Centrum zaufania
Jak Sauna chroni Twoje dane — w jednym miejscu i po polsku: status zgodności, dokumenty, stosowane zabezpieczenia, lista podprocesorów i odpowiedzi na częste pytania.
Stan na . Ta strona to polska wersja naszego anglojęzycznego Centrum zaufania. Aktualny status zgodności i dokumenty znajdziesz na trust.sauna.ai (po angielsku) — tam też poprosisz o dostęp do dokumentów.
Zgodność
Status zgodności
Stan na 9 października 2026.
- SOC 2 Type 2Zgodność
- RODO (GDPR)W trakcie wdrażania
Raport z audytu SOC 2 Type II znajdziesz wśród dokumentów. Aktualny status sprawdzisz na trust.sauna.ai (po angielsku).
Dokumenty
Raport z audytu i polityki
11 dokumentów: 1 raport z audytu i 10 polityk. Dostęp do wszystkich jest ograniczony — prośbę o dostęp złożysz na trust.sauna.ai (po angielsku). Dokumenty są w języku angielskim, dlatego pod polską nazwą podajemy tytuł oryginału.
Raport z audytu
Raport z audytu SOC 2 Type II (2025)
Wordware - SOC 2 Type II Report -2025
Raport audytora z badania SOC 2 Type II.
Polityka
Polityka dopuszczalnego użytkowania
Acceptable Use Policy
Zasady dopuszczalnego korzystania z firmowych systemów i zasobów.
Polityka
Polityka zarządzania danymi i ich przechowywania
Data Management and Retention Policy
Zasady zarządzania danymi i ich przechowywania.
Polityka
Polityka zarządzania dostępem
Access Management Policy
Zasady przyznawania dostępu do systemów i jego przeglądu.
Polityka
Polityka zarządzania zmianami
Change Management Policy
Zasady wprowadzania i przeglądu zmian w systemach.
Polityka
Kodeks postępowania
Code of Conduct
Zasady postępowania obowiązujące w firmie.
Dostęp ograniczonyPoproś o dostęp: Kodeks postępowania (trust.sauna.ai, po angielsku)Polityka
Polityka reagowania na incydenty (wersja pełna)
Incident Response Policy - Comprehensive
Zasady reagowania na incydenty bezpieczeństwa i ich analizy.
Polityka
Polityka zarządzania ryzykiem
Risk Management Policy
Zasady identyfikowania i oceny ryzyka oraz zarządzania nim.
Polityka
Polityka bezpiecznego wytwarzania oprogramowania
Secure Development Policy
Zasady bezpieczeństwa w procesie tworzenia oprogramowania.
Polityka
Polityka zarządzania dostawcami
Vendor Management Policy
Zasady oceny dostawców zewnętrznych i nadzoru nad nimi.
Polityka
Polityka zarządzania podatnościami
Vulnerability Management Policy
Zasady wykrywania, oceny i usuwania podatności w systemach.
Program zgodności
Przegląd stosowanych zabezpieczeń
Zabezpieczenia pogrupowane według kategorii.
Kontrola dostępu i autoryzacja
12 zabezpieczeń
- Stosujemy proces przyznawania dostępu
- Wprowadziliśmy politykę zarządzania dostępem
- Prowadzimy rejestr kont
- Nadzorujemy zautomatyzowane podejmowanie decyzji i profilowanie
- Wyłączamy nieaktywne konta
- Regularnie weryfikujemy dostęp pracowników
- Wymagamy uwierzytelniania wieloskładnikowego (MFA) przy dostępie administracyjnym
- Wymagamy MFA w aplikacjach
- Wymagamy MFA w usługach krytycznych
- Wymagamy MFA przy dostępie do infrastruktury
- Egzekwujemy politykę zarządzania hasłami
- Wprowadziliśmy politykę zarządzania hasłami
Zarządzanie danymi i ich ochrona
9 zabezpieczeń
- Uzyskujemy zgodę na zbieranie danych i zarządzanie nimi
- Zarządzamy przetwarzaniem danych o karalności
- Szyfrujemy dane podczas przesyłania
- Wprowadziliśmy politykę zarządzania danymi i ich przechowywania
- Stosujemy procedury maskowania danych
- Weryfikujemy integralność przetwarzania danych i jego wyniki
- Obsługujemy zewnętrzne zapytania dotyczące prywatności
- Wprowadziliśmy mechanizmy informowania i powiadamiania w zakresie prywatności
- Opracowaliśmy politykę prywatności i ją aktualizujemy
Odtwarzanie po awarii
4 zabezpieczenia
- Włączyliśmy automatyczne kopie zapasowe
- Wprowadziliśmy politykę ciągłości działania i odtwarzania po awarii
