Centrum zaufania

Zaufania się nie deklaruje. Zaufanie się weryfikuje.

Ta strona zawiera wyłącznie mechanizmy obecne w kodzie lub infrastrukturze, z ich rzeczywistymi wartościami i datą weryfikacji. Gdy coś jeszcze nie istnieje — certyfikacja, publiczny sandbox — piszemy i o tym. Reszta serwisu sprzedaje; ta strona opisuje.

Szyfrowanie

AES-256-GCM w spoczynku, TLS w tranzycie

Dane wrażliwe — dokumenty, tożsamości, elementy oceny, treści zgłoszeń — żyją w kolumnach szyfrowanych AES-256-GCM (kolumny _enc schematu). Klucz sejfu nigdy nie opuszcza serwera; jego depozyt jest przechowywany offline — właśnie po to, by odtworzenie pozostawało możliwe, podobnie jak krypto-wymazanie. Wszystkie powierzchnie są serwowane po TLS.

Rozdzielenie

Jedna kancelaria, jeden najemca — wymusza to baza danych, nie kod

Każda kancelaria jest odizolowana przez PostgreSQL Row Level Security w trybie wymuszonym, łącznie z tabelami pomocniczymi: baza danych odmawia wydania wiersza innej kancelarii, nawet wadliwemu kodowi aplikacji. Kokpit sieciowy agreguje wskaźniki; żadne zgłoszenie podejrzanej transakcji nigdy nie pojawia się na współdzielonej powierzchni (art. L.561-18 francuskiego CMF).

Dowód i integralność

Łańcuchowy rejestr, kotwiczony u strony trzeciej, weryfikowalny bez nas

Każda sprawa prowadzi łańcuchowy rejestr integralności SHA-256; korzenie są kotwiczone u zewnętrznego organu znakowania czasem (protokół RFC 3161). Weryfikatory są opublikowane i działają offline, bez konta Vigilae: kontroler — albo konkurent — może przeliczyć łańcuch z /verif/. Dowód nie zależy od subskrypcji.

Dostęp

TOTP, wymagające hasła, sesje oparte na epokach

Drugi składnik TOTP jest dostępny na każdym koncie i można go uczynić obowiązkowym dla całej kancelarii. Hasła mają co najmniej 12 znaków, z kontrolą entropii — dwanaście razy ta sama litera nie przechodzi. Sesje są oparte na epokach: wylogowanie lub reset natychmiast unieważnia każdy token wydany wcześniej, na każdym urządzeniu.

Powierzchnie

Ścisła CSP wszędzie tam, gdzie żyją dane osobowe

Powierzchnie wyświetlające dane osobowe są serwowane ze ścisłą Content Security Policy — bez skryptów inline, bez zewnętrznych źródeł, bez pomiaru oglądalności. Publiczny serwis mierzony jest bez ciasteczek. API Connect udostępnia wyłącznie neutralne powierzchnie, udokumentowane w sekcji dla deweloperów.

Kopie zapasowe

Szyfrowane, 3-2-1, odtwarzanie testowane co tydzień

Szyfrowane kopie restic, według reguły 3-2-1: trzy kopie, dwa nośniki, jedna poza lokalizacją. Zautomatyzowana próba odtworzenia biegnie co tydzień — kopia zapasowa, której nigdy nie odtworzono, jest tylko nadzieją. Opublikowana retencja: kopie dzienne przechowywane 90 dni, tygodniowe 52 tygodnie; dane usunięte z bazy znikają więc ze wszystkich kopii najpóźniej 12 miesięcy po usunięciu — okres wpisany do naszej umowy powierzenia przetwarzania. Sekrety są deponowane w repozytoriach odrębnych od danych.

AI

Domyślnie nieaktywna, zadeklarowana rezydencja, strażnik przy starcie

Żadna treść nie trafia do modelu AI bez jawnie ustawionej blokady zwalniającej: domyślnie percepcja AI jest nieaktywna, a wszystko pozostałe — weryfikacja sankcyjna, ocena ryzyka, rejestr — działa bez niej, na silnikach deterministycznych. Gdy jest włączona, rezydencja jest zadeklarowana (Vertex AI, region europe-west1), a strażnik przy starcie odmawia uruchomienia serwera, jeśli rzeczywisty dostawca lub region różni się od deklaracji: strona, którą Państwo czytają, nie może kłamać przez przemilczenie. Szczegóły: polityka wykorzystania AI.

Podmioty przetwarzające

Dziś cztery, wypisane z rzeczywistej konfiguracji

Hetzner Online GmbH (hosting, Niemcy); Google Cloud (Vertex AI) — model Claude od Anthropic (percepcja AI, gdy włączona; Unia Europejska); Brevo (e-mail transakcyjny, Francja); HubSpot Ireland Ltd (formularze serwisu publicznego, Irlandia). Pełna lista — cele, dane, zabezpieczenia — jest generowana z konfiguracji usługi: /sous-traitants/. Dostawca, którego na niej nie ma, niczego dla nas nie przetwarza. Sama weryfikacja sankcyjna działa lokalnie: żadne nazwisko klienta nie jest nigdy wysyłane do dostawcy danych.

Podatności

Zgłoszenie czytane przez ludzi, którzy prowadzą usługę

Sądzą Państwo, że znaleźli lukę? Proszę napisać na contact@vigilae.org ze słowem „Security” w temacie: wiadomość trafia bezpośrednio do zespołu operującego platformą. Proszę opisać, co Państwo zaobserwowali, bez eksploatowania podatności ponad samą demonstrację i bez dostępu do cudzych danych; potwierdzamy, naprawiamy i informujemy o wyniku. Dedykowany adres zostanie tu opublikowany, gdy będzie istniał — nie wcześniej.

Czego ta strona nie mówi

Żadnej deklarowanej certyfikacji — bo żadnej nie posiadamy

Nie znajdą tu Państwo ani logo, ani akronimu certyfikacji: na dziś nie posiadamy żadnej, a wyświetlenie jakiejkolwiek byłoby kłamstwem. Nasze procedury — rejestrowanie zdarzeń, testowane kopie zapasowe, przeglądy bezpieczeństwa, rejestry przetwarzania — są budowane tak, by dały się zaudytować przez stronę trzecią; w dniu, w którym certyfikacja zostanie uzyskana, pojawi się tutaj z dokładnym zakresem i datą. Do tego czasu powyższe mechanizmy można weryfikować bez odznaki.

Zweryfikowano 20 sierpnia 2026 r., względem kodu i zadeklarowanej konfiguracji produkcyjnej. Ta strona jest aktualizowana, gdy zmieniają się mechanizmy — nie według stałego harmonogramu. Żadne narzędzie nie może zagwarantować pełnej zgodności ani braku incydentów; możemy za to pokazać, gdzie patrzeć.