Bezpieczeństwo i prywatność

Jak Kit przechowuje i chroni twoje dane

Podstawowe dane konta są przechowywane na serwerach Hetzner w Norymberdze w Niemczech. Na tej stronie znajdziesz kontrolę dostępu, szyfrowanie, listę dostawców i prace, które wciąż są w planach.

Hosting w UE (Niemcy)
Szyfrowanie w spoczynku i w tranzycie Ochrona Cloudflare Skanowanie bezpieczeństwa w CI

Prywatność i RODO

Rezydencja danych

Podstawowe dane konta są przechowywane w Norymberdze w Niemczech. Nasza umowa powierzenia (DPA) opisuje dalsze podmioty przetwarzające i zabezpieczenia ewentualnych transferów międzynarodowych.

Wsparcie w RODO

Dostajesz umowę powierzenia przetwarzania danych, eksport konta, anonimizację, rejestr zgód i narzędzia do obsługi żądań osób, których dane dotyczą.

Umowa powierzenia przetwarzania danych

Nasza umowa powierzenia przetwarzania danych obejmuje wszystkie obowiązkowe klauzule art. 28 RODO, w tym zarządzanie dalszymi podmiotami przetwarzającymi, powiadamianie o naruszeniach, prawa do audytu i zabezpieczenia transferów międzynarodowych.

Zobacz naszą umowę powierzenia przetwarzania danych

Zarządzanie zgodami

Ustal okresy przechowywania danych kandydatów, śledź zgody i zarządzaj ich wygasaniem i odnowieniem. Każda zmiana zostaje w ścieżce audytu.

Zgodność z przepisami

RODO

  • Dostępna umowa powierzenia przetwarzania danych
  • Obsługa praw osób, których dane dotyczą (dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw)
  • Narzędzia do eksportu i anonimizacji danych
  • Zarządzanie zgodami ze ścieżką audytu
  • Infrastruktura w UE
  • Obejmuje również UK GDPR i szwajcarskie FADP

ePrivacy

  • Microsoft Clarity rejestruje korzystanie ze stron, żeby pokazać, gdzie ludzie utykają
  • Strony, których adres zawiera token, link logowania albo wyszukiwaną frazę, nigdy nie są nagrywane
  • Przechowywanie danych reklamowych przez Clarity jest wyłączone
  • Wypisanie z e-maili jednym kliknięciem (RFC 8058)

CCPA

  • Brak sprzedaży ani udostępniania danych osobowych
  • Usunięcie danych na żądanie
  • Prawo do informacji o zbieranych danych
  • Brak dyskryminacji za korzystanie z praw do prywatności

Infrastruktura

Hosting

Kit i jego baza danych działają na serwerach Hetzner w Norymberdze w Niemczech. Podstawowe dane konta są przechowywane w UE. Pozostałych dostawców wymieniamy poniżej.

Rezydencja danych

Baza danych nie jest dostępna z publicznego internetu. Podstawowe dane konta i zaszyfrowane kopie zapasowe są przechowywane w UE.

Infrastruktura e-mail

Maile do kandydatów i powiadomienia wysyłamy z własnego serwera pocztowego w UE. W doręczeniu uczestniczy też dostawca poczty odbiorcy.

Bezpieczeństwo brzegowe

Cloudflare obsługuje ruch brzegowy z ochroną przed DDoS, zaporą aplikacji webowych (WAF) i TLS. Lokalizacje przetwarzania i warunki transferu opisuje nasza umowa powierzenia (DPA).

Szyfrowanie

W tranzycie

Wszystkie połączenia są szyfrowane za pomocą TLS 1.2 lub nowszego. HSTS jest egzekwowany. Endpointy API wymagają HTTPS.

W spoczynku

Wrażliwe pola danych osobowych są szyfrowane na poziomie aplikacji. Kopie zapasowe są szyfrowane przed zapisaniem.

Dane płatnicze

Płatności obsługuje Stripe. Kit nie przechowuje pełnych numerów kart.

