Carlen.ai
Wróć na stronę główną
Zaufanie i bezpieczeństwo

Jak obchodzimy się z Twoimi danymi

Opis architektury bezpieczeństwa, rezydencji danych i pochodzenia naszego AI napisany tak, żeby dało się go zweryfikować, a nie tylko uwierzyć na słowo.

Architektura bezpieczeństwa

Każda organizacja w Carlen.ai jest izolowana na poziomie bazy danych, nie tylko w kodzie aplikacji.

Row-level security per organizacja

Każda tabela (modelki, produkty, sesje, generacje, budżety, dziennik audytu…) jest ograniczona do organizacji przez polityki Row Level Security w Postgresie — jedna organizacja nie może odczytać ani zapisać wierszy innej organizacji, co egzekwuje sama baza danych, nie tylko warstwa aplikacji.

Szyfrowane dane dostępowe do połączeń

Dane dostępowe do sklepu i API (np. klucze WooCommerce) są szyfrowane algorytmem AES-256-GCM przed zapisem do bazy. Plaintext sekretów nigdy nie jest przechowywany.

Kontrola dostępu oparta o role (RBAC)

Każda akcja zapisu w aplikacji jest bramkowana jawnym sprawdzeniem uprawnień wobec roli wywołującego w danej organizacji — lista ról niżej.

Własna infrastruktura danych podstawowych

Baza danych, uwierzytelnianie i przechowywanie plików działają na naszej własnej infrastrukturze (open-source stos Postgres/GoTrue/Storage), nie u zewnętrznego dostawcy zarządzanej bazy danych — Twoje dane domyślnie nie leżą w cudzej wielodostępnej bazie chmurowej.

Role

Viewer— dostęp tylko do odczytu
Reviewer— może recenzować/zatwierdzać generacje
Editor— może tworzyć i uruchamiać sesje, publikować
Owner— pełna kontrola, rozliczenia, zarządzanie userami i organizacją

Rezydencja danych

Mówimy wprost, co zostaje u nas, a co trafia do wyspecjalizowanej firmy trzeciej — i dlaczego.

  • Podstawowe wdrożenie to pojedynczy, samodzielnie hostowany stos (baza danych, uwierzytelnianie, storage plików), a nie współdzielona wielo-regionowa usługa chmurowa — lokalizację wybiera operator. Nasz własny runbook wdrożeniowy rekomenduje dostawców z UE (Hetzner, Niemcy; OVH, Francja).
  • Kopie zapasowe bazy danych są przechowywane 30 dni lokalnie i do 180 dni poza siedzibą (off-site), zgodnie z wewnętrzną polityką backupową.
  • Niewielka liczba konkretnych funkcji jest zlecana wyspecjalizowanym subprocesorom zamiast budowana od zera wewnętrznie — lista niżej pokazuje dokładnie kto, co dostaje i po co.

Subprocesorzy

Nie opowiadamy bajki o "zero firm trzecich" — oto dokładnie kto, do czego ma dostęp i dlaczego.

DostawcaCelZakres danychRegion
fal.aiGłówna generacja AI obrazu i wideo (inferencja + trening LoRA)Wgrane zdjęcia produktów/referencje modelek, wygenerowane wynikiUSA
Black Forest LabsZapasowa/failover inferencja obrazu AI (zabezpieczenie przed ryzykiem dostawcy)Jak przy fal.ai, wyłącznie na ścieżce awaryjnejNiemcy (UE, siedziba)
AnthropicLLM: generowanie treści marketingowych i automatyczny "sędzia" jakości (eval-gate)Dane produktowe, prompty, wygenerowany tekstUSA
ResendDostarczanie e-maili transakcyjnych i kampanijnychAdres e-mail odbiorcy, treść e-mailaUSA
InngestOrkiestracja zadań w tle (trening, generowanie wideo, zadania cykliczne jak anonimizacja RODO)Metadane zdarzeń zadania (identyfikatory, odniesienia) — nie surowe pliki graficzneUSA
Slack (opcjonalnie)Wewnętrzne alerty operacyjne, wyłącznie jeśli operator skonfiguruje webhookMetadane alertu — bez zdjęć klientówUSA
PostHogAnalityka produktowa — planowane, jeszcze niezintegrowaneRozważana opcja hostingu w UE

Region odzwierciedla publicznie udokumentowaną siedzibę/podstawową infrastrukturę danego dostawcy. Każdy z nich działa na podstawie umowy powierzenia przetwarzania danych — o aktualną dokumentację DPA/SCC pytaj nas bezpośrednio.

