Bezpieczeństwo i prywatność danych
Prawnicy pracują z najbardziej wrażliwymi danymi swoich klientów. AnyLawyer został zaprojektowany z myślą o najwyższych standardach bezpieczeństwa i zgodności z regulacjami. Ten dokument odpowiada na najczęstsze pytania dotyczące ochrony danych.
Najczęstsze pytania
Gdzie przechowywane są moje dane?
Wszystkie dane — dokumenty, rozmowy i metadane — przechowywane są na serwerach Amazon Web Services (AWS) w regionie eu-central-1 (Frankfurt, Niemcy). Dane nie opuszczają Unii Europejskiej.
Modele LLM są wdrożone za pośrednictwem Azure OpenAI w regionie UE, co oznacza, że również zapytania do modeli AI są przetwarzane w Unii Europejskiej. Usługi pomocnicze (wyszukiwanie semantyczne, reranking) również działają w regionie UE (Frankfurt).
W planie Enterprise oferujemy opcję dedykowanej lokalizacji danych — możesz wybrać konkretny region AWS zgodnie z wymogami Twojej organizacji.
Czy moje dane są szyfrowane?
Tak. Stosujemy szyfrowanie na dwóch poziomach:
- Dane w tranzycie — cała komunikacja jest szyfrowana protokołem TLS 1.2+: między przeglądarką a serwerami (HTTPS), między aplikacją a bazą danych (SSL/TLS) oraz między aplikacją a dostawcami LLM (HTTPS).
- Dane w spoczynku — dokumenty (S3) i baza danych (RDS) są szyfrowane algorytmem AES-256 z kluczami zarządzanymi przez AWS KMS (Key Management Service).
W planie Enterprise możliwe jest wdrożenie dedykowanych kluczy CMK (Customer Managed Keys) zarządzanych przez klienta.
Czy moje dokumenty są wykorzystywane do trenowania modeli AI?
Nie. AnyLawyer stosuje politykę zero-treningu:
- Twoje dokumenty, rozmowy i dane nigdy nie są wykorzystywane do trenowania, dostrajania ani ulepszania modeli AI.
- Trenowanie na danych użytkowników jest wyłączone na poziomie konfiguracji API u każdego dostawcy.
- Ze wszystkimi podwykonawcami przetwarzania danych (AWS, Azure, Turbopuffer, dostawcy LLM) mamy podpisane umowy DPA (Data Processing Agreement), które wykluczają wykorzystywanie danych do trenowania lub ulepszania modeli.
- Każda sesja analizy jest izolowana — Twoje dane nie wpływają na odpowiedzi udzielane innym użytkownikom.
Z jakich dostawców AI korzystacie?
Korzystamy z następujących modeli LLM:
- OpenAI (via Azure OpenAI, region UE) — GPT-5.1 (model domyślny), GPT-5, GPT-5.2
- AWS Bedrock — Cohere Rerank v3.5 (reranking, wyłącznie region eu-central-1)
Wszystkie modele są wdrożone w regionie UE. Trenowanie na danych użytkowników jest wyłączone na poziomie konfiguracji API. Ze wszystkimi podwykonawcami przetwarzania danych — w tym dostawcami LLM, infrastruktury (AWS, Azure) i usług pomocniczych (Turbopuffer) — mamy podpisane umowy DPA (Data Processing Agreement). Dane nie opuszczają Unii Europejskiej.
W planie Enterprise możliwe jest ograniczenie dostępnych modeli do wybranych przez klienta.
Kto ma dostęp do moich dokumentów?
Dostęp do dokumentów jest ściśle kontrolowany na kilku poziomach:
- Izolacja organizacji — dane jednej organizacji są całkowicie oddzielone od danych innych organizacji. Wszystkie zapytania do bazy danych są filtrowane po identyfikatorze organizacji.
- Izolacja projektów — dokumenty przesłane do projektu są dostępne wyłącznie dla osób mających dostęp do tego projektu (zgodnie z ustawieniami widoczności).