- Wprowadziliśmy proces odzyskiwania danych
- Testujemy plany odtwarzania po awarii
Bezpieczeństwo poczty e-mail
3 zabezpieczenia
- Stosujemy politykę i weryfikację DMARC
- Ograniczamy dostęp do kont e-mail
- Ustawienia poczty blokują złośliwe treści
Bezpieczeństwo urządzeń końcowych
5 zabezpieczeń
- Na urządzeniach użytkowników końcowych działa ochrona przed złośliwym oprogramowaniem
- Wymuszamy automatyczne blokowanie sesji
- Szyfrujemy dane na urządzeniach użytkowników końcowych
- Utrzymujemy zaporę sieciową na urządzeniach użytkowników końcowych
- Stosujemy zarządzanie urządzeniami mobilnymi (MDM)
Bezpieczeństwo infrastruktury
11 zabezpieczeń
- Stosujemy narzędzia aktywnego wykrywania (active discovery)
- Ograniczamy dostęp z uprawnieniami administratora
- Automatycznie skanujemy infrastrukturę pod kątem bezpieczeństwa
- Zasobniki danych (buckets) nie są dostępne publicznie
- Wprowadziliśmy system zarządzania konfiguracją
- Zapora sieciowa ogranicza publiczny dostęp do infrastruktury
- Rejestrujemy zmiany w infrastrukturze
- Zmiany w infrastrukturze wymagają przeglądu
- Wdrażamy infrastrukturę za pomocą narzędzia typu „infrastruktura jako kod” (infrastructure as code)
- Reagujemy na nieautoryzowane zasoby i je usuwamy
- Wymuszamy unikalne uwierzytelnianie w produkcyjnej bazie danych
Monitorowanie i reagowanie na incydenty
9 zabezpieczeń
- Utrzymujemy proces zarządzania logami audytowymi
- Zbieramy logi audytowe
- Wprowadziliśmy proces powiadamiania o naruszeniach ochrony danych
- Przeprowadzamy ćwiczenia z reagowania na incydenty
- Wprowadziliśmy politykę reagowania na incydenty
- Wdrożyliśmy proces przeglądu incydentów
- Monitorujemy wydajność infrastruktury
- Stosujemy zarządzanie logami
- Monitorujemy infrastrukturę sieciową
Bezpieczeństwo organizacyjne
29 zabezpieczeń
- Wprowadziliśmy politykę dopuszczalnego użytkowania
- Prowadzimy rejestr zasobów
- Wprowadziliśmy politykę zarządzania zasobami
- Wprowadziliśmy kodeks postępowania
- Informujemy na zewnątrz o zobowiązaniach firmy w zakresie bezpieczeństwa
- Wykonawcy zewnętrzni akceptują umowę o zachowaniu poufności
- Pracownicy akceptują umowę o zachowaniu poufności
- Prowadzimy diagramy przepływu danych
- Udostępniamy zewnętrzne materiały pomocy (tj. dokumentację)
- Wprowadziliśmy program bezpieczeństwa informacji
- Wprowadziliśmy wewnętrzne polityki prywatności
- Wprowadziliśmy proces offboardingu
- Wprowadziliśmy proces onboardingu
- Utrzymujemy procedury operacyjne
- Korzystamy z menedżera haseł
- Przeprowadzamy oceny wyników pracy
- Ograniczamy dostęp fizyczny
- Wprowadziliśmy politykę bezpieczeństwa fizycznego
- Polityki podpisują właściwe osoby
- Wprowadziliśmy politykę postępowania z żądaniami ujawnienia informacji przez organy ścigania
- Sprawdzamy referencje pracowników
- Zidentyfikowaliśmy właściwe organy
- Określiliśmy role i zakresy odpowiedzialności
- Prowadzimy szkolenia z zakresu świadomości bezpieczeństwa
- Przekazujemy opis usługi
- Wprowadziliśmy cykl wytwarzania oprogramowania
- Informujemy na zewnątrz o zmianach w systemie
- Informujemy wewnętrznie o zmianach w systemie
- Zawarliśmy umowy z dostawcami
Zarządzanie ryzykiem
5 zabezpieczeń
- Przeprowadziliśmy ocenę skutków dla ochrony danych (DPIA)
- Przeprowadzamy oceny ryzyka
- Wprowadziliśmy politykę zarządzania ryzykiem
- Prowadzimy rejestr dostawców
- Wprowadziliśmy program zarządzania dostawcami
Zarządzanie podatnościami
3 zabezpieczenia
- Automatycznie zarządzamy poprawkami oprogramowania
- W ciągu ostatnich 12 miesięcy przeprowadziliśmy testy penetracyjne
- Wprowadziliśmy politykę zarządzania podatnościami
Przetwarzanie danych
Lista podprocesorów
Nazwa każdego podprocesora i kategoria danych, które przetwarza. Lista się zmienia — aktualną znajdziesz na trust.sauna.ai w zakładce Subprocessors (po angielsku).
