Przechowywanie danych — gdzie, jak długo i jak oddzielone
Droga danych
- A4G Connect na Twoim komputerze wysyła paczki danych przez HTTPS do punktu odbioru
collect.a4g.io. - Punkt odbioru sprawdza klucz źródła i poprawność paczki, zapisuje ją w niezmiennym archiwum i potwierdza odbiór. Nie ma dostępu do baz danych.
- Serwer aplikacji przetwarza paczki do bazy analitycznej, z której korzysta aplikacja
app.a4g.io.
Jeśli serwer aplikacji jest chwilowo niedostępny (np. w trakcie aktualizacji), paczki czekają w kolejce — nic nie ginie, a A4G Connect nie musi niczego wysyłać ponownie.
Gdzie są dane
| Co | Gdzie |
|---|---|
| Baza aplikacji i analiz | serwer w Unii Europejskiej (OVH) |
| Archiwum przyjętych paczek, kopie zapasowe | Cloudflare R2 z gwarancją przechowywania w UE (jurysdykcja EU) |
| Punkt odbioru danych | sieć Cloudflare — paczka jest przyjmowana w najbliższym centrum danych (dla firm z Polski zwykle w UE) |
Kolejka między punktem odbioru a serwerem i pamięć podręczna kluczy zawierają wyłącznie identyfikatory i wskaźniki — żadnych danych biznesowych. Lista podmiotów przetwarzających dane jest w dokumentach prawnych — zobacz RODO i dokumenty.
Oddzielenie danych firm
- Firma jest ustalana z klucza źródła, nigdy z treści paczki. Klucz A4G Connect działa tylko dla jednego źródła jednej firmy — nie da się nim wysłać danych do innej firmy.
- Każde zapytanie do bazy analitycznej jest automatycznie ograniczane do jednej firmy. Strażnik w kodzie aplikacji sprawdza każde odwołanie do danych firmowych (także w złączeniach i podzapytaniach) i odrzuca zapytanie bez takiego ograniczenia, zanim trafi do bazy. Testy automatyczne sprawdzają to dla każdej metryki i każdego detektora.
- W bazie aplikacji każdy rekord jest przypisany do firmy, a dostęp do rekordu innej firmy działa jak „nie znaleziono”.
- Archiwum jest podzielone według firm.
Bezpieczeństwo kluczy źródeł
- Klucz A4G Connect to długi losowy ciąg (256 bitów). A4G przechowuje tylko jego skrót — nie da się z niego odtworzyć klucza.
- Klucz trafia z instalatora prosto do zaszyfrowanego magazynu Windows; nikt go nie widzi ani nie przepisuje.
- Klucz można unieważnić na stronie Źródła danych; unieważnienie działa w ciągu 1–2 minut.
- Punkt odbioru ogranicza liczbę paczek na klucz i rozmiar paczek.
Jak długo przechowujemy dane
| Dane | Okres |
|---|---|
| Archiwum przyjętych paczek | 90 dni |
| Surowe zdarzenia w bazie analitycznej | 30 dni |
| Dane analityczne i wyniki analiz | przez czas trwania umowy |
| Konta, role, akceptacje dokumentów, dziennik bezpieczeństwa | dopóki istnieje organizacja |
| Kopie zapasowe | jedna najnowsza kopia; starsze są usuwane najpóźniej po 3 dniach |
Kopie zapasowe
- Wykonywane co noc — bazy aplikacji i analiz.
- Szyfrowane przed opuszczeniem serwera; klucz do odszyfrowania jest przechowywany offline, poza serwerem.
- Przechowywane w UE, w osobnym miejscu z osobnymi uprawnieniami — klucz używany do kopii nie ma dostępu do archiwum danych i odwrotnie.
- Odtwarzanie jest regularnie sprawdzane próbnym przywróceniem.
Usunięcie danych
Na wniosek firmy (np. po zakończeniu umowy) usuwamy jej dane ze wszystkich miejsc: bazy analitycznej, archiwum, bazy aplikacji i dostawcy tożsamości. Usuwane są też uprawnienia do kluczy, więc ewentualne pozostałości zaszyfrowanych danych stają się nieczytelne. Przed usunięciem wykonujemy zaszyfrowaną kopię na wypadek pomyłki, przechowywaną 30 dni. Konta użytkowników nie są usuwane automatycznie, bo ta sama osoba może należeć do innej firmy. Szczegóły: RODO i dokumenty.
Dzienniki techniczne
Dzienniki serwerów zawierają identyfikatory i liczniki, a nie treść danych. Klucze, tokeny, hasła, nazwy, NIP-y i podobne pola są w nich automatycznie maskowane.