Bezpieczeństwo i prywatność
Ostatnia aktualizacja: sierpień 2026
Ten dokument jest dostępny po holendersku. Wiążąca jest jego holenderska wersja.
Twoja administracja i dane klientów należą do najwrażliwszych rzeczy, jakie masz. Na tej stronie opisujemy konkretnie, co robimy, żeby je chronić — bez certyfikatów na pokaz, wyłącznie środki, które faktycznie siedzą w oprogramowaniu.
1. Gdzie leżą Twoje dane
Zaakly działa na zarządzanej infrastrukturze chmurowej. Nie prowadzimy własnych serwerów, a dane nie leżą na laptopach ani lokalnych maszynach.
Baza danych, logowanie i pliki — Supabase, West EU (Irlandia)
PostgreSQL z Row Level Security, usługa uwierzytelniania i magazyn plików działają w jednym regionie projektu w Unii Europejskiej. Tu leży Twoja administracja.
Aplikacja — Vercel, Dublin (Irlandia)
Funkcje serwerowe, które składają strony i obsługują żądania, działają w Dublinie. Pliki statyczne — skrypty, style, obrazy — są dostarczane przez globalną sieć brzegową, jak w każdym CDN; nie zawierają danych osobowych.
Generowanie tekstu — Google Cloud, europe-west4 (Holandia)
Kiedy generujesz stronę firmową, dzieje się to w Eemshaven. Ten region jest zapisany w naszym backendzie: jeśli ustawiony byłby region spoza EOG, aplikacja nie wystartuje, zamiast po cichu działać gdzie indziej.
Płatności obsługuje Stripe (Irlandia). Kto dokładnie co przetwarza i gdzie, opisuje lista podwykonawców.
2. Rozdzielenie danych
Row Level Security w bazie danych
Każda tabela z danymi firmowymi jest odgrodzona na poziomie bazy: zapytanie może zwrócić wyłącznie wiersze należące do zalogowanego konta. Ta granica siedzi w samej bazie, nie tylko w kodzie aplikacji — błąd w jednym ekranie nie może jej obejść.
Magazyn plików z właścicielem w ścieżce
Każdy wgrany plik leży pod ścieżką zaczynającą się od Twojego identyfikatora użytkownika, a polityka magazynu dopuszcza dostęp tylko w obrębie tej ścieżki. Technicznie nie da się wgrać pliku pod inną firmę.
3. Dokumenty i paragony
Odgrodzony magazyn paragonów
Paragony i faktury zakupowe leżą w niepublicznym magazynie. Nie prowadzi do nich żaden stały link; aplikacja generuje link ważny tymczasowo za każdym razem, gdy otwierasz dokument.
Oferty pod własnym tajnym adresem
Udostępniona oferta otwiera się pod adresem z unikalnym kluczem. Na tej stronie nigdy nie ładujemy skryptów analitycznych ani reklamowych — sam adres jest przecież sekretem, a inaczej trafiłby do stron trzecich.
4. Dostęp do Twojego konta
Uwierzytelnianie i sesje
Logowanie przechodzi przez usługę uwierzytelniania Supabase, z tokenami sesji, które wygasają i można je unieważnić. Hasła są przechowywane w postaci skrótów; nie możemy ich odczytać.
Dostęp wewnątrz Zaakly
Dostęp do danych produkcyjnych jest ograniczony do tego, co niezbędne, żeby świadczyć, zabezpieczać i wspierać usługę. Nie zaglądamy do Twojej administracji z ciekawości.
5. Transport i szyfrowanie
Cały ruch między Twoją przeglądarką a Zaakly idzie po HTTPS (TLS). Dane w bazie i w magazynie plików są przechowywane w postaci zaszyfrowanej przez naszych dostawców infrastruktury.
6. Ochrona aplikacji
Nagłówki bezpieczeństwa
Twojego panelu i strony oferty nie da się załadować w ramce innej witryny, co wyklucza clickjacking. Przeglądarkom zabraniamy interpretować pliki jako inny typ, a kamera, mikrofon i lokalizacja są wyłączone, bo Zaakly ich nie używa. Ze strony oferty nie wysyłamy adresu odsyłającego, żeby klucz z tego adresu nie wyciekł do innej strony.
Ograniczanie tempa
Działania, które da się nadużyć — tworzenie stron, wysyłka maili aktywacyjnych, formularze publiczne — są ograniczone na źródło i na sesję.
Kontrolowane przetwarzanie plików
Wgrywane pliki czytamy z limitem i sprawdzamy ich wymiary, zanim obraz zostanie rozpakowany, żeby mały plik rozpakowujący się celowo do ogromnego obrazu nie obciążył systemu. Typ pliku sprawdzamy po zawartości, a nie po tym, co twierdzi przeglądarka.
7. Co trafia do modelu AI
Tylko to, co sam wpiszesz
Kiedy generujesz stronę firmową, do modelu wysyłamy nazwę Twojej firmy i opis, który sam wpisałeś. Żadnych danych klientów, ofert, faktur, paragonów ani danych konta. Polecenie, które dostaje model, jest zapisane w naszym kodzie i nie zawiera danych z Twojej administracji.
W obrębie EOG, wymuszone w kodzie
Przetwarzanie działa w europe-west4 (Holandia). Ten region nie jest ustawieniem, które może się przypadkiem przesunąć: jeśli ustawiony byłby region spoza EOG, aplikacja odmówi startu.
Propozycja, nie decyzja
Wygenerowany tekst to szkic, który sam poprawiasz i publikujesz. Nie zapadają żadne zautomatyzowane decyzje wywołujące skutki prawne lub podobnie istotne, a Twoich danych wejściowych nie używamy do trenowania modeli.
Rozpoznawanie paragonów
Kiedy wgrywasz paragon albo fakturę, dokument jest automatycznie odczytywany, żeby zaproponować kwotę, datę, dostawcę i BTW. To także propozycja, którą sprawdzasz; sam dokument leży w odgrodzonym magazynie z tymczasowymi linkami.
8. Pomiary i śledzenie
Skrypty analityczne i marketingowe ładują się dopiero po Twojej zgodzie i nigdy w Twoim zalogowanym środowisku ani na stronie oferty. Bez zgody nie tworzymy identyfikatora odwiedzającego. Zobacz informację o cookies.
Na stronach firmowych, które tworzysz w Zaakly, nie umieszczamy własnych skryptów reklamowych.
9. Kopie zapasowe i dostępność
Nasz dostawca bazy danych wykonuje automatyczne kopie zapasowe środowiska, w którym działa Zaakly. Kiedy usuwasz dane w Zaakly, znikają one ze środowiska aktywnego; z kopii zapasowych znikają w momencie, w którym te kopie wygasają zgodnie ze swoim normalnym cyklem.
Nie dajemy gwarancji dostępności w formie SLA. To, do czego się zobowiązujemy, opisują ogólne warunki.
10. Czego nie twierdzimy
Nie mamy obecnie certyfikatu ISO 27001 ani SOC 2. Mają je nasi dostawcy infrastruktury, ale to ich certyfikacja, nie nasza — i nie przedstawiamy jej jako własnej. Żaden system nie jest wolny od ryzyka.
11. Zgłaszanie podatności
Wydaje Ci się, że znalazłeś problem z bezpieczeństwem? Napisz na privacy@zaakly.nl z opisem i krokami, które pozwalają go odtworzyć. Odpowiadamy najszybciej, jak potrafimy, informujemy o postępach i nie podejmujemy kroków prawnych wobec osób, które zgłaszają problem w dobrej wierze i nie sięgają po więcej danych, niż potrzeba do jego wykazania.