- Alibaba Clouddane osobowe
- Amazon Web Servicesdane osobowe
- Anthropicdane osobowe
- AssemblyAIdane osobowe
- Azuredane osobowe
- Basetendane osobowe
- Bright Datadane osobowe
- Browser Usedane osobowe
- Cerebras Systemsdane osobowe
- Clickhousedane osobowe
- Cloudflaredane osobowe
- Digital Oceandane osobowe
- ElevenLabsdane osobowe
- Exadane osobowe
- Fireworks AIdane osobowe
- Fly.iodane osobowe
- Google Cloud Platformdane osobowe
- Honeycomb
- Jinadane osobowe
- Langfusedane osobowe
- Linqdane osobowe
- Loopsdane osobowe
- Mistraldane osobowe
- Modaldane osobowe
- Nebiusdane osobowe
- Neon Techdane osobowe
- OpenAIdane osobowe
- Orbdane osobowe
- Pipedreamdane osobowe
- planetscaledane osobowe
- PostHogdane osobowe
- Pylondane osobowe
- ScrapingDogdane osobowe
- Stripedane osobowe
- Tigris Datadane osobowe
- Togetherdane osobowe
- TurboPufferdane osobowe
- Tursodane osobowe
- Twiliodane osobowe
- TypeSafe AIdane osobowe
- Unipiledane osobowe
- Verceldane osobowe
Przy Honeycomb trust.sauna.ai nie podaje kategorii danych. Chcesz z wyprzedzeniem dowiadywać się o zmianach na liście? Napisz na privacy@sauna.ai z tematem „Subprocessor notifications”.
Częste pytania
Pytania i odpowiedzi
Czy inne osoby mogą korzystać z moich połączeń?
Tylko jeśli zdecydujesz się je udostępnić. Można to zrobić na dwa sposoby.
Przez aplikację, którą zbudujesz. Możesz stworzyć aplikację i udostępnić ją innym osobom na zasadach dostępu, które określisz w tej aplikacji. Polecamy Sign in with Sauna — oparty na OAuth system dostępu, domyślnie stosowany we wszystkich Twoich aplikacjach. Gdy powiążesz połączenie z aplikacją, osoby, którym przyznasz dostęp, mogą korzystać z tego połączenia wyłącznie przez aplikację i tylko w granicach, które wyznacza aplikacja.
We wspólnej przestrzeni. Możesz udostępnić połączenie we wspólnej przestrzeni. Wtedy pozostali członkowie tej przestrzeni mogą korzystać z tego połączenia tak samo jak Ty.
Czy osoby pracujące w Saunie mogą korzystać z moich połączeń?
Nie. Nikt w Saunie nie ma możliwości skorzystania z połączenia. Tylko Ty możesz korzystać ze swoich połączeń za pośrednictwem naszej platformy.
Czy dostawcy AI przechowują moje dane albo trenują na nich modele?
Żaden dostawca nie trenuje modeli na Twoich danych. Treść Twoich rozmów trafia do dostawców modeli wyłącznie na warunkach zerowej retencji danych (zero data retention), co oznacza, że dostawca nie przechowuje promptów ani wyników po zwróceniu odpowiedzi. Wyjątkiem są opcje Fable i GPT-6 Astra: w ich przypadku dostawca przechowuje prompty do 30 dni w celu monitorowania nadużyć, i również w tym przypadku nie trenuje na nich modeli.
Czy macie SOC 2?
Tak. Mamy SOC 2 Type 2 i co roku przechodzimy audyt.
Czy Sauna sprzedaje moje dane podmiotom trzecim?
Nie. W żadnych okolicznościach nie sprzedajemy Twoich danych ani nie wykorzystujemy ich do budowania profili reklamowych. Nie jesteśmy firmą z branży ad-tech, tylko platformą wiedzy.
Jak uzyskać umowę powierzenia przetwarzania danych (DPA) do korzystania z Sauny w firmie?
Napisz do nas na privacy@sauna.ai.
Jak poprosić o usunięcie lub eksport moich danych?
Do większości swoich danych masz dostęp przez cały czas. Całą swoją wiedzę możesz wyeksportować, prosząc o pomoc swojego asystenta AI. Jeśli wskażesz, dokąd mają trafić dane, często może przeprowadzić cały eksport samodzielnie. Jedynym wyjątkiem są dane sesji — o nie możesz poprosić nas.
Aby poprosić o eksport danych albo ich usunięcie, napisz na privacy@sauna.ai z adresu e-mail, którego używasz do logowania się w Saunie, i opisz, czego potrzebujesz. Sprawdzamy, czy prośba pochodzi od właściciela konta, a następnie ją realizujemy i potwierdzamy Ci to w ciągu 30 dni (45 dni w przypadku wniosków na podstawie CCPA).
