Bezpieczeństwo — przegląd
A4G pracuje na danych, które są sercem firmy: sprzedaży, marżach, klientach. Dlatego bezpieczeństwo jest zaprojektowane warstwami — tak, by błąd lub nadużycie w jednym miejscu nie dawało dostępu do wszystkiego. Na tej stronie znajdziesz przegląd; szczegóły są na podlinkowanych stronach.
Zasady, którymi się kierujemy
- Pobieramy tylko to, co potrzebne. Liczby do analiz tak, dane osobowe nie. Ty decydujesz, co opuszcza firmę.
- Dane rozpoznawcze szyfrujemy u Ciebie. Nazwy klientów i towarów, NIP-y i podobne dane są szyfrowane na Twoim komputerze kluczem, którego A4G nie ma.
- Najmniejsze możliwe uprawnienia. Do Subiekta — tylko odczyt wybranych tabel. Do KSeF — tylko przeglądanie faktur. Do aplikacji — tylko osoby zaproszone do Twojej firmy.
- Ograniczenia egzekwuje ktoś inny niż A4G. Uprawnienia do bazy egzekwuje SQL Server, uprawnienia tokenu — KSeF, dostęp do kluczy — Twoje urządzenia. Nie musisz wierzyć nam na słowo, że program „nie zrobi” czegoś złego.
- Mówimy wprost o ograniczeniach. Tam, gdzie zabezpieczenie ma granice, piszemy o tym.
Warstwa po warstwie
| Gdzie | Zabezpieczenie | Więcej |
|---|---|---|
| Baza Subiekta GT | osobne konto SQL z prawem tylko SELECT na 16 tabelach, bez ról i zapisu | Subiekt GT |
| KSeF | token z jedynym uprawnieniem „Przeglądanie faktur”, przechowywany tylko u Ciebie | KSeF |
| Komputer w firmie | usługa na koncie o minimalnych uprawnieniach, sekrety zaszyfrowane Windows DPAPI, brak otwartych portów | A4G Connect |
| Zakres danych | polityka udostępniania na Twoim komputerze; dane osobowe nie są pobierane | Zakres danych |
| Dane rozpoznawcze | szyfrowanie AES-256 u Ciebie, klucze tylko na urządzeniach zatwierdzonych przez właściciela | Szyfrowanie |
| Aktualizacje | wydania podpisane kluczem przechowywanym offline, kontrola zdrowia i automatyczny powrót | Aktualizacje |
| Przesyłanie | wyłącznie HTTPS; każdy klucz źródła działa tylko dla jednego źródła jednej firmy | Przechowywanie danych |
| Przechowywanie | serwery w UE, ścisła separacja firm, szyfrowane kopie zapasowe, ograniczona retencja | Przechowywanie danych |
| Aplikacja | logowanie przez dostawcę tożsamości, role, sesje w bezpiecznych ciasteczkach | Konta i role |
| Pracownicy | domyślnie brak analiz per osoba; tryby imienne tylko po decyzji właściciela | Prywatność osób |
| Kontrola nieprawidłowości | sprawy szyfrowane end-to-end — A4G nie może ich odczytać | Kontrola |
Najczęstsze obawy
Czy A4G może coś zmienić w Subiekcie? Nie. Konto A4G Connect ma w bazie wyłącznie prawo odczytu wybranych tabel, a SQL Server odrzuci każdą próbę zapisu — niezależnie od tego, co robi program. Zobacz Subiekt GT.
Czy A4G może wystawić fakturę w KSeF? Nie. Token z uprawnieniem „Przeglądanie faktur” na to nie pozwala, a sam token nigdy nie opuszcza Twojego komputera. Zobacz KSeF.
Czy aktualizacja może „przemycić” coś złego? Aktualizacja jest instalowana tylko z ważnym podpisem A4G, a każda wersja programu działa z tymi samymi wąskimi uprawnieniami. Zobacz Aktualizacje.
Czy pracownicy A4G widzą moich klientów? Gdy właściciel włączy zabezpieczenie danych — nie: nazwy, NIP-y i inne dane rozpoznawcze są dla serwerów A4G nieczytelne. A4G widzi liczby (kwoty, ilości, marże), bo na nich liczy analizy.
Czy moje dane trafiają do sztucznej inteligencji? Nie. Analizy i rankingi A4G to jawne reguły i statystyka; dane nie są wysyłane do zewnętrznych usług AI.
Gdzie są moje dane? Na serwerach w Unii Europejskiej. Zobacz Przechowywanie danych.
Zgłaszanie problemów bezpieczeństwa
Jeśli zauważysz coś niepokojącego — w aplikacji, w A4G Connect albo w tej dokumentacji — napisz na hello@a4g.io z dopiskiem „bezpieczeństwo”. Każde zgłoszenie traktujemy priorytetowo.