Umowa powierzenia przetwarzania danych osobowych (DPA)

Projekt — nikogo nie wiąże. Dokumenty nie są jeszcze opublikowane.

Wersja treści 1.0 · 26 września 2026 r. · Pełne dane Operatora: Stopka prawna (comms.klnr.ai/imprint)
Słowa „dziś”, „obecnie” i „jeszcze” opisują stan w dniu wydania tej wersji (26 września 2026 r.).

1. Strony i zawarcie

  • Administrator — Klient wskazany na ekranie akceptacji w Comms (Regulamin, §8 ust. 3, element (e)), który zaakceptował tę Umowę dla Konta służbowego (Regulamin, §1 pkt 17 i §8 ust. 3): przedsiębiorca (także Przedsiębiorca na prawach konsumenta), organizacja niebędąca przedsiębiorcą, podmiot publiczny albo osoba fizyczna korzystająca z Comms poza czynnościami o czysto osobistym lub domowym charakterze (pojęcia — Regulamin, §1).
  • Podmiot przetwarzający — SOLFUSION P.S.A. z siedzibą w Gdańsku, Aleja Grunwaldzka 56/113, 80-241 Gdańsk, KRS 0001116131, NIP 9571175832, REGON 529148948 (spółka złożyła wniosek o zmianę firmy na KLNR Labs P.S.A.; do czasu wpisu w KRS obowiązuje firma SOLFUSION P.S.A.), dalej: Operator.

Kogo Umowa nie dotyczy. Umowa nie dotyczy Konta prywatnego (Regulamin, §1 pkt 17) — Konta, dla którego jako cel korzystania wskazano „wyłącznie prywatnie”, np. przy prywatnej skrzynce pocztowej. RODO nie stosuje się do przetwarzania przez osobę fizyczną w ramach czynności o czysto osobistym lub domowym charakterze (art. 2 ust. 2 lit. c RODO), więc Konsument korzystający z takiego Konta nie powierza danych. Za dane w Koncie prywatnym odpowiada wobec Użytkownika i jego korespondentów Operator jako administrator (Polityka Prywatności, pkt 1 i 3).

Umowa jest zawierana w formie elektronicznej (art. 28 ust. 9 RODO) — przez jej akceptację w Comms dla Konta służbowego: na ekranie akceptacji razem z Regulaminem przy zawarciu umowy albo później, na ekranie „Przejście na konto firmowe” (Regulamin, §1 pkt 17 i §8 ust. 3) — razem ze zmianą umowy, gdy Administratorem jest sam Użytkownik działający we własnym imieniu, albo razem z nową umową o korzystanie z Comms, gdy Administratorem jest inny podmiot — i jest wtedy częścią tej umowy. Administrator zawiera Umowę przed rozpoczęciem korzystania z Comms w celu innym niż wyłącznie prywatny; obowiązuje ona od chwili zatwierdzenia i nie dotyczy przetwarzania sprzed tej chwili. Comms przesyła treść Umowy wraz z Załącznikiem i listą podprocesorów e-mailem na adres Konta, razem z potwierdzeniem zawarcia umowy albo przejścia na Konto służbowe (Regulamin, §8 ust. 4). W sprawach danych osobowych ma pierwszeństwo przed Regulaminem. Pojęcia pisane wielką literą mają znaczenie z Regulaminu.

Adresem kontaktowym Administratora jest adres e-mail Konta, na którym zaakceptowano Umowę, albo inny adres wskazany przez Administratora na privacy@klnr.ai. Użytkownicy działają jako osoby upoważnione przez Administratora (art. 29 RODO). Na żądanie Administratora Operator wyda dane Kont jego Użytkowników (plik JSON) albo od razu usunie te Konta — bez 30 dni na odzyskanie; usunięcie odbiera Użytkownikowi dostęp do Comms. Gdy Administrator jest innym podmiotem niż Użytkownik, który wcześniej korzystał z tego samego Konta na podstawie własnej umowy (Konto prywatne), Umowa nie obejmuje Skrzynek podłączonych do Konta przed jej zawarciem ani ich danych — zostają one przy umowie Użytkownika, a wydanie albo usunięcie na żądanie Administratora ich nie obejmuje. Gdy Użytkownik wypowiada samą swoją umowę (Regulamin, §15 ust. 6), odłącza albo usuwa te Skrzynki — Umowa ich nie przejmuje. Blokady dostępu do Konta z zachowaniem jego danych Comms dziś nie ma. W Okresie testów dla każdego Konta zawiera się odrębną umowę (Regulamin, §8 ust. 1).

2. Przedmiot, charakter i cel przetwarzania

Operator przetwarza dane osobowe zawarte w Skrzynkach podłączonych przez Użytkowników Administratora oraz w danych, które Użytkownicy tworzą albo wgrywają w Comms — wyłącznie w celu świadczenia Comms zgodnie z Regulaminem. Operacje:

  • synchronizacja, przechowywanie (w zakresie zależnym od trybu Skrzynki), wyświetlanie i wyszukiwanie wiadomości;
  • wykonywanie poleceń Użytkownika u dostawcy poczty (oznaczanie, przenoszenie, archiwizacja, usuwanie) i wysyłka zatwierdzona przez Użytkownika;
  • analiza AI, perspektywy pracy, tłumaczenie, szkice pism i ocena dokumentów w Sprawach, opis Sprawy przygotowywany przez AI (także automatycznie, po jej założeniu), okno poleceń;
  • prowadzenie Spraw, w tym dokumentów wgranych przez Użytkownika (wraz z wyciąganiem z nich tekstu);
  • synchronizacja kalendarza Google i tworzenie wydarzeń na polecenie Użytkownika;
  • powiadomienia o nowych wiadomościach (nadawca i temat), jeśli Użytkownik je włączy;
  • profil wyprowadzany z poczty („Co Comms o mnie wie”);
  • profile kontaktów i relacji (m.in. liczba wiadomości w obie strony, odsetek odpowiedzi, rodzaj relacji, oceny zaufania i napięcia w relacji, rola w organizacji) oraz łączenie adresów tej samej osoby;
  • ochrona przed wyłudzeniami (ostrzeżenia, sprawdzanie podpisów domeny nadawcy, kwarantanna) i podgląd dokumentów;
  • przekazanie danych Asystentowi zewnętrznemu połączonemu przez Użytkownika — w zakresie przez niego nadanym, w tym tekstu załączników wyciąganego na prośbę asystenta;
  • pobranie danych, usuwanie danych, kopie zapasowe.

Utrzymanie i rozwój Comms Operator prowadzi także na serwerze produkcyjnym, na którym są dane przetwarzane dla Administratora. Przy tych pracach dane przetwarzane dla Administratora mogą zostać odsłonięte osobie działającej w imieniu Operatora i narzędziu AI Anthropic (pkt 8 i 10).

3. Czas trwania

Umowa obowiązuje przez czas trwania umowy o korzystanie z Comms, a po jej rozwiązaniu — do usunięcia danych zgodnie z pkt 14.

4. Rodzaj danych

  • Dane identyfikacyjne i kontaktowe osób w korespondencji: imię i nazwisko, adres e-mail, nazwa firmy, dane z podpisów.
  • Metadane korespondencji: nadawcy i adresaci, daty, tematy, identyfikatory wiadomości i wątków, nagłówki uwierzytelnienia, foldery, nazwy, typy i rozmiary załączników.
  • Treść korespondencji — w trybie P1 przetwarzana bez zapisu w bazie (z wyjątkiem danych wyciągniętych z treści; paczka Sprawy zamówiona przez Użytkownika zawiera treść i pliki załączników także z trybu P1 i leży na dysku serwera 48 godzin), w trybie P4 zapisywana na 90 dni od zapisania wiadomości w Comms (szczegóły: Polityka Prywatności, pkt 3 i 8).
  • Dane wyciągnięte z treści — w obu trybach: kwoty, daty, numery dokumentów i rachunków.
  • Załączniki — metadane zawsze; pliki przetwarzane przy otwarciu i podglądzie, a w trybie P4 zapisywane na dysku po otwarciu albo pobraniu; tekst wyciągany na polecenie (dokumenty Sprawy, prośba Asystenta zewnętrznego).
  • Dokumenty, notatki i szkice pism w Sprawach; szkice wiadomości; wyniki analizy AI, w tym zobowiązania i twierdzenia o Sprawach.
  • Wydarzenia kalendarza (tytuł, czas, miejsce, uczestnicy).
  • Dane w powiadomieniach (nadawca, temat) i w profilu wyprowadzanym z poczty.
  • Profile kontaktów wyprowadzone z korespondencji: liczba wiadomości w obie strony, odsetek odpowiedzi, rodzaj relacji (np. prywatna, służbowa, automat), oceny zaufania i napięcia w relacji, rola w organizacji, powiązania różnych adresów tej samej osoby.

W korespondencji Administratora mogą występować dane szczególnych kategorii (art. 9 RODO) i dane dotyczące wyroków skazujących i naruszeń prawa (art. 10 RODO). Administrator ocenia, czy może je przetwarzać w Comms.

5. Kategorie osób

  • Administrator (jeśli jest osobą fizyczną), jego pracownicy i współpracownicy, a w organizacjach — także członkowie i wolontariusze.
  • Klienci Administratora (np. klienci kancelarii) i ich pełnomocnicy; podopieczni i beneficjenci organizacji; interesanci podmiotów publicznych.
  • Kontrahenci, dostawcy, partnerzy i inne osoby występujące w korespondencji.

6. Prawa i obowiązki Administratora

  • Administrator odpowiada za podstawę prawną przetwarzania danych w Comms i za obowiązki informacyjne wobec osób, których dane dotyczą; za spełnienie warunków rozdziału V RODO przy przekazaniu danych podprocesorom z pkt 10 odpowiada Operator (art. 28 ust. 4, art. 44 RODO).
  • Administrator wydaje polecenia (pkt 7), może żądać informacji i przeprowadzić audyt (pkt 13) oraz decyduje o zwrocie lub usunięciu danych (pkt 14). Korespondencję z Operatorem prowadzi przez adres kontaktowy (pkt 1).

7. Polecenia Administratora

  • Operator przetwarza dane wyłącznie na udokumentowane polecenie Administratora. Poleceniami są: ta Umowa, Regulamin oraz ustawienia i działania Użytkowników w Comms — m.in. wybór trybu Skrzynki, włączenie analizy AI oraz jej zakresu i okresu, połączenie Asystenta zewnętrznego i zatwierdzenie wysyłki.
  • Operator przetwarza dane poza poleceniem wyłącznie, gdy wymaga tego prawo Unii lub prawo polskie; informuje o tym Administratora przed przetwarzaniem, chyba że prawo tego zabrania. Dotyczy to także przekazania danych do państwa trzeciego — poza tym przypadkiem następuje ono wyłącznie na polecenie Administratora — w tym przez ogólną zgodę z pkt 10 na podprocesorów z listy (dziś Anthropic, USA) albo połączenie Asystenta zewnętrznego spoza EOG.
  • Żądanie organu dotyczące danych przetwarzanych dla Administratora Operator niezwłocznie przekazuje Administratorowi (chyba że prawo tego zabrania), sprawdza jego podstawę, wydaje dane tylko w zakresie wymaganym prawem i — gdy to możliwe — umożliwia Administratorowi powołanie się na tajemnicę zawodową.
  • Operator niezwłocznie informuje Administratora, jeśli jego zdaniem polecenie narusza RODO lub inne przepisy o ochronie danych.

8. Poufność

Do danych mają dostęp wyłącznie osoby upoważnione przez Operatora. Dziś dostęp administracyjny do danych ma jedna osoba działająca w imieniu Operatora. Przy utrzymaniu i rozwoju Comms Operator korzysta z narzędzi AI wymienionych na liście podprocesorów (Anthropic); wyniki poleceń wykonywanych przez te narzędzia na serwerze, w tym dane z bazy, mogą trafiać do ich dostawcy — wyłącznie przy diagnozie i usuwaniu błędów oraz zapewnianiu bezpieczeństwa. Każda osoba z dostępem do danych, także obecna, zobowiązała się na piśmie do zachowania poufności, a każda kolejna zobowiązuje się do tego przed uzyskaniem dostępu — chyba że podlega ustawowemu obowiązkowi tajemnicy.

9. Bezpieczeństwo

Operator stosuje środki opisane w Załączniku (art. 32 RODO). Może je zmieniać, jeśli nie obniża to poziomu ochrony.

10. Dalsze podmioty przetwarzające

  • Administrator udziela ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających (podprocesorów). Aktualna lista podprocesorów jest częścią Umowy (art. 28 ust. 2 i 4 RODO) i jest publikowana pod adresem comms.klnr.ai/subprocessors; zmiany — w trybie poniżej. Na dzień wydania tej wersji podprocesorami są: IONOS SE (serwer), Mistral AI (model AI), Google — usługa Google Drive (kopie zapasowe) i Anthropic (narzędzie AI, z którego Operator korzysta przy utrzymaniu i rozwoju Comms); wiążąca jest lista pod adresem comms.klnr.ai/subprocessors.
  • O zamiarze dodania lub zastąpienia podprocesora Operator informuje e-mailem na adres kontaktowy Administratora (pkt 1) i na stronie listy co najmniej 30 dni wcześniej. W tym czasie Administrator może zgłosić uzasadniony sprzeciw na privacy@klnr.ai albo przez formularz zgłoszeń (comms.klnr.ai/comms/help, kategoria „Prywatność / RODO”). Jeśli strony nie dojdą do porozumienia, Administrator może bez kosztów rozwiązać umowę — pobrać dane i zamknąć Konto.
  • Operator zobowiązuje się korzystać z podprocesorów wyłącznie na podstawie umów — także standardowych warunków powierzenia dostawców — zapewniających ochronę danych co najmniej równoważną tej Umowie (art. 28 ust. 4 RODO). Stan potwierdzenia każdej z tych umów podaje lista podprocesorów; na dzień wydania tej wersji Operator nie potwierdził dokumentem żadnej z nich, a dane do wszystkich podprocesorów już trafiają. Operator odpowiada wobec Administratora za działania podprocesorów jak za własne.
  • Podprocesorami nie są: Asystent zewnętrzny, którego połączył Użytkownik (odbiorca na polecenie Administratora); dostawcy poczty Klienta (źródło danych); usługa powiadomień producenta przeglądarki Użytkownika (np. Google FCM), przez którą przechodzi zaszyfrowane powiadomienie, bez dostępu do jego treści; usługa rozpoznawania mowy producenta przeglądarki (dyktowanie) — tylko gdy Użytkownik z niej korzysta, a Comms otrzymuje sam rozpoznany tekst; oprogramowanie działające na serwerze Operatora (lista podprocesorów).

11. Pomoc Administratorowi

  • Prawa osób (rozdział III RODO): Comms daje narzędzia — pobranie danych (pliki JSON i MBOX), wyłączenie analizy AI dla Skrzynki, trwałe usunięcie Skrzynki („Usuń trwale” — dane Skrzynki usuwane od razu, poza kopiami zapasowymi), usunięcie notatek i dokumentów w Sprawie i odpięcie wiadomości, zamknięcie Konta. Usunięcie całej Sprawy albo wskazanych danych konkretnej osoby Operator wykonuje na polecenie Administratora niezwłocznie, najpóźniej w 14 dni od polecenia, w zakresie technicznie możliwym. Żądanie osoby, które trafi do Operatora, Operator bez zbędnej zwłoki przekazuje Administratorowi i nie odpowiada na nie sam, chyba że Administrator go o to poprosi.
  • Obowiązki z art. 32–36 RODO: na prośbę Operator przekazuje informacje, którymi dysponuje, potrzebne do oceny skutków dla ochrony danych, uprzednich konsultacji z organem i oceny bezpieczeństwa — w tym opis przetwarzania z tej Umowy i z Polityki Prywatności.

12. Naruszenia ochrony danych

  • Operator zgłasza Administratorowi naruszenie ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia — e-mailem na adres kontaktowy Administratora (pkt 1).
  • Zgłoszenie zawiera informacje z art. 33 ust. 3 RODO w zakresie dostępnym w chwili zgłoszenia; brakujące informacje Operator przekazuje etapami, bez zbędnej zwłoki.
  • Operator dokumentuje naruszenia i współpracuje z Administratorem przy ich wyjaśnieniu i ograniczeniu skutków.

13. Audyty i inspekcje

  • Operator udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO.
  • Administrator albo upoważniony przez niego niezależny audytor, zobowiązany do poufności, może przeprowadzić audyt lub inspekcję po zawiadomieniu co najmniej 30 dni wcześniej, w dni robocze, nie częściej niż raz na 12 miesięcy — chyba że doszło do naruszenia albo żąda tego organ nadzorczy.
  • Audyt zaczyna się od pytań pisemnych i dokumentów; nie może obejmować danych innych Klientów ani zagrażać ich bezpieczeństwu. Koszty audytu ponosi Administrator.

14. Po zakończeniu przetwarzania

  • Administrator decyduje o zwrocie lub usunięciu danych. Zwrot: pobranie danych w Ustawieniach — plik JSON i plik MBOX przy aktywnym Koncie, a pliki dokumentów wgranych do Spraw — w Sprawie, każdy osobno; po zamknięciu Konta, przez 30 dni, dostępny jest plik JSON, a pliki dokumentów Spraw Operator wydaje na żądanie, w ciągu 14 dni, w pliku ZIP. Wyniki analizy AI poszczególnych wiadomości, których nie ma w pliku JSON, Operator wydaje na żądanie. Pełna poczta pozostaje u dostawcy Skrzynki.
  • Usunięcie: po zamknięciu Konta dane pozostają przez 30 dni (okres na odzyskanie Konta i pobranie danych), po czym są usuwane definitywnie; usuwanie uruchamia się raz dziennie i obejmuje Konta, których termin minął.
  • Po usunięciu pozostają:
    • rejestr wykonanych usunięć (numer Konta, skrót adresu e-mail, daty, powód, liczby) — bez określonego okresu (do ustalenia), dziś nie jest usuwany automatycznie;
    • zapisy rozliczeniowe, jeśli powstały — przez okres wymagany przepisami;
    • kopia potwierdzenia zawarcia umowy w archiwum Operatora (dane Klienta i Użytkownika z zawarcia umowy i treść wysłanych dokumentów, bez korespondencji ze Skrzynek) — do przedawnienia roszczeń związanych z umową, dziś bez automatycznego usuwania (Regulamin, §8 ust. 4; Polityka Prywatności, pkt 8);
    • logi techniczne aplikacji, które mogą zawierać adresy e-mail z korespondencji — dziś bez automatycznego usuwania (docelowo 6 miesięcy);
    • dane w kopiach technicznych — dziennik zmian bazy 30 dni, kopie na serwerze ok. 7 dni, kopie poza serwerem dziś bez gwarantowanej górnej granicy (najstarsza zachowana kopia pochodzi z 16.08.2026) (Polityka Prywatności, pkt 8).
    Dziennik wymazań wiadomości, akceptacje dokumentów w aplikacji i zgłoszenia z formularza są usuwane razem z Kontem.
  • Na prośbę Operator potwierdza e-mailem wykonanie usunięcia (data i liczba usuniętych zapisów).

15. Miejsce przetwarzania

Serwer Comms znajduje się w Niemczech (IONOS SE, Frankfurt nad Menem), a model AI dostarcza Mistral AI (Francja). Analiza wiadomości korzysta z punktu dostępowego Mistral AI dla UE (api.eu.mistral.ai), a tłumaczenie — z ogólnego punktu dostępowego (api.mistral.ai), dla którego miejsce przetwarzania określają warunki Mistral AI. Regionu kopii w usłudze Google Drive Operator nie potwierdził jeszcze dokumentem. Narzędzie AI, z którego Operator korzysta przy utrzymaniu i rozwoju Comms (Anthropic), przetwarza dane w USA — podstawy przekazania (EU-US Data Privacy Framework albo standardowe klauzule umowne) Operator nie potwierdził jeszcze dokumentem (lista podprocesorów). Przekazanie Asystentowi zewnętrznemu następuje na polecenie Administratora (pkt 7).

16. Odpowiedzialność

Odpowiedzialność stron określa Regulamin (§13), z zastrzeżeniem przepisów RODO, których nie można umownie ograniczyć.

17. Zmiany Umowy

Umowę zmienia się w trybie §18 Regulaminu: z ważnych przyczyn tam wymienionych, z powiadomieniem e-mailem co najmniej 14 dni wcześniej (z wyjątkiem z §18 ust. 2 Regulaminu) i z akceptacją nowej wersji na ekranie akceptacji. Zmiany listy podprocesorów następują w trybie pkt 10 i nie wymagają akceptacji nowej wersji Umowy.

18. Kontakt

privacy@klnr.ai — sprawy ochrony danych osobowych
security@klnr.ai — incydenty bezpieczeństwa
Formularz zgłoszeń: comms.klnr.ai/comms/help (po zalogowaniu), kategoria „Prywatność / RODO”
Pełne dane Operatora: Stopka prawna (comms.klnr.ai/imprint)

Załącznik — środki techniczne i organizacyjne (art. 32 RODO)

Transmisja

  • Połączenia z Comms wyłącznie szyfrowane: TLS 1.2 lub 1.3 (starsze wersje są odrzucane); wymuszenie HTTPS (HSTS, 1 rok); nagłówki bezpieczeństwa przeglądarki, w tym polityka treści (CSP).
  • Połączenie aplikacji z bazą odbywa się wewnątrz serwera; szyfrowanie TLS nie jest na nim wymuszane.

Szyfrowanie w spoczynku

  • Szyfrowanie tabel bazy (Percona TDE — pliki bazy zapisane na dysku w postaci zaszyfrowanej) obejmuje m.in.: wiadomości, Skrzynki, Konta i dane logowania, sesje, metadane załączników, wątki i foldery, Sprawy (nazwy i powiązania z wiadomościami), szkice wiadomości, wydarzenia kalendarza, dziennik zdarzeń bezpieczeństwa i przetwarzania. Druga, pomocnicza baza danych (m.in. rejestr incydentów i wyników testów kopii) jest szyfrowana w całości.
  • Szyfrowanie nie obejmuje dziś m.in.:
    • części danych Spraw — dowodów, ról właściciela, notatek, dokumentów wraz z wyciągniętym tekstem, szkiców pism i paczek;
    • danych wyciągniętych z treści — kwot, dat, numerów dokumentów i rachunków;
    • wyników AI w Sprawach i obiektach pracy (twierdzenia, zobowiązania, kwalifikacja wiadomości, wstępne oceny) oraz tabeli zapisów analizy AI (sama treść wyniku jest w niej zaszyfrowana w aplikacji);
    • danych indeksu wyszukiwania i porządkowania wiadomości — m.in. tematów, nazw i adresów nadawców, kandydatów łączenia adresów tej samej osoby;
    • połączeń i tokenów Asystentów zewnętrznych oraz dziennika użycia ich narzędzi; dziennika wysyłek; rozmów w oknie poleceń; zleceń analizy;
    • profilu „Co Comms o mnie wie” i wyjątków pamięci, propozycji czynności wbudowanego asystenta oraz dziennika wysłanych powiadomień (m.in. ich tytułów);
    • rejestru akceptacji dokumentów, rejestru wykonanych usunięć i dziennika wymazań;
    • plików załączników zapisanych w trybie P4;
    • dziennika zmian bazy (30 dni), plików roboczych bazy (dzienniki transakcji i pliki tymczasowe) oraz kopii na serwerze.
  • Klucz szyfrowania bazy jest przechowywany w magazynie kluczy HashiCorp Vault na tym samym serwerze i odblokowywany automatycznie przy starcie. Szyfrowanie chroni przed odczytem samych plików bazy, nie przed osobą z uprawnieniami administratora serwera.
  • Hasła i tokeny dostępu do Skrzynek są dodatkowo szyfrowane w aplikacji (AES-256) kluczem aplikacji zapisanym w pliku konfiguracyjnym dostępnym tylko dla aplikacji i administratora serwera.

Dostęp

  • Logowanie hasłem (przechowywany wyłącznie skrót); drugi składnik (kod z aplikacji albo klucz dostępu — passkey) dostępny dla każdego Konta, ale niewymagany; zalogowanie w Comms do 7 dni, logowanie przez klnr.ai do 14 dni.
  • Ograniczenia liczby żądań na serwerze WWW i w aplikacji (np. 5 prób logowania na minutę, reset hasła, kody drugiego składnika).
  • Rozdzielenie danych Użytkowników logiczne — jedna baza, dostęp filtrowany po właścicielu danych, pilnowany testami automatycznymi; nie ma osobnych baz dla poszczególnych Klientów.
  • Dostęp administracyjny do serwera: jedna osoba działająca w imieniu Operatora, korzystająca także z narzędzi AI wymienionych na liście podprocesorów (pkt 8).

Rozliczalność i kontrola przekazań

  • Dziennik zdarzeń bezpieczeństwa i przetwarzania chroniony w bazie przed zmianą i usunięciem (wyjątek: usunięcie Konta). Konto aplikacji ma pełne uprawnienia do bazy, więc ta ochrona nie zabezpiecza przed przejęciem serwera.
  • Kontrola przekazań do modelu AI: analiza wiadomości, okno poleceń i funkcje Spraw przechodzą przez mechanizm, który przed każdym wywołaniem sprawdza warunki techniczne (m.in. Dopuszczenie do analizy AI, tryb prywatności i rodzaj danych), odmawia, gdy nie są spełnione, i zapisuje każdą decyzję. Włączenie i zakres analizy Skrzynki bierze pod uwagę wyłącznie analiza wiadomości; tłumaczenie i funkcje Spraw przekazują modelowi także wiadomości ze Skrzynek z wyłączoną analizą. Mechanizm nie ocenia podstawy prawnej — odpowiada za nią Administrator (pkt 6). Tłumaczenie sprawdza te same warunki (w tym Dopuszczenie do analizy AI i tryb prywatności Skrzynki), ale korzysta z odrębnej ścieżki, która nie zapisuje decyzji ani kosztu wywołania.
  • Dobowy limit kosztu AI na Użytkownika z odmową przed wywołaniem modelu.

Minimalizacja i pseudonimizacja

  • Tryb P1: treść wiadomości bez zapisu w bazie (poza danymi wyciągniętymi z treści; paczka Sprawy, którą zamawia Użytkownik, zawiera treść i pliki załączników przez 48 godzin); przy analizie wiadomości do modelu trafia tylko nowa część treści, bez cytowanej historii, podpisu i załączników.
  • Przy analizie wiadomości adresy e-mail nadawcy i odbiorców z nagłówków są przekazywane modelowi jako skrót kryptograficzny; adresy i inne dane osobowe w treści nie są maskowane. Przy oknie poleceń, szkicach pism, ocenie dokumentów i tłumaczeniu dane są przekazywane bez zastępowania adresów.
  • Adres e-mail w rejestrze usunięć — skrót SHA-256; adres IP i dane przeglądarki w rejestrze akceptacji — skrót kryptograficzny.

Dostępność i kopie

  • Kopie bazy na serwerze co 6 godzin, ok. 7 dni, niezaszyfrowane, dostępne wyłącznie dla administratora serwera.
  • Kopie bazy i plików poza serwerem (usługa Google Drive) co 6 godzin, szyfrowane przed wysłaniem; zasady przechowywania zachowują kopie dzienne z 14 dni, tygodniowe z 8 tygodni i miesięczne z 6 miesięcy, ale część kopii powstałych przed zmianą zakresu kopii nie wygasa dziś automatycznie — górnej granicy przechowywania dziś nie ma (najstarsza zachowana kopia pochodzi z 16.08.2026). Klucz jest przechowywany na serwerze Operatora, a kopia obejmuje także pliki konfiguracyjne z kluczami aplikacji. Nocna kontrola spójności na próbce kopii.
  • Co tydzień automatyczny test odtworzenia najnowszej kopii głównej bazy z serwera. Pomocniczej bazy danych i kopii poza serwerem nie odtwarza się testowo.
  • Kontrola działania usługi co 15 minut z alarmem do Operatora. Kontrola działa na tym samym serwerze; nie ma zewnętrznego monitoringu ani zespołu dyżurnego.

Ochrona poczty

  • Sprawdzanie podpisów domeny nadawcy (DKIM), wykrywanie podszyć i domen podobnych do znanych, ostrzeżenia przed wyłudzeniami; część z tych mechanizmów działa tylko dla Skrzynek z włączoną analizą AI.
  • Poczta systemowa Operatora: DKIM (klucz 2048 bitów), SPF i DMARC.

Czego dziś nie ma

  • certyfikatu ISO/IEC 27001 ani raportu SOC 2 (Regulamin, §5a);
  • niezależnego testu penetracyjnego;
  • sprawdzania załączników programem antywirusowym;
  • automatycznego wykrywania nietypowego dostępu do Kont ani automatycznego blokowania adresów po nieudanych logowaniach do Comms (serwer blokuje adresy automatycznie tylko po przekroczeniu limitów żądań);
  • obowiązkowego drugiego składnika logowania.