Platforma Twojego sklepu (WooCommerce, Shopify, Shoper, PrestaShop…) nie jest naszym subprocesorem — wywołujemy wyłącznie jej API, danymi dostępowymi które sam podajesz, żeby opublikować wygenerowane zdjęcia. To pozostaje Twój system.

Pochodzenie AI

Jak działa nasze AI

Zgodność wbudowana od początku: co jest generowane, na czym trenowaliśmy i jak jest to oznaczane.

Modele bazowe to zewnętrzne, ogólnego przeznaczenia AI (GPAI)

Bazowe modele obrazu i wideo (np. FLUX.1 oraz silniki wideo dostawców takich jak ByteDance) są budowane i utrzymywane przez ich własnych producentów. Zgodnie z EU AI Act, obowiązki GPAI takie jak polityka praw autorskich z art. 53 i podsumowanie danych treningowych spoczywają na tych dostawcach modeli bazowych, nie na nas.

Nasz fine-tuning korzysta wyłącznie z własnych, zgodowych zdjęć

Trenujemy niewielkie adaptery LoRA per modelka, wyłącznie na fotografiach, do których mamy prawa, zrobionych w ramach udokumentowanego procesu zgody dla danej modelki. Zero scrapingu zdjęć osób trzecich. Compute fine-tuningu dla pojedynczej modelki jest niewielki — pojedynczy job treningowy na naszym zarządzanym trenerze kończy się zwykle w 10–30 minut na jednej instancji GPU — daleko poniżej progu compute (ponad jedna trzecia compute treningowego modelu bazowego, sam próg to ponad 3×10²¹ FLOP), przy którym EU AI Act traktowałby fine-tunera jako samodzielnego dostawcę GPAI. Jesteśmy downstream deployerem modeli firm trzecich, nie dostawcą GPAI.

Każdy wynik jest oznaczony

Wygenerowane zdjęcia niosą metadane IPTC digital-source-type, kryptograficzny content credential C2PA oraz niewidoczny znak wodny w domenie pikseli (TrustMark), który przetrwa zmianę rozmiaru, rekompresję i przycięcie — pokrywa to sytuacje, gdy metadane są usuwane przez platformę docelową. To komplet dwóch mechanizmów wymaganych przez Kodeks postępowania UE. Jedna techniczna uwaga: znakowanie i podpis C2PA opierają się o natywny moduł binarny w Ruście — opublikowana paczka zawiera gotową binarkę wyłącznie dla macOS, więc budujemy ją ze źródeł (przypiętych do zweryfikowanego commitu) w ramach budowy produkcyjnego obrazu Dockera, i zweryfikowaliśmy pełny cykl podpisz-i-odczytaj oraz wywołanie TrustMark wewnątrz dokładnie tego obrazu, zarówno na linux/amd64 jak i linux/arm64. Gdyby ta warstwa kiedykolwiek okazała się niedostępna na danym wdrożeniu, bezpiecznie się wyłącza zamiast przerywać generację, a sama warstwa metadanych IPTC nadal spełnia wymóg podstawowy. Generowane wideo ma to samo podpisywanie C2PA; niewidoczny watermark dla wideo jest jawnie odnotowaną luką (żadne rozwiązanie dostawcy nie pokrywa dziś wideo).

Testy penetracyjne

Zobowiązujemy się do przeprowadzania testu penetracyjnego przez firmę trzecią w cyklu rocznym w miarę rozwoju w kierunku klientów enterprise. W momencie pisania tego tekstu nasz pierwszy zewnętrzny pentest nie został jeszcze wykonany — to zobowiązanie na przyszłość, nie deklaracja zakończonego audytu.

ISO 27001 — na roadmapie

Nie posiadamy dziś certyfikacji ISO 27001. Formalna certyfikacja jest na naszej roadmapie przy skali enterprise, nie czymś, co deklarujemy że już mamy.

Wsparcie

Naszym celem jest odpowiedź na każde zgłoszenie w ciągu 24h w dni robocze, po polsku lub angielsku. Wsparcie dostępne w aplikacji przez widget czatu w panelu oraz mailowo.

Status na żywo

Dostępność oraz historia incydentów aplikacji i API są publikowane na naszej publicznej stronie statusu, aktualizowanej automatycznie.

status.carlen.ai

Kontakt ds. bezpieczeństwa

Znalazłeś podatność, potrzebujesz naszej umowy powierzenia (DPA) albo masz pytanie bezpieczeństwa na potrzeby własnego audytu compliance? Napisz bezpośrednio.

security@carlen.ai

Standardowa umowa powierzenia przetwarzania danych (RODO art. 28) oraz dokument środków technicznych i organizacyjnych (TOMs) są dostępne na życzenie.