Bezpieczeństwo aplikacji

Automatyczne skanowanie bezpieczeństwa

Kontrole w CI obejmują Brakeman (bezpieczeństwo Rails), bundler-audit (zależności Ruby) i importmap audit (zależności JavaScript).

Ochrona frameworka

Rails chroni przed CSRF, XSS i SQL injection. Kit dodatkowo wymusza nagłówki Content Security Policy.

Przegląd kodu

Zmiany przechodzą przegląd w pull requeście. RuboCop i ERB Lint automatycznie sprawdzają kod.

Zarządzanie zależnościami

Alerty o zależnościach wskazują znane podatności. Aktualizujemy wtedy wersje frameworka i bibliotek, których dotyczą.

Kontrola dostępu

Uwierzytelnianie

Hasła są hashowane. Opcjonalne uwierzytelnianie dwuskładnikowe dodaje drugi krok logowania. Sesje korzystają z bezpiecznych plików cookie z flagą HTTP-only.

Uprawnienia zespołu

Każdej osobie w zespole nadajesz rolę w koncie i poziom dostępu do modułu. Pojedyncze ogłoszenia, zgłoszenia podatności albo cykle ocen możesz ograniczyć do wskazanych osób. Przy każdym uprawnieniu zapisujemy, kto i kiedy je przyznał. Przekazane prawo do zapraszania nigdy nie wykracza poza dostęp osoby, która zaprasza.

Bezpieczeństwo API

Tokeny API mają zakres ograniczony do modułów, do których ma dostęp ich właściciel, i są przechowywane wyłącznie jako hash. Wszystkie endpointy API mają limity zapytań. Tokeny można rotować.

Dostęp wewnętrzny

Dostęp inżynierów opiera się na indywidualnych poświadczeniach i uprawnieniach potrzebnych do ich pracy.

Dalsze podmioty przetwarzające

Te podmioty przetwarzają dane dla Kit.

Dostawca Cel Lokalizacja
Hetzner Online GmbH Infrastruktura, moc obliczeniowa, przechowywanie danych Norymberga, Niemcy
Cloudflare, Inc. CDN, DNS, ochrona DDoS Globalnie (DPF + SKU)
Stripe, Inc. Obsługa płatności Stany Zjednoczone (DPF + SKU)
Functional Software, Inc. (Sentry) Śledzenie błędów (dane osobowe usuwane przed wysłaniem) Stany Zjednoczone (DPF + SKU)
Axiom, Inc. Logi aplikacji (dane osobowe usuwane przed wysłaniem) UE (AWS Frankfurt)
Google LLC (Gemini API) Domyślny model AI na kluczu Kit (w cenie), w tym filtrowanie spamu w każdym nowym zgłoszeniu podatności Zgodnie z warunkami Gemini API od Google
TypeSafe AI, Inc. Skan pod kątem prompt injection i klasyfikacja zgłoszeń podatności Stany Zjednoczone (SKU)
Microsoft Corporation (Clarity) Analityka korzystania i nagrania sesji (dostępne przez 30 dni) Zgodnie z warunkami Microsoft Clarity
Google Ireland Limited (Maps Platform) Autouzupełnianie adresu, gdy pracodawca ustawia lokalizację biura dla rozmów stacjonarnych (ładowane wyłącznie na tym ekranie ustawień) Zgodnie z warunkami Google Maps Platform

Ujawnianie podatności

Nasz program ujawniania podatności (VDP) ma formularz zgłoszeń, proces triażu i opublikowaną politykę. Polityka podaje nasze docelowe terminy potwierdzenia przyjęcia i rozwiązania zgłoszenia.

Nasz plik security.txt jest opublikowany pod adresem security.startupkit.app/.well-known/security.txt

Dostępność i status

Sprawdź bieżącą dostępność, historię działania i raporty o incydentach.

Zobacz stronę statusu

Pytania?

W sprawach bezpieczeństwa skontaktuj się z nami:

[email protected]

Ostatnia aktualizacja: 25 września 2026

Wypróbuj Kit przez 30 dni

30 dni za darmo, a podstawowe dane konta są przechowywane w UE. Kartę podajesz na starcie i rezygnujesz, kiedy chcesz.