Bezpieczeństwo
Strona, o którą proszą audytorzy IT, bezpieczeństwa i zgodności. Napisana akapitami, a nie listą punktów — kupujący, którzy to czytają, bardziej ufają jasnej prozie niż wizualnym ozdobom.
Archivez działa w AWS eu-central-1 (Frankfurt). Moc obliczeniowa, przechowywanie dokumentów i podstawowa baza danych są w całości we Frankfurcie. Żadne dane klienta nie przechodzą przez USA.
Inferencja AI korzysta z profili inferencji cross-region AWS Bedrock przypiętych wyłącznie do regionów EU — Frankfurt, Sztokholm, Mediolan, Hiszpania, Irlandia, Paryż — zgodnie z opublikowanym routingiem AWS Bedrock. Żądanie od klienta hostowanego we Frankfurcie może trafić do innego regionu EU z powodów wydajnościowych; nigdy nie trafi poza EU.
Każdy wiersz w każdej tabeli z danymi klienta nosi kolumnę tenant_id. Każde wyszukiwanie stosuje WHERE tenant_id = $1 na poziomie SQL przed wyszukiwaniem wektorowym, przed wywołaniem AI, przed czymkolwiek dalej. To jest strukturalne — przyszły błąd w kodzie lub niedopatrzenie administratora nie może ujawnić danych między klientami, ponieważ izolacja żyje w każdym zapytaniu, a nie w jakiejś polityce.
Ta sama granica dotyczy budowy promptu AI: pobrane fragmenty są traktowane jako niezaufane dane, a zapytanie użytkownika nigdy nie jest łączone z treścią, która mogłaby zawierać tekst innego klienta.
Dokumenty są przechowywane w prywatnych bucketach S3 z szyfrowaniem po stronie serwera AWS (SSE-S3, AES-256). Baza danych jest szyfrowana w spoczynku kluczami zarządzanymi przez AWS.
Poświadczenia hasła aplikacji do skrzynki otrzymują dodatkową warstwę szyfrowania koperty owiniętej przez KMS, na wierzchu szyfrowania w spoczynku — klucz szyfrowania danych per połączenie, owinięty głównym kluczem klienta KMS, przy czym owinięty klucz jest przechowywany obok zaszyfrowanego poświadczenia. Dostęp do odczytu wymaga zarówno autoryzacji KMS, jak i dostępu do bazy w zakresie danego klienta.
TLS 1.2 lub wyższy w transporcie, na każdym interfejsie.
Archivez łączy się z Twoją skrzynką przez IMAP za pomocą hasła aplikacji, które generujesz u swojego dostawcy poczty (Gmail, Fastmail, iCloud lub dowolny dostawca IMAP obsługujący hasła aplikacji). Archivez tylko czyta pocztę — nigdy nie wysyła, nie tworzy wersji roboczych, nie modyfikuje ani nie usuwa wiadomości.
Każdy użytkownik wybiera, które kontakty śledzić; indeksowana jest tylko korespondencja ze śledzonym kontaktem, w obu kierunkach (odebrane i wysłane). Unieważnij hasło aplikacji w dowolnym momencie u swojego dostawcy poczty, co natychmiast wstrzymuje nowe indeksowanie.
AWS Bedrock kontraktowo nie trenuje swoich modeli na danych wejściowych inferencji klientów. Nie trenujemy żadnego modelu na danych klientów — embeddingach, wejściach czatu, wyjściach czatu, dokumentach ani treści e-maili. Nie ma żadnej ścieżki danych klienta do treningu modeli, ani naszych, ani niczyich.
Każda odpowiedź asystenta zawiera cytaty powiązane z konkretnym fragmentem dokumentu lub e-maila, na którym została ugruntowana. Dwa kliknięcia otwierają źródło. Halucynacje są nadal możliwe — żaden system RAG ich nie eliminuje — ale ścieżka weryfikacji jest o jedno dotknięcie stąd.
AWS Bedrock Guardrails są podpięte w trybie monitorowania zarówno na ekstraktorze wyszukiwania, jak i na endpointcie czatu, oznaczając wzorce prompt-injection i wrażliwej treści bez blokowania.
Administrator danych: Open Kinetix d.o.o. (Kazimira Veljkovica 45, 34000 Kragujevac, Serbia). Pytania o prywatność: privacy@archivez.io.
Standardowa lista podprocesorów: AWS (moc obliczeniowa, przechowywanie, inferencja AI). Stripe (rozliczenia). DPA dostępne na żądanie.
archivez.io nie zawiera analityki, pikseli śledzących stron trzecich ani plików cookie. Nie ma nic, o czym musiałby informować baner cookie. Ta decyzja jest strukturalna — nie jest to przyszła opcja, którą lekko byśmy zmieniali.
Brief możliwości obejmuje architekturę, wyszukiwanie, obsługę wielojęzyczną, metodologię ewaluacji i szczegóły cennika. Napisz do nas, a Ci go udostępnimy.