Jak Kit przechowuje i chroni twoje dane
Podstawowe dane konta są przechowywane na serwerach Hetzner w Norymberdze w Niemczech. Na tej stronie znajdziesz kontrolę dostępu, szyfrowanie, listę dostawców i prace, które wciąż są w planach.
Prywatność i RODO
Rezydencja danych
Podstawowe dane konta są przechowywane w Norymberdze w Niemczech. Nasza umowa powierzenia (DPA) opisuje dalsze podmioty przetwarzające i zabezpieczenia ewentualnych transferów międzynarodowych.
Wsparcie w RODO
Dostajesz umowę powierzenia przetwarzania danych, eksport konta, anonimizację, rejestr zgód i narzędzia do obsługi żądań osób, których dane dotyczą.
Umowa powierzenia przetwarzania danych
Nasza umowa powierzenia przetwarzania danych obejmuje wszystkie obowiązkowe klauzule art. 28 RODO, w tym zarządzanie dalszymi podmiotami przetwarzającymi, powiadamianie o naruszeniach, prawa do audytu i zabezpieczenia transferów międzynarodowych.
Zobacz naszą umowę powierzenia przetwarzania danychZarządzanie zgodami
Ustal okresy przechowywania danych kandydatów, śledź zgody i zarządzaj ich wygasaniem i odnowieniem. Każda zmiana zostaje w ścieżce audytu.
Zgodność z przepisami
RODO
- Dostępna umowa powierzenia przetwarzania danych
- Obsługa praw osób, których dane dotyczą (dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw)
- Narzędzia do eksportu i anonimizacji danych
- Zarządzanie zgodami ze ścieżką audytu
- Infrastruktura w UE
- Obejmuje również UK GDPR i szwajcarskie FADP
ePrivacy
- Microsoft Clarity rejestruje korzystanie ze stron, żeby pokazać, gdzie ludzie utykają
- Strony, których adres zawiera token, link logowania albo wyszukiwaną frazę, nigdy nie są nagrywane
- Przechowywanie danych reklamowych przez Clarity jest wyłączone
- Wypisanie z e-maili jednym kliknięciem (RFC 8058)
CCPA
- Brak sprzedaży ani udostępniania danych osobowych
- Usunięcie danych na żądanie
- Prawo do informacji o zbieranych danych
- Brak dyskryminacji za korzystanie z praw do prywatności
Infrastruktura
Hosting
Kit i jego baza danych działają na serwerach Hetzner w Norymberdze w Niemczech. Podstawowe dane konta są przechowywane w UE. Pozostałych dostawców wymieniamy poniżej.
Rezydencja danych
Baza danych nie jest dostępna z publicznego internetu. Podstawowe dane konta i zaszyfrowane kopie zapasowe są przechowywane w UE.
Infrastruktura e-mail
Maile do kandydatów i powiadomienia wysyłamy z własnego serwera pocztowego w UE. W doręczeniu uczestniczy też dostawca poczty odbiorcy.
Bezpieczeństwo brzegowe
Cloudflare obsługuje ruch brzegowy z ochroną przed DDoS, zaporą aplikacji webowych (WAF) i TLS. Lokalizacje przetwarzania i warunki transferu opisuje nasza umowa powierzenia (DPA).
Szyfrowanie
W tranzycie
Wszystkie połączenia są szyfrowane za pomocą TLS 1.2 lub nowszego. HSTS jest egzekwowany. Endpointy API wymagają HTTPS.
W spoczynku
Wrażliwe pola danych osobowych są szyfrowane na poziomie aplikacji. Kopie zapasowe są szyfrowane przed zapisaniem.
Dane płatnicze
Płatności obsługuje Stripe. Kit nie przechowuje pełnych numerów kart.
Bezpieczeństwo aplikacji
Automatyczne skanowanie bezpieczeństwa
Kontrole w CI obejmują Brakeman (bezpieczeństwo Rails), bundler-audit (zależności Ruby) i importmap audit (zależności JavaScript).
Ochrona frameworka
Rails chroni przed CSRF, XSS i SQL injection. Kit dodatkowo wymusza nagłówki Content Security Policy.
Przegląd kodu
Zmiany przechodzą przegląd w pull requeście. RuboCop i ERB Lint automatycznie sprawdzają kod.
Zarządzanie zależnościami
Alerty o zależnościach wskazują znane podatności. Aktualizujemy wtedy wersje frameworka i bibliotek, których dotyczą.
Kontrola dostępu
Uwierzytelnianie
Hasła są hashowane. Opcjonalne uwierzytelnianie dwuskładnikowe dodaje drugi krok logowania. Sesje korzystają z bezpiecznych plików cookie z flagą HTTP-only.
Uprawnienia zespołu
Każdej osobie w zespole nadajesz rolę w koncie i poziom dostępu do modułu. Pojedyncze ogłoszenia, zgłoszenia podatności albo cykle ocen możesz ograniczyć do wskazanych osób. Przy każdym uprawnieniu zapisujemy, kto i kiedy je przyznał. Przekazane prawo do zapraszania nigdy nie wykracza poza dostęp osoby, która zaprasza.
Bezpieczeństwo API
Tokeny API mają zakres ograniczony do modułów, do których ma dostęp ich właściciel, i są przechowywane wyłącznie jako hash. Wszystkie endpointy API mają limity zapytań. Tokeny można rotować.
Dostęp wewnętrzny
Dostęp inżynierów opiera się na indywidualnych poświadczeniach i uprawnieniach potrzebnych do ich pracy.
Dalsze podmioty przetwarzające
Te podmioty przetwarzają dane dla Kit.
| Dostawca | Cel | Lokalizacja |
|---|---|---|
| Hetzner Online GmbH | Infrastruktura, moc obliczeniowa, przechowywanie danych | Norymberga, Niemcy |
| Cloudflare, Inc. | CDN, DNS, ochrona DDoS | Globalnie (DPF + SKU) |
| Stripe, Inc. | Obsługa płatności | Stany Zjednoczone (DPF + SKU) |
| Functional Software, Inc. (Sentry) | Śledzenie błędów (dane osobowe usuwane przed wysłaniem) | Stany Zjednoczone (DPF + SKU) |
| Axiom, Inc. | Logi aplikacji (dane osobowe usuwane przed wysłaniem) | UE (AWS Frankfurt) |
| Google LLC (Gemini API) | Domyślny model AI na kluczu Kit (w cenie), w tym filtrowanie spamu w każdym nowym zgłoszeniu podatności | Zgodnie z warunkami Gemini API od Google |
| TypeSafe AI, Inc. | Skan pod kątem prompt injection i klasyfikacja zgłoszeń podatności | Stany Zjednoczone (SKU) |
| Microsoft Corporation (Clarity) | Analityka korzystania i nagrania sesji (dostępne przez 30 dni) | Zgodnie z warunkami Microsoft Clarity |
| Google Ireland Limited (Maps Platform) | Autouzupełnianie adresu, gdy pracodawca ustawia lokalizację biura dla rozmów stacjonarnych (ładowane wyłącznie na tym ekranie ustawień) | Zgodnie z warunkami Google Maps Platform |
Ujawnianie podatności
Nasz program ujawniania podatności (VDP) ma formularz zgłoszeń, proces triażu i opublikowaną politykę. Polityka podaje nasze docelowe terminy potwierdzenia przyjęcia i rozwiązania zgłoszenia.
Nasz plik security.txt jest opublikowany pod adresem security.startupkit.app/.well-known/security.txt
Dostępność i status
Sprawdź bieżącą dostępność, historię działania i raporty o incydentach.
Zobacz stronę statusuPytania?
W sprawach bezpieczeństwa skontaktuj się z nami:
[email protected]Ostatnia aktualizacja: 25 września 2026
Wypróbuj Kit przez 30 dni
30 dni za darmo, a podstawowe dane konta są przechowywane w UE. Kartę podajesz na starcie i rezygnujesz, kiedy chcesz.