Jak obchodzimy się z Twoimi danymi
Opis architektury bezpieczeństwa, rezydencji danych i pochodzenia naszego AI napisany tak, żeby dało się go zweryfikować, a nie tylko uwierzyć na słowo.
Architektura bezpieczeństwa
Każda organizacja w Carlen.ai jest izolowana na poziomie bazy danych, nie tylko w kodzie aplikacji.
Row-level security per organizacja
Każda tabela (modelki, produkty, sesje, generacje, budżety, dziennik audytu…) jest ograniczona do organizacji przez polityki Row Level Security w Postgresie — jedna organizacja nie może odczytać ani zapisać wierszy innej organizacji, co egzekwuje sama baza danych, nie tylko warstwa aplikacji.
Szyfrowane dane dostępowe do połączeń
Dane dostępowe do sklepu i API (np. klucze WooCommerce) są szyfrowane algorytmem AES-256-GCM przed zapisem do bazy. Plaintext sekretów nigdy nie jest przechowywany.
Kontrola dostępu oparta o role (RBAC)
Każda akcja zapisu w aplikacji jest bramkowana jawnym sprawdzeniem uprawnień wobec roli wywołującego w danej organizacji — lista ról niżej.
Własna infrastruktura danych podstawowych
Baza danych, uwierzytelnianie i przechowywanie plików działają na naszej własnej infrastrukturze (open-source stos Postgres/GoTrue/Storage), nie u zewnętrznego dostawcy zarządzanej bazy danych — Twoje dane domyślnie nie leżą w cudzej wielodostępnej bazie chmurowej.
Role
Rezydencja danych
Mówimy wprost, co zostaje u nas, a co trafia do wyspecjalizowanej firmy trzeciej — i dlaczego.
- Podstawowe wdrożenie to pojedynczy, samodzielnie hostowany stos (baza danych, uwierzytelnianie, storage plików), a nie współdzielona wielo-regionowa usługa chmurowa — lokalizację wybiera operator. Nasz własny runbook wdrożeniowy rekomenduje dostawców z UE (Hetzner, Niemcy; OVH, Francja).
- Kopie zapasowe bazy danych są przechowywane 30 dni lokalnie i do 180 dni poza siedzibą (off-site), zgodnie z wewnętrzną polityką backupową.
- Niewielka liczba konkretnych funkcji jest zlecana wyspecjalizowanym subprocesorom zamiast budowana od zera wewnętrznie — lista niżej pokazuje dokładnie kto, co dostaje i po co.
Subprocesorzy
Nie opowiadamy bajki o "zero firm trzecich" — oto dokładnie kto, do czego ma dostęp i dlaczego.
| Dostawca | Cel | Zakres danych | Region |
|---|---|---|---|
| fal.ai | Główna generacja AI obrazu i wideo (inferencja + trening LoRA) | Wgrane zdjęcia produktów/referencje modelek, wygenerowane wyniki | USA |
| Black Forest Labs | Zapasowa/failover inferencja obrazu AI (zabezpieczenie przed ryzykiem dostawcy) | Jak przy fal.ai, wyłącznie na ścieżce awaryjnej | Niemcy (UE, siedziba) |
| Anthropic | LLM: generowanie treści marketingowych i automatyczny "sędzia" jakości (eval-gate) | Dane produktowe, prompty, wygenerowany tekst | USA |
| Resend | Dostarczanie e-maili transakcyjnych i kampanijnych | Adres e-mail odbiorcy, treść e-maila | USA |
| Inngest | Orkiestracja zadań w tle (trening, generowanie wideo, zadania cykliczne jak anonimizacja RODO) | Metadane zdarzeń zadania (identyfikatory, odniesienia) — nie surowe pliki graficzne | USA |
| Slack (opcjonalnie) | Wewnętrzne alerty operacyjne, wyłącznie jeśli operator skonfiguruje webhook | Metadane alertu — bez zdjęć klientów | USA |
| PostHog | Analityka produktowa — planowane, jeszcze niezintegrowane | — | Rozważana opcja hostingu w UE |
Region odzwierciedla publicznie udokumentowaną siedzibę/podstawową infrastrukturę danego dostawcy. Każdy z nich działa na podstawie umowy powierzenia przetwarzania danych — o aktualną dokumentację DPA/SCC pytaj nas bezpośrednio.
Platforma Twojego sklepu (WooCommerce, Shopify, Shoper, PrestaShop…) nie jest naszym subprocesorem — wywołujemy wyłącznie jej API, danymi dostępowymi które sam podajesz, żeby opublikować wygenerowane zdjęcia. To pozostaje Twój system.