Jak działają zadania cykliczne i jak mogą korzystać z moich połączeń?
Zadania cykliczne pozwalają ustawić czynności, które Sauna wykona w Twoim imieniu. Sauna określa zakres każdego zadania oraz to, co wolno jej robić z konkretnymi połączeniami w trakcie tego zadania, a czego nie. Te ustalenia możesz w każdej chwili doprecyzować — czytając je albo prosząc o to swojego asystenta AI. Zalecamy, żeby ustalać jasne kryteria i punkty kontrolne, a zadaniom zlecać przygotowywanie wersji roboczych maili zamiast ich wysyłania.
Jak Sauna korzysta z przeglądarki? Czy moje dane są w niej bezpieczne?
Obecnie Sauna nie może logować się w przeglądarce w Twoim imieniu. Poprosimy Cię o zalogowanie się osobno przy każdej sesji, a po wykorzystaniu sesja zostaje zniszczona.
Jak szyfrowane są moje dane?
Wszystkie Twoje dane są szyfrowane podczas przesyłania i w spoczynku. Ruch do i z Sauny odbywa się przez TLS 1.2 lub 1.3, a każdy system, w którym przechowywane są Twoje dane (bazy danych, magazyn plików, wolumeny sandboxów i kopie zapasowe), jest szyfrowany w spoczynku algorytmem AES-256. Dane uwierzytelniające, które podłączasz do Sauny, przed zapisaniem są szyfrowane po raz drugi, na poziomie pól, i odszyfrowywane wyłącznie po stronie serwera, w momencie użycia.
Z jakich modeli korzysta Sauna?
Wybór należy do Ciebie. W przypadku większości opcji otwarcie mówimy, jaki model faktycznie działa pod spodem: możesz wybrać Fable do zadań na poziomie Fable, Opus do zadań na poziomie Opus albo GPT-6 Astra do zadań na poziomie Fable. Nasza własna opcja, Ember, nie ujawnia, jaki model za nią stoi.
Jakich technologii używa Sauna, żeby chronić moje dane i zabezpieczać platformę?
Szyfrowanie. Dane są szyfrowane podczas przesyłania i w spoczynku.
Kontrola dostępu. Dostęp do systemów produkcyjnych jest przyznawany zgodnie z zasadą najmniejszych uprawnień, przypisany do imiennych kont konkretnych osób i weryfikowany co najmniej raz na kwartał.
Izolacja danych. Sandboxy są w pełni odizolowane dla każdego użytkownika, a każda sesja ma osobne środowisko. Dodatkowo wygenerowany kod każdego użytkownika działa we własnej maszynie wirtualnej, z własnym wolumenem. Wiele skryptów działa na dynamicznych workerach odizolowanych na potrzeby konkretnego zadania.
Monitorowanie. Ciągłe monitorowanie bezpieczeństwa, systemy obsługi incydentów i powiadamiania dyżurnych oraz regularne oceny podatności, w tym niezależne testy penetracyjne co najmniej raz w roku.
Reagowanie na incydenty. Udokumentowany plan i procedury reagowania na incydenty oraz zespół dyżurny dostępny 24/7.
Z jakich podprocesorów korzysta Sauna?
Listę znajdziesz na trust.sauna.ai w zakładce Subprocessors. Jest ich sporo, bo oferujemy wielu różnych dostawców modeli, a do tego mamy dostawców zapasowych, żeby utrzymać dostępność.
Jeśli chcesz z wyprzedzeniem dowiadywać się o dodaniu lub zastąpieniu podprocesora, napisz na privacy@sauna.ai z tematem „Subprocessor notifications”, a dopiszemy Cię do listy powiadomień. Możesz się z niej wypisać w każdej chwili, odpowiadając na dowolne powiadomienie.
Czy Sauna wyśle maile, umówi spotkania albo napisze do kogoś bez mojej zgody?
Nie. Sauna zostawia Ci pełną kontrolę. Wszystkie zmiany skierowane na zewnątrz przygotowuje jako wersje robocze, które przeglądasz i wyraźnie akceptujesz. Jedynym wyjątkiem jest sytuacja, w której wyjątkowo niejasno wyrażasz, czy coś akceptujesz — wtedy Sauna czasem przyjmie, że to akceptacja. Tak jest w przypadku wszystkich systemów, w których działają agenci AI, a zresztą także w przypadku ludzkich asystentów.
Kontakt
Masz pytanie o prywatność albo potrzebujesz umowy DPA?
Pytania o prywatność i umowę powierzenia przetwarzania danych (DPA) kieruj na privacy@sauna.ai.
