KSeFPilot.Przejdź do konta
Strona produktu
PRZEJRZYSTE ZASADY / PROJEKT LIVE

Bezpieczeństwo — zakres i granice trybu kont

Projekt — niezatwierdzony. Poniżej opisujemy zabezpieczenia zaimplementowane w kodzie oraz sprawy wymagające decyzji operatora. Ten opis nie potwierdza uruchomienia, audytu ani bezpieczeństwa konkretnego wdrożenia.

01

Operator wskazany dla projektu

Podmiot wskazany do prowadzenia usługi: VOLARIA SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ. NIP 5272920125, KRS 0000826766. Adres: ALEJA JANA PAWŁA II 27, 00-867 WARSZAWA, POLSKA. Wskazanie operatora nie oznacza zatwierdzenia warunków, konfