Umowa powierzenia przetwarzania danych osobowych (DPA)
Wersja treści 1.0 · 26 września 2026 r. · Pełne dane Operatora: Stopka prawna (comms.klnr.ai/imprint)
Słowa „dziś”, „obecnie” i „jeszcze” opisują stan w dniu wydania tej wersji (26 września 2026 r.).
1. Strony i zawarcie
- Administrator — Klient wskazany na ekranie akceptacji w Comms (Regulamin, §8 ust. 3, element (e)), który zaakceptował tę Umowę dla Konta służbowego (Regulamin, §1 pkt 17 i §8 ust. 3): przedsiębiorca (także Przedsiębiorca na prawach konsumenta), organizacja niebędąca przedsiębiorcą, podmiot publiczny albo osoba fizyczna korzystająca z Comms poza czynnościami o czysto osobistym lub domowym charakterze (pojęcia — Regulamin, §1).
- Podmiot przetwarzający — SOLFUSION P.S.A. z siedzibą w Gdańsku, Aleja Grunwaldzka 56/113, 80-241 Gdańsk, KRS 0001116131, NIP 9571175832, REGON 529148948 (spółka złożyła wniosek o zmianę firmy na KLNR Labs P.S.A.; do czasu wpisu w KRS obowiązuje firma SOLFUSION P.S.A.), dalej: Operator.
Kogo Umowa nie dotyczy. Umowa nie dotyczy Konta prywatnego (Regulamin, §1 pkt 17) — Konta, dla którego jako cel korzystania wskazano „wyłącznie prywatnie”, np. przy prywatnej skrzynce pocztowej. RODO nie stosuje się do przetwarzania przez osobę fizyczną w ramach czynności o czysto osobistym lub domowym charakterze (art. 2 ust. 2 lit. c RODO), więc Konsument korzystający z takiego Konta nie powierza danych. Za dane w Koncie prywatnym odpowiada wobec Użytkownika i jego korespondentów Operator jako administrator (Polityka Prywatności, pkt 1 i 3).
Umowa jest zawierana w formie elektronicznej (art. 28 ust. 9 RODO) — przez jej akceptację w Comms dla Konta służbowego: na ekranie akceptacji razem z Regulaminem przy zawarciu umowy albo później, na ekranie „Przejście na konto firmowe” (Regulamin, §1 pkt 17 i §8 ust. 3) — razem ze zmianą umowy, gdy Administratorem jest sam Użytkownik działający we własnym imieniu, albo razem z nową umową o korzystanie z Comms, gdy Administratorem jest inny podmiot — i jest wtedy częścią tej umowy. Administrator zawiera Umowę przed rozpoczęciem korzystania z Comms w celu innym niż wyłącznie prywatny; obowiązuje ona od chwili zatwierdzenia i nie dotyczy przetwarzania sprzed tej chwili. Comms przesyła treść Umowy wraz z Załącznikiem i listą podprocesorów e-mailem na adres Konta, razem z potwierdzeniem zawarcia umowy albo przejścia na Konto służbowe (Regulamin, §8 ust. 4). W sprawach danych osobowych ma pierwszeństwo przed Regulaminem. Pojęcia pisane wielką literą mają znaczenie z Regulaminu.
Adresem kontaktowym Administratora jest adres e-mail Konta, na którym zaakceptowano Umowę, albo inny adres wskazany przez Administratora na privacy@klnr.ai. Użytkownicy działają jako osoby upoważnione przez Administratora (art. 29 RODO). Na żądanie Administratora Operator wyda dane Kont jego Użytkowników (plik JSON) albo od razu usunie te Konta — bez 30 dni na odzyskanie; usunięcie odbiera Użytkownikowi dostęp do Comms. Gdy Administrator jest innym podmiotem niż Użytkownik, który wcześniej korzystał z tego samego Konta na podstawie własnej umowy (Konto prywatne), Umowa nie obejmuje Skrzynek podłączonych do Konta przed jej zawarciem ani ich danych — zostają one przy umowie Użytkownika, a wydanie albo usunięcie na żądanie Administratora ich nie obejmuje. Gdy Użytkownik wypowiada samą swoją umowę (Regulamin, §15 ust. 6), odłącza albo usuwa te Skrzynki — Umowa ich nie przejmuje. Blokady dostępu do Konta z zachowaniem jego danych Comms dziś nie ma. W Okresie testów dla każdego Konta zawiera się odrębną umowę (Regulamin, §8 ust. 1).
2. Przedmiot, charakter i cel przetwarzania
Operator przetwarza dane osobowe zawarte w Skrzynkach podłączonych przez Użytkowników Administratora oraz w danych, które Użytkownicy tworzą albo wgrywają w Comms — wyłącznie w celu świadczenia Comms zgodnie z Regulaminem. Operacje:
- synchronizacja, przechowywanie (w zakresie zależnym od trybu Skrzynki), wyświetlanie i wyszukiwanie wiadomości;
- wykonywanie poleceń Użytkownika u dostawcy poczty (oznaczanie, przenoszenie, archiwizacja, usuwanie) i wysyłka zatwierdzona przez Użytkownika;
- analiza AI, perspektywy pracy, tłumaczenie, szkice pism i ocena dokumentów w Sprawach, opis Sprawy przygotowywany przez AI (także automatycznie, po jej założeniu), okno poleceń;
- prowadzenie Spraw, w tym dokumentów wgranych przez Użytkownika (wraz z wyciąganiem z nich tekstu);
- synchronizacja kalendarza Google i tworzenie wydarzeń na polecenie Użytkownika;
- powiadomienia o nowych wiadomościach (nadawca i temat), jeśli Użytkownik je włączy;
- profil wyprowadzany z poczty („Co Comms o mnie wie”);
- profile kontaktów i relacji (m.in. liczba wiadomości w obie strony, odsetek odpowiedzi, rodzaj relacji, oceny zaufania i napięcia w relacji, rola w organizacji) oraz łączenie adresów tej samej osoby;
- ochrona przed wyłudzeniami (ostrzeżenia, sprawdzanie podpisów domeny nadawcy, kwarantanna) i podgląd dokumentów;
- przekazanie danych Asystentowi zewnętrznemu połączonemu przez Użytkownika — w zakresie przez niego nadanym, w tym tekstu załączników wyciąganego na prośbę asystenta;
- pobranie danych, usuwanie danych, kopie zapasowe.
Utrzymanie i rozwój Comms Operator prowadzi także na serwerze produkcyjnym, na którym są dane przetwarzane dla Administratora. Przy tych pracach dane przetwarzane dla Administratora mogą zostać odsłonięte osobie działającej w imieniu Operatora i narzędziu AI Anthropic (pkt 8 i 10).
3. Czas trwania
Umowa obowiązuje przez czas trwania umowy o korzystanie z Comms, a po jej rozwiązaniu — do usunięcia danych zgodnie z pkt 14.
4. Rodzaj danych
- Dane identyfikacyjne i kontaktowe osób w korespondencji: imię i nazwisko, adres e-mail, nazwa firmy, dane z podpisów.
- Metadane korespondencji: nadawcy i adresaci, daty, tematy, identyfikatory wiadomości i wątków, nagłówki uwierzytelnienia, foldery, nazwy, typy i rozmiary załączników.
- Treść korespondencji — w trybie P1 przetwarzana bez zapisu w bazie (z wyjątkiem danych wyciągniętych z treści; paczka Sprawy zamówiona przez Użytkownika zawiera treść i pliki załączników także z trybu P1 i leży na dysku serwera 48 godzin), w trybie P4 zapisywana na 90 dni od zapisania wiadomości w Comms (szczegóły: Polityka Prywatności, pkt 3 i 8).
- Dane wyciągnięte z treści — w obu trybach: kwoty, daty, numery dokumentów i rachunków.
- Załączniki — metadane zawsze; pliki przetwarzane przy otwarciu i podglądzie, a w trybie P4 zapisywane na dysku po otwarciu albo pobraniu; tekst wyciągany na polecenie (dokumenty Sprawy, prośba Asystenta zewnętrznego).
- Dokumenty, notatki i szkice pism w Sprawach; szkice wiadomości; wyniki analizy AI, w tym zobowiązania i twierdzenia o Sprawach.
- Wydarzenia kalendarza (tytuł, czas, miejsce, uczestnicy).
- Dane w powiadomieniach (nadawca, temat) i w profilu wyprowadzanym z poczty.
- Profile kontaktów wyprowadzone z korespondencji: liczba wiadomości w obie strony, odsetek odpowiedzi, rodzaj relacji (np. prywatna, służbowa, automat), oceny zaufania i napięcia w relacji, rola w organizacji, powiązania różnych adresów tej samej osoby.
W korespondencji Administratora mogą występować dane szczególnych kategorii (art. 9 RODO) i dane dotyczące wyroków skazujących i naruszeń prawa (art. 10 RODO). Administrator ocenia, czy może je przetwarzać w Comms.
5. Kategorie osób
- Administrator (jeśli jest osobą fizyczną), jego pracownicy i współpracownicy, a w organizacjach — także członkowie i wolontariusze.
- Klienci Administratora (np. klienci kancelarii) i ich pełnomocnicy; podopieczni i beneficjenci organizacji; interesanci podmiotów publicznych.
- Kontrahenci, dostawcy, partnerzy i inne osoby występujące w korespondencji.
6. Prawa i obowiązki Administratora
- Administrator odpowiada za podstawę prawną przetwarzania danych w Comms i za obowiązki informacyjne wobec osób, których dane dotyczą; za spełnienie warunków rozdziału V RODO przy przekazaniu danych podprocesorom z pkt 10 odpowiada Operator (art. 28 ust. 4, art. 44 RODO).
- Administrator wydaje polecenia (pkt 7), może żądać informacji i przeprowadzić audyt (pkt 13) oraz decyduje o zwrocie lub usunięciu danych (pkt 14). Korespondencję z Operatorem prowadzi przez adres kontaktowy (pkt 1).
7. Polecenia Administratora
- Operator przetwarza dane wyłącznie na udokumentowane polecenie Administratora. Poleceniami są: ta Umowa, Regulamin oraz ustawienia i działania Użytkowników w Comms — m.in. wybór trybu Skrzynki, włączenie analizy AI oraz jej zakresu i okresu, połączenie Asystenta zewnętrznego i zatwierdzenie wysyłki.
- Operator przetwarza dane poza poleceniem wyłącznie, gdy wymaga tego prawo Unii lub prawo polskie; informuje o tym Administratora przed przetwarzaniem, chyba że prawo tego zabrania. Dotyczy to także przekazania danych do państwa trzeciego — poza tym przypadkiem następuje ono wyłącznie na polecenie Administratora — w tym przez ogólną zgodę z pkt 10 na podprocesorów z listy (dziś Anthropic, USA) albo połączenie Asystenta zewnętrznego spoza EOG.
- Żądanie organu dotyczące danych przetwarzanych dla Administratora Operator niezwłocznie przekazuje Administratorowi (chyba że prawo tego zabrania), sprawdza jego podstawę, wydaje dane tylko w zakresie wymaganym prawem i — gdy to możliwe — umożliwia Administratorowi powołanie się na tajemnicę zawodową.
- Operator niezwłocznie informuje Administratora, jeśli jego zdaniem polecenie narusza RODO lub inne przepisy o ochronie danych.
8. Poufność
Do danych mają dostęp wyłącznie osoby upoważnione przez Operatora. Dziś dostęp administracyjny do danych ma jedna osoba działająca w imieniu Operatora. Przy utrzymaniu i rozwoju Comms Operator korzysta z narzędzi AI wymienionych na liście podprocesorów (Anthropic); wyniki poleceń wykonywanych przez te narzędzia na serwerze, w tym dane z bazy, mogą trafiać do ich dostawcy — wyłącznie przy diagnozie i usuwaniu błędów oraz zapewnianiu bezpieczeństwa. Każda osoba z dostępem do danych, także obecna, zobowiązała się na piśmie do zachowania poufności, a każda kolejna zobowiązuje się do tego przed uzyskaniem dostępu — chyba że podlega ustawowemu obowiązkowi tajemnicy.
9. Bezpieczeństwo
Operator stosuje środki opisane w Załączniku (art. 32 RODO). Może je zmieniać, jeśli nie obniża to poziomu ochrony.
10. Dalsze podmioty przetwarzające
- Administrator udziela ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających (podprocesorów). Aktualna lista podprocesorów jest częścią Umowy (art. 28 ust. 2 i 4 RODO) i jest publikowana pod adresem comms.klnr.ai/subprocessors; zmiany — w trybie poniżej. Na dzień wydania tej wersji podprocesorami są: IONOS SE (serwer), Mistral AI (model AI), Google — usługa Google Drive (kopie zapasowe) i Anthropic (narzędzie AI, z którego Operator korzysta przy utrzymaniu i rozwoju Comms); wiążąca jest lista pod adresem comms.klnr.ai/subprocessors.
- O zamiarze dodania lub zastąpienia podprocesora Operator informuje e-mailem na adres kontaktowy Administratora (pkt 1) i na stronie listy co najmniej 30 dni wcześniej. W tym czasie Administrator może zgłosić uzasadniony sprzeciw na
privacy@klnr.aialbo przez formularz zgłoszeń (comms.klnr.ai/comms/help, kategoria „Prywatność / RODO”). Jeśli strony nie dojdą do porozumienia, Administrator może bez kosztów rozwiązać umowę — pobrać dane i zamknąć Konto. - Operator zobowiązuje się korzystać z podprocesorów wyłącznie na podstawie umów — także standardowych warunków powierzenia dostawców — zapewniających ochronę danych co najmniej równoważną tej Umowie (art. 28 ust. 4 RODO). Stan potwierdzenia każdej z tych umów podaje lista podprocesorów; na dzień wydania tej wersji Operator nie potwierdził dokumentem żadnej z nich, a dane do wszystkich podprocesorów już trafiają. Operator odpowiada wobec Administratora za działania podprocesorów jak za własne.
- Podprocesorami nie są: Asystent zewnętrzny, którego połączył Użytkownik (odbiorca na polecenie Administratora); dostawcy poczty Klienta (źródło danych); usługa powiadomień producenta przeglądarki Użytkownika (np. Google FCM), przez którą przechodzi zaszyfrowane powiadomienie, bez dostępu do jego treści; usługa rozpoznawania mowy producenta przeglądarki (dyktowanie) — tylko gdy Użytkownik z niej korzysta, a Comms otrzymuje sam rozpoznany tekst; oprogramowanie działające na serwerze Operatora (lista podprocesorów).
11. Pomoc Administratorowi
- Prawa osób (rozdział III RODO): Comms daje narzędzia — pobranie danych (pliki JSON i MBOX), wyłączenie analizy AI dla Skrzynki, trwałe usunięcie Skrzynki („Usuń trwale” — dane Skrzynki usuwane od razu, poza kopiami zapasowymi), usunięcie notatek i dokumentów w Sprawie i odpięcie wiadomości, zamknięcie Konta. Usunięcie całej Sprawy albo wskazanych danych konkretnej osoby Operator wykonuje na polecenie Administratora niezwłocznie, najpóźniej w 14 dni od polecenia, w zakresie technicznie możliwym. Żądanie osoby, które trafi do Operatora, Operator bez zbędnej zwłoki przekazuje Administratorowi i nie odpowiada na nie sam, chyba że Administrator go o to poprosi.
- Obowiązki z art. 32–36 RODO: na prośbę Operator przekazuje informacje, którymi dysponuje, potrzebne do oceny skutków dla ochrony danych, uprzednich konsultacji z organem i oceny bezpieczeństwa — w tym opis przetwarzania z tej Umowy i z Polityki Prywatności.
12. Naruszenia ochrony danych
- Operator zgłasza Administratorowi naruszenie ochrony danych osobowych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia — e-mailem na adres kontaktowy Administratora (pkt 1).
- Zgłoszenie zawiera informacje z art. 33 ust. 3 RODO w zakresie dostępnym w chwili zgłoszenia; brakujące informacje Operator przekazuje etapami, bez zbędnej zwłoki.
- Operator dokumentuje naruszenia i współpracuje z Administratorem przy ich wyjaśnieniu i ograniczeniu skutków.
13. Audyty i inspekcje
- Operator udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO.
- Administrator albo upoważniony przez niego niezależny audytor, zobowiązany do poufności, może przeprowadzić audyt lub inspekcję po zawiadomieniu co najmniej 30 dni wcześniej, w dni robocze, nie częściej niż raz na 12 miesięcy — chyba że doszło do naruszenia albo żąda tego organ nadzorczy.
- Audyt zaczyna się od pytań pisemnych i dokumentów; nie może obejmować danych innych Klientów ani zagrażać ich bezpieczeństwu. Koszty audytu ponosi Administrator.
14. Po zakończeniu przetwarzania
- Administrator decyduje o zwrocie lub usunięciu danych. Zwrot: pobranie danych w Ustawieniach — plik JSON i plik MBOX przy aktywnym Koncie, a pliki dokumentów wgranych do Spraw — w Sprawie, każdy osobno; po zamknięciu Konta, przez 30 dni, dostępny jest plik JSON, a pliki dokumentów Spraw Operator wydaje na żądanie, w ciągu 14 dni, w pliku ZIP. Wyniki analizy AI poszczególnych wiadomości, których nie ma w pliku JSON, Operator wydaje na żądanie. Pełna poczta pozostaje u dostawcy Skrzynki.
- Usunięcie: po zamknięciu Konta dane pozostają przez 30 dni (okres na odzyskanie Konta i pobranie danych), po czym są usuwane definitywnie; usuwanie uruchamia się raz dziennie i obejmuje Konta, których termin minął.
- Po usunięciu pozostają:
- rejestr wykonanych usunięć (numer Konta, skrót adresu e-mail, daty, powód, liczby) — bez określonego okresu (do ustalenia), dziś nie jest usuwany automatycznie;
- zapisy rozliczeniowe, jeśli powstały — przez okres wymagany przepisami;
- kopia potwierdzenia zawarcia umowy w archiwum Operatora (dane Klienta i Użytkownika z zawarcia umowy i treść wysłanych dokumentów, bez korespondencji ze Skrzynek) — do przedawnienia roszczeń związanych z umową, dziś bez automatycznego usuwania (Regulamin, §8 ust. 4; Polityka Prywatności, pkt 8);
- logi techniczne aplikacji, które mogą zawierać adresy e-mail z korespondencji — dziś bez automatycznego usuwania (docelowo 6 miesięcy);
- dane w kopiach technicznych — dziennik zmian bazy 30 dni, kopie na serwerze ok. 7 dni, kopie poza serwerem dziś bez gwarantowanej górnej granicy (najstarsza zachowana kopia pochodzi z 16.08.2026) (Polityka Prywatności, pkt 8).
- Na prośbę Operator potwierdza e-mailem wykonanie usunięcia (data i liczba usuniętych zapisów).
15. Miejsce przetwarzania
Serwer Comms znajduje się w Niemczech (IONOS SE, Frankfurt nad Menem), a model AI dostarcza Mistral AI (Francja). Analiza wiadomości korzysta z punktu dostępowego Mistral AI dla UE (api.eu.mistral.ai), a tłumaczenie — z ogólnego punktu dostępowego (api.mistral.ai), dla którego miejsce przetwarzania określają warunki Mistral AI. Regionu kopii w usłudze Google Drive Operator nie potwierdził jeszcze dokumentem. Narzędzie AI, z którego Operator korzysta przy utrzymaniu i rozwoju Comms (Anthropic), przetwarza dane w USA — podstawy przekazania (EU-US Data Privacy Framework albo standardowe klauzule umowne) Operator nie potwierdził jeszcze dokumentem (lista podprocesorów). Przekazanie Asystentowi zewnętrznemu następuje na polecenie Administratora (pkt 7).
16. Odpowiedzialność
Odpowiedzialność stron określa Regulamin (§13), z zastrzeżeniem przepisów RODO, których nie można umownie ograniczyć.
17. Zmiany Umowy
Umowę zmienia się w trybie §18 Regulaminu: z ważnych przyczyn tam wymienionych, z powiadomieniem e-mailem co najmniej 14 dni wcześniej (z wyjątkiem z §18 ust. 2 Regulaminu) i z akceptacją nowej wersji na ekranie akceptacji. Zmiany listy podprocesorów następują w trybie pkt 10 i nie wymagają akceptacji nowej wersji Umowy.
18. Kontakt
privacy@klnr.ai — sprawy ochrony danych osobowych
security@klnr.ai — incydenty bezpieczeństwa
Formularz zgłoszeń: comms.klnr.ai/comms/help (po zalogowaniu), kategoria „Prywatność / RODO”
Pełne dane Operatora: Stopka prawna (comms.klnr.ai/imprint)
Załącznik — środki techniczne i organizacyjne (art. 32 RODO)
Transmisja
- Połączenia z Comms wyłącznie szyfrowane: TLS 1.2 lub 1.3 (starsze wersje są odrzucane); wymuszenie HTTPS (HSTS, 1 rok); nagłówki bezpieczeństwa przeglądarki, w tym polityka treści (CSP).
- Połączenie aplikacji z bazą odbywa się wewnątrz serwera; szyfrowanie TLS nie jest na nim wymuszane.
Szyfrowanie w spoczynku
- Szyfrowanie tabel bazy (Percona TDE — pliki bazy zapisane na dysku w postaci zaszyfrowanej) obejmuje m.in.: wiadomości, Skrzynki, Konta i dane logowania, sesje, metadane załączników, wątki i foldery, Sprawy (nazwy i powiązania z wiadomościami), szkice wiadomości, wydarzenia kalendarza, dziennik zdarzeń bezpieczeństwa i przetwarzania. Druga, pomocnicza baza danych (m.in. rejestr incydentów i wyników testów kopii) jest szyfrowana w całości.
- Szyfrowanie nie obejmuje dziś m.in.:
- części danych Spraw — dowodów, ról właściciela, notatek, dokumentów wraz z wyciągniętym tekstem, szkiców pism i paczek;
- danych wyciągniętych z treści — kwot, dat, numerów dokumentów i rachunków;
- wyników AI w Sprawach i obiektach pracy (twierdzenia, zobowiązania, kwalifikacja wiadomości, wstępne oceny) oraz tabeli zapisów analizy AI (sama treść wyniku jest w niej zaszyfrowana w aplikacji);
- danych indeksu wyszukiwania i porządkowania wiadomości — m.in. tematów, nazw i adresów nadawców, kandydatów łączenia adresów tej samej osoby;
- połączeń i tokenów Asystentów zewnętrznych oraz dziennika użycia ich narzędzi; dziennika wysyłek; rozmów w oknie poleceń; zleceń analizy;
- profilu „Co Comms o mnie wie” i wyjątków pamięci, propozycji czynności wbudowanego asystenta oraz dziennika wysłanych powiadomień (m.in. ich tytułów);
- rejestru akceptacji dokumentów, rejestru wykonanych usunięć i dziennika wymazań;
- plików załączników zapisanych w trybie P4;
- dziennika zmian bazy (30 dni), plików roboczych bazy (dzienniki transakcji i pliki tymczasowe) oraz kopii na serwerze.
- Klucz szyfrowania bazy jest przechowywany w magazynie kluczy HashiCorp Vault na tym samym serwerze i odblokowywany automatycznie przy starcie. Szyfrowanie chroni przed odczytem samych plików bazy, nie przed osobą z uprawnieniami administratora serwera.
- Hasła i tokeny dostępu do Skrzynek są dodatkowo szyfrowane w aplikacji (AES-256) kluczem aplikacji zapisanym w pliku konfiguracyjnym dostępnym tylko dla aplikacji i administratora serwera.
Dostęp
- Logowanie hasłem (przechowywany wyłącznie skrót); drugi składnik (kod z aplikacji albo klucz dostępu — passkey) dostępny dla każdego Konta, ale niewymagany; zalogowanie w Comms do 7 dni, logowanie przez klnr.ai do 14 dni.
- Ograniczenia liczby żądań na serwerze WWW i w aplikacji (np. 5 prób logowania na minutę, reset hasła, kody drugiego składnika).
- Rozdzielenie danych Użytkowników logiczne — jedna baza, dostęp filtrowany po właścicielu danych, pilnowany testami automatycznymi; nie ma osobnych baz dla poszczególnych Klientów.
- Dostęp administracyjny do serwera: jedna osoba działająca w imieniu Operatora, korzystająca także z narzędzi AI wymienionych na liście podprocesorów (pkt 8).
Rozliczalność i kontrola przekazań
- Dziennik zdarzeń bezpieczeństwa i przetwarzania chroniony w bazie przed zmianą i usunięciem (wyjątek: usunięcie Konta). Konto aplikacji ma pełne uprawnienia do bazy, więc ta ochrona nie zabezpiecza przed przejęciem serwera.
- Kontrola przekazań do modelu AI: analiza wiadomości, okno poleceń i funkcje Spraw przechodzą przez mechanizm, który przed każdym wywołaniem sprawdza warunki techniczne (m.in. Dopuszczenie do analizy AI, tryb prywatności i rodzaj danych), odmawia, gdy nie są spełnione, i zapisuje każdą decyzję. Włączenie i zakres analizy Skrzynki bierze pod uwagę wyłącznie analiza wiadomości; tłumaczenie i funkcje Spraw przekazują modelowi także wiadomości ze Skrzynek z wyłączoną analizą. Mechanizm nie ocenia podstawy prawnej — odpowiada za nią Administrator (pkt 6). Tłumaczenie sprawdza te same warunki (w tym Dopuszczenie do analizy AI i tryb prywatności Skrzynki), ale korzysta z odrębnej ścieżki, która nie zapisuje decyzji ani kosztu wywołania.
- Dobowy limit kosztu AI na Użytkownika z odmową przed wywołaniem modelu.
Minimalizacja i pseudonimizacja
- Tryb P1: treść wiadomości bez zapisu w bazie (poza danymi wyciągniętymi z treści; paczka Sprawy, którą zamawia Użytkownik, zawiera treść i pliki załączników przez 48 godzin); przy analizie wiadomości do modelu trafia tylko nowa część treści, bez cytowanej historii, podpisu i załączników.
- Przy analizie wiadomości adresy e-mail nadawcy i odbiorców z nagłówków są przekazywane modelowi jako skrót kryptograficzny; adresy i inne dane osobowe w treści nie są maskowane. Przy oknie poleceń, szkicach pism, ocenie dokumentów i tłumaczeniu dane są przekazywane bez zastępowania adresów.
- Adres e-mail w rejestrze usunięć — skrót SHA-256; adres IP i dane przeglądarki w rejestrze akceptacji — skrót kryptograficzny.
Dostępność i kopie
- Kopie bazy na serwerze co 6 godzin, ok. 7 dni, niezaszyfrowane, dostępne wyłącznie dla administratora serwera.
- Kopie bazy i plików poza serwerem (usługa Google Drive) co 6 godzin, szyfrowane przed wysłaniem; zasady przechowywania zachowują kopie dzienne z 14 dni, tygodniowe z 8 tygodni i miesięczne z 6 miesięcy, ale część kopii powstałych przed zmianą zakresu kopii nie wygasa dziś automatycznie — górnej granicy przechowywania dziś nie ma (najstarsza zachowana kopia pochodzi z 16.08.2026). Klucz jest przechowywany na serwerze Operatora, a kopia obejmuje także pliki konfiguracyjne z kluczami aplikacji. Nocna kontrola spójności na próbce kopii.
- Co tydzień automatyczny test odtworzenia najnowszej kopii głównej bazy z serwera. Pomocniczej bazy danych i kopii poza serwerem nie odtwarza się testowo.
- Kontrola działania usługi co 15 minut z alarmem do Operatora. Kontrola działa na tym samym serwerze; nie ma zewnętrznego monitoringu ani zespołu dyżurnego.
Ochrona poczty
- Sprawdzanie podpisów domeny nadawcy (DKIM), wykrywanie podszyć i domen podobnych do znanych, ostrzeżenia przed wyłudzeniami; część z tych mechanizmów działa tylko dla Skrzynek z włączoną analizą AI.
- Poczta systemowa Operatora: DKIM (klucz 2048 bitów), SPF i DMARC.
Czego dziś nie ma
- certyfikatu ISO/IEC 27001 ani raportu SOC 2 (Regulamin, §5a);
- niezależnego testu penetracyjnego;
- sprawdzania załączników programem antywirusowym;
- automatycznego wykrywania nietypowego dostępu do Kont ani automatycznego blokowania adresów po nieudanych logowaniach do Comms (serwer blokuje adresy automatycznie tylko po przekroczeniu limitów żądań);
- obowiązkowego drugiego składnika logowania.