Przejdź do treści
Trasivo

Bezpieczeństwo i dane bez ogólników

Dane Twojej firmy stoją w jednej bazie z danymi innych przewoźników, ale rozdziela je mechanizm bazy danych, nie warstwa aplikacji.

Poniżej jest to, co robi system, z nazwą mechanizmu — nie deklaracje.

Izolacja firm pilnowana przez bazę

Każda tabela z danymi najemcy ma kolumnę z identyfikatorem firmy i włączoną politykę bezpieczeństwa wierszy. Rola, którą łączy się aplikacja, nie ma uprawnienia do pomijania tej polityki; migracje idą osobną rolą.

Identyfikator firmy wchodzi do sesji bazy przy pobraniu połączenia z puli i jest kasowany przy oddaniu. Zapytanie bez firmy w sesji zwraca zero wierszy, nigdy wszystkie.

Firma pochodzi wyłącznie z tokenu dostępowego. Nagłówka, którym dałoby się ją podmienić, w systemie nie ma. Test struktury zatrzymuje wdrożenie, jeśli nowa tabela nie ma kolumny firmy i włączonej izolacji.

Sekrety i hasła szyfrowane kopertowo

Token KSeF, poświadczenia dostawców telematyki i platformy eFTI, klucze operatora płatności i sekret uwierzytelniania dwuskładnikowego leżą zaszyfrowane algorytmem AES-GCM kluczem instancji, z identyfikatorem klucza przy każdej wartości — dzięki temu klucz da się wymienić bez odszyfrowywania wszystkiego naraz.

Hasła użytkowników są hashowane algorytmem Argon2. Token odświeżający sesję leży w bazie jako skrót, jest rotowany przy każdym użyciu, a ponowne użycie zużytego tokenu unieważnia całą rodzinę.

Sekret nie trafia do odpowiedzi API, do logu, do historii zmian ani do kolejki wiadomości wychodzących.

Dostęp wsparcia tylko w oknie zgody

Operator platformy nie ma stałego dostępu do danych Twojej firmy. Wejście wymaga zgody właściciela: zgoda ma zakres, czas i powód, a po upływie okna wygasa sama.

W czasie sesji wsparcia użytkownicy widzą pasek informujący, że ktoś z zewnątrz pracuje na danych firmy. Każda akcja trafia do dziennika dostępu.

Z okna zgody wyłączone są dane płacowe kierowców i położenia pojazdów. Operator rozliczeniowy widzi wyłącznie zagregowane liczniki: liczbę aktywnych pojazdów i rozliczanych kierowców, bez danych biznesowych.

Eksport i usunięcie w Twoich rękach

Pełny eksport danych firmy pobierasz jako archiwum: każda tabela w formacie JSONL i CSV, opis schematu oraz pliki dokumentów, pisane strumieniowo, z sumą kontrolną zawartości. Eksport działa także w trybie ograniczonym, bo dostęp do własnych danych nie zależy od opłacenia abonamentu.

Usunięcie firmy idzie w dwóch krokach z odstępem na pobranie eksportu: najpierw zgłoszenie z terminem, potem skasowanie wierszy ze wszystkich schematów i plików z magazynu obiektów.

Retencja jest jedną konfiguracją, nie zestawem zadań. Poza nią stoją dokumenty przewozowe, faktury, dowody weryfikacji kontrahentów i pliki tachografu — te mają własne terminy ustawowe i nie kasują się same.

Czego nie robimy

  • Nie trzymamy danych kart płatniczych: dane karty idą prosto do operatora płatności, nasz serwer ich nie widzi.
  • Nie wysyłamy danych do zewnętrznych narzędzi analitycznych; strona produktowa nie ma ani analityki, ani ciasteczek.
  • Nie przechowujemy numerów PESEL i pełnych numerów kart paliwowych w postaci jawnej — zostaje skrót z solą firmy i cztery ostatnie cyfry.
  • Nie udostępniamy metryk technicznych publicznie, bo zdradzają wolumen klientów.

Pytania

Czy inny przewoźnik może zobaczyć moje dane?

Nie. Rozdziela je polityka bezpieczeństwa wierszy w bazie, a rola aplikacji nie może jej pominąć. Brak firmy w sesji oznacza brak wyników, nie wszystkie wyniki.

Kto z Waszej strony może wejść w moje dane?

Nikt bez Twojej zgody. Zgoda ma zakres i czas, wygasa sama, a każda akcja jest zapisana. Dane płacowe i położenia są z niej wyłączone.

Co się stanie z danymi po rezygnacji?

Zostają przez okres przechowywania po rezygnacji, w którym możesz pobrać pełny eksport. Usunięcie jest dwuetapowe i obejmuje pliki w magazynie obiektów.

Gdzie stoją dane?

Na serwerze w Unii Europejskiej, razem z magazynem plików i kopiami zapasowymi. Kopie są szyfrowane, a ich odtworzenie jest sprawdzane, nie zakładane.