Polityka bezpieczeństwa BriefVox AI
Dane operatora
Operatorem serwisu BriefVox AI jest: Filip Ogonowski, osoba fizyczna prowadząca działalność nierejestrowaną w rozumieniu art. 5 ustawy z dnia 6 marca 2018 r. – Prawo przedsiębiorców, ul. Generała Dezyderego Chłapowskiego 12, 05-825 Grodzisk Mazowiecki, Polska.
Kontakt w sprawach obsługi klienta: support@briefvox.com.
Kontakt w sprawach prywatności i ochrony danych: privacy@briefvox.com.
1. Cel dokumentu
Dokument opisuje środki bezpieczeństwa faktycznie stosowane w BriefVox AI oraz sposób zgłaszania podatności. Nie stanowi certyfikatu bezpieczeństwa ani gwarancji całkowitego wyeliminowania ryzyka.
2. Zasady bezpieczeństwa plików
Pliki audio, pliki wideo i materiały importowane z linku są przechowywane w prywatnym, niepublicznym magazynie danych.
Dostęp do plików odbywa się przez tymczasowe, wygasające linki.
Transmisja między przeglądarką, API i magazynem plików jest chroniona przez TLS. Magazyn jest prywatny, a dostęp do obiektów odbywa się przez kontrolę dostępu i krótkotrwałe podpisane adresy URL.
Pliki nie są indeksowane publicznie i nie są udostępniane bez autoryzacji użytkownika albo innej ważnej podstawy opisanej w Polityce prywatności.
3. Dostęp administracyjny
Dostęp administracyjny jest ograniczony rolami i przyznawany wyłącznie w zakresie potrzebnym do obsługi Serwisu.
Konta i sesje administracyjne wymagają uwierzytelnienia; dostęp do zewnętrznych usług produkcyjnych jest zabezpieczany mechanizmami oferowanymi przez danego dostawcę.
Istotne działania administracyjne są zapisywane w dzienniku audytowym.
Pracownicy i personel techniczny Serwisu nie mają standardowego dostępu do treści nagrań ani transkrypcji użytkowników. Dostęp awaryjny, jeśli zostanie technicznie przewidziany, może być użyty wyłącznie w wyjątkowych przypadkach, powinien wymagać upoważnienia, zostać zapisany w logach i być ograniczony do minimalnego zakresu niezbędnego do rozwiązania sprawy.
4. Bezpieczeństwo aplikacji
hasła przechowywane wyłącznie jako bezpieczne hashe,
sesje w bezpiecznych cookies HTTP only,
rate limiting logowania i resetu hasła,
walidacja plików i limit rozmiaru 2 GB,
weryfikacja długości ścieżki audio po stronie serwera,
webhooki Stripe z weryfikacją podpisu i idempotencją,
ochrona przed równoległym przekroczeniem limitu minut,
regularne aktualizacje zależności.
5. Transkrypcja i dostawcy AI
Transkrypcja audio i wideo jest wykonywana na własnej infrastrukturze Operatora w Unii Europejskiej; pliki źródłowe nie są wysyłane do zewnętrznego dostawcy transkrypcji. Gdy Użytkownik wybiera Notatki AI, treść transkrypcji jest przekazywana dostawcy AI wskazanemu w Rejestrze podprocesorów wyłącznie w celu wygenerowania wybranej notatki.
6. Backupy i odtwarzanie
kopie awaryjne bazy danych i metadanych są tworzone do celów odtworzeniowych oraz przed zmianami produkcyjnymi o podwyższonym ryzyku,
dostęp do kopii jest ograniczony do Operatora i nie służą one do zwykłego przeglądania treści użytkowników,
kopie podlegają okresowi retencji wskazanemu w Zasadach retencji i są usuwane lub nadpisywane po jego upływie,
odtworzenie jest wykonywane wyłącznie w razie awarii, incydentu albo uzasadnionego testu; po odtworzeniu ponownie stosuje się żądania usunięcia danych, o ile prawo nie wymaga ich zachowania.
7. Zgłaszanie podatności
Kontakt do zgłaszania problemów bezpieczeństwa: privacy@briefvox.com. Zgłoszenie powinno zawierać opis podatności, kroki odtworzenia i potencjalny wpływ. Operator nie powinien karać zgłoszeń dokonanych w dobrej wierze, bez naruszania danych innych użytkowników i bez zakłócania działania Serwisu.