Jak działa nasze AI
Zgodność wbudowana od początku: co jest generowane, na czym trenowaliśmy i jak jest to oznaczane.
Modele bazowe to zewnętrzne, ogólnego przeznaczenia AI (GPAI)
Bazowe modele obrazu i wideo (np. FLUX.1 oraz silniki wideo dostawców takich jak ByteDance) są budowane i utrzymywane przez ich własnych producentów. Zgodnie z EU AI Act, obowiązki GPAI takie jak polityka praw autorskich z art. 53 i podsumowanie danych treningowych spoczywają na tych dostawcach modeli bazowych, nie na nas.
Nasz fine-tuning korzysta wyłącznie z własnych, zgodowych zdjęć
Trenujemy niewielkie adaptery LoRA per modelka, wyłącznie na fotografiach, do których mamy prawa, zrobionych w ramach udokumentowanego procesu zgody dla danej modelki. Zero scrapingu zdjęć osób trzecich. Compute fine-tuningu dla pojedynczej modelki jest niewielki — pojedynczy job treningowy na naszym zarządzanym trenerze kończy się zwykle w 10–30 minut na jednej instancji GPU — daleko poniżej progu compute (ponad jedna trzecia compute treningowego modelu bazowego, sam próg to ponad 3×10²¹ FLOP), przy którym EU AI Act traktowałby fine-tunera jako samodzielnego dostawcę GPAI. Jesteśmy downstream deployerem modeli firm trzecich, nie dostawcą GPAI.
Każdy wynik jest oznaczony
Wygenerowane zdjęcia niosą metadane IPTC digital-source-type, kryptograficzny content credential C2PA oraz niewidoczny znak wodny w domenie pikseli (TrustMark), który przetrwa zmianę rozmiaru, rekompresję i przycięcie — pokrywa to sytuacje, gdy metadane są usuwane przez platformę docelową. To komplet dwóch mechanizmów wymaganych przez Kodeks postępowania UE. Jedna techniczna uwaga: znakowanie i podpis C2PA opierają się o natywny moduł binarny w Ruście — opublikowana paczka zawiera gotową binarkę wyłącznie dla macOS, więc budujemy ją ze źródeł (przypiętych do zweryfikowanego commitu) w ramach budowy produkcyjnego obrazu Dockera, i zweryfikowaliśmy pełny cykl podpisz-i-odczytaj oraz wywołanie TrustMark wewnątrz dokładnie tego obrazu, zarówno na linux/amd64 jak i linux/arm64. Gdyby ta warstwa kiedykolwiek okazała się niedostępna na danym wdrożeniu, bezpiecznie się wyłącza zamiast przerywać generację, a sama warstwa metadanych IPTC nadal spełnia wymóg podstawowy. Generowane wideo ma to samo podpisywanie C2PA; niewidoczny watermark dla wideo jest jawnie odnotowaną luką (żadne rozwiązanie dostawcy nie pokrywa dziś wideo).
Testy penetracyjne
Zobowiązujemy się do przeprowadzania testu penetracyjnego przez firmę trzecią w cyklu rocznym w miarę rozwoju w kierunku klientów enterprise. W momencie pisania tego tekstu nasz pierwszy zewnętrzny pentest nie został jeszcze wykonany — to zobowiązanie na przyszłość, nie deklaracja zakończonego audytu.
Nie posiadamy dziś certyfikacji ISO 27001. Formalna certyfikacja jest na naszej roadmapie przy skali enterprise, nie czymś, co deklarujemy że już mamy.
Wsparcie
Naszym celem jest odpowiedź na każde zgłoszenie w ciągu 24h w dni robocze, po polsku lub angielsku. Wsparcie dostępne w aplikacji przez widget czatu w panelu oraz mailowo.
Status na żywo
Dostępność oraz historia incydentów aplikacji i API są publikowane na naszej publicznej stronie statusu, aktualizowanej automatycznie.
status.carlen.aiKontakt ds. bezpieczeństwa
Znalazłeś podatność, potrzebujesz naszej umowy powierzenia (DPA) albo masz pytanie bezpieczeństwa na potrzeby własnego audytu compliance? Napisz bezpośrednio.
security@carlen.aiStandardowa umowa powierzenia przetwarzania danych (RODO art. 28) oraz dokument środków technicznych i organizacyjnych (TOMs) są dostępne na życzenie.