incydenty
Zaktualizowano 2026-01-15 ⚠ Ponad 6 miesięcy temuAktualne metryki dostępności i historia incydentów są publikowane na naszej stronie statusu od Dnia 1 działalności.
Zobacz status.rakomi.dev →Mapa drogowa certyfikacji
Zaktualizowano 2026-05-13| Certyfikacja | Status | Cel |
|---|---|---|
| RODO (EU 2016/679) | Zgodność oceniana we własnym zakresie — brak certyfikacji (art. 42 RODO) | Ciągłe |
| DORA (EU 2022/2554) | W toku — ocena luk | Q3 2026 |
| CRA (EU Cyber Resilience Act) | Monitorowanie — jeszcze nie obowiązuje | 2027 |
| ISO 27001 | Planowane — po pentestcie | 2027 |
| SOC 2 Type II | Planowane — po ISO 27001 | 2027–2028 |
Kontakt ds. bezpieczeństwa i prywatności
- Podatności bezpieczeństwa: /security (program odpowiedzialnego ujawniania)
- Prywatność i RODO: dpo@rakomi.com
- Wnioski UPD: dpo@rakomi.com