- Kontrola dostępu — właściciel projektu decyduje, kto ma dostęp (prywatny / współdzielony / publiczny w ramach organizacji).
- Izolacja plików — pliki w storage są separowane ścieżkami zawierającymi identyfikator organizacji i projektu.
Poprawność izolacji jest regularnie weryfikowana w ramach audytów bezpieczeństwa.
Pracownicy AnyLawyer nie mają dostępu do treści Twoich dokumentów w ramach normalnej działalności operacyjnej.
Co się dzieje, gdy usunę dokument?
Gdy usuniesz dokument z projektu:
- Plik jest trwale usuwany z naszych serwerów.
- Indeks wyszukiwania dokumentu jest czyszczony.
- AI nie może już odwoływać się do tego dokumentu.
Czy AnyLawyer jest zgodny z RODO?
Tak. AnyLawyer jest w pełni zgodny z Rozporządzeniem o Ochronie Danych Osobowych (RODO):
- Przetwarzanie danych wyłącznie w UE — wszystkie dane, w tym zapytania do modeli AI, są przechowywane i przetwarzane w regionie UE (AWS eu-central-1, Azure OpenAI EU).
- DPA ze wszystkimi podwykonawcami — ze wszystkimi podwykonawcami przetwarzania danych (AWS, Azure, Turbopuffer, dostawcy LLM) mamy podpisane umowy DPA.
- Prawo do usunięcia danych — możesz usunąć swoje dokumenty i konto w dowolnym momencie.
- Minimalizacja danych — przetwarzamy wyłącznie dane niezbędne do świadczenia usługi.
- Transparentność — nasza Polityka Prywatności szczegółowo opisuje, jakie dane zbieramy i w jakim celu.
Szczegóły znajdziesz w naszej Polityce Prywatności i Regulaminie.
Jak wygląda backup i disaster recovery?
AnyLawyer realizuje automatyczne kopie zapasowe:
- Codzienne snapshoty bazy danych za pomocą AWS RDS Automated Backups.
- Ciągła archiwizacja logów transakcyjnych umożliwiająca Point-in-Time Recovery (przywrócenie do dowolnego punktu w czasie).
- Retencja kopii zapasowych — standardowo 7 dni.
- Lokalizacja backupów — region eu-central-1 (Frankfurt, Niemcy). Kopie zapasowe nie opuszczają UE.
- Ochrona przed usunięciem — środowisko produkcyjne jest zabezpieczone przed przypadkowym usunięciem zasobów (deletion protection).
W planie Enterprise okres retencji kopii zapasowych może zostać wydłużony zgodnie z wymaganiami klienta.
Czy mogę uzyskać wdrożenie w prywatnej chmurze?
Tak, w planie Enterprise oferujemy wdrożenie w prywatnej chmurze:
- Dedykowana instancja AnyLawyer na wybranej platformie chmurowej (AWS, GCP, Azure).
- Pełna kontrola nad lokalizacją danych.
- Izolacja infrastruktury od innych klientów.
- Dedykowana instancja bazy danych.
- Możliwość integracji z istniejącą infrastrukturą IT organizacji.
Skontaktuj się z nami pod adresem hello@anylawyer.com, aby omówić szczegóły wdrożenia.
Czy AnyLawyer obsługuje SSO?
Tak, w planie Enterprise oferujemy integrację z systemami Single Sign-On:
- Okta
- Azure Active Directory
SSO pozwala Twoim pracownikom logować się do AnyLawyer za pomocą istniejących poświadczeń firmowych, co upraszcza zarządzanie dostępem i zwiększa bezpieczeństwo.
Czy dostępne są logi audytowe?
Tak, w planach Pro i Enterprise dostępne są logi audytowe, które umożliwiają:
- Śledzenie aktywności użytkowników w organizacji.
- Monitorowanie, kto i kiedy uzyskał dostęp do projektu.
- Przegląd zużycia wiadomości na użytkownika.
Jak zabezpieczone są integracje z Google Drive, OneDrive i SharePoint?
Autoryzacja — OAuth 2.0, bez haseł
- Połączenie z Google Drive, OneDrive i SharePoint odbywa się przez standardowy protokół OAuth 2.0 — logujesz się bezpośrednio na stronie Google lub Microsoft. AnyLawyer nigdy nie widzi i nie przechowuje Twojego hasła.
- Prosimy wyłącznie o uprawnienia tylko do odczytu (Google:
drive.readonly, Microsoft:Files.Read.All/Sites.Read.All). AnyLawyer nie może modyfikować ani usuwać plików na Twoim dysku. - Tokeny dostępu są przechowywane w bazie danych szyfrowanej w spoczynku (AES-256) i automatycznie odświeżane.
Połączenie jest osobiste
- Każdy użytkownik łączy własne konto Google/Microsoft. Odczyt plików zawsze odbywa się w kontekście uprawnień osoby zadającej pytanie — tokeny jednego użytkownika nigdy nie są używane do obsługi zapytań innego użytkownika.
- Oznacza to, że AI ma dostęp wyłącznie do tych plików, do których Ty masz dostęp na swoim dysku.
Brak indeksowania i synchronizacji
- AnyLawyer nie synchronizuje i nie indeksuje zawartości Twojego dysku. Nie budujemy trwałej kopii ani indeksu wyszukiwania plików z Google Drive, OneDrive czy SharePoint.
- Pliki są odczytywane na żądanie, w momencie zapytania, i przetwarzane w pamięci — po udzieleniu odpowiedzi ich treść nie pozostaje w żadnym indeksie wyszukiwania.
- Wyjątek: skanowane pliki PDF wymagające OCR są po pierwszym przetworzeniu zapisywane w pamięci podręcznej ograniczonej do Twojej organizacji, aby uniknąć wielokrotnego przetwarzania tego samego pliku. Cache jest automatycznie unieważniany, gdy plik zostanie zmieniony na dysku.
- AI przeszukuje wyłącznie te foldery i pliki, które zostały jawnie dodane do projektu jako źródła — nie cały dysk.
Odwołanie dostępu
- Możesz odłączyć integrację w dowolnym momencie w ustawieniach AnyLawyer — tokeny są wtedy usuwane z naszej bazy danych.
- Niezależnie od tego możesz odwołać dostęp aplikacji z poziomu ustawień bezpieczeństwa konta Google lub Microsoft.
Jak mogę zgłosić problem bezpieczeństwa?
Jeśli odkryjesz potencjalny problem bezpieczeństwa, skontaktuj się z nami natychmiast pod adresem hello@anylawyer.com. Traktujemy każde zgłoszenie priorytetowo.
Podsumowanie
| Aspekt | Szczegóły |
|---|---|
| Lokalizacja danych | Wyłącznie UE — AWS eu-central-1 (Frankfurt), Azure OpenAI (UE) |
| Szyfrowanie at rest | AES-256 (AWS KMS Managed Keys) |
| Szyfrowanie in transit | TLS 1.2+ |
| Trenowanie na danych | Nigdy — polityka zero-treningu, wyłączone na poziomie API, DPA ze wszystkimi podwykonawcami |
| Izolacja danych | Logiczna — na poziomie organizacji, projektu i plików |
| Backup | Codzienne snapshoty, 7-dniowa retencja, Point-in-Time Recovery |
| Zgodność z RODO | Pełna zgodność |
| SSO | Enterprise (Okta, Azure AD) |
| Logi audytowe | Pro i Enterprise |
| Integracje chmurowe (Drive / OneDrive / SharePoint) | OAuth 2.0, uprawnienia tylko do odczytu, bez indeksowania — odczyt na żądanie |
| Prywatna chmura | Enterprise (AWS, GCP, Azure) |
| BYOK (własne klucze) | Enterprise (AWS KMS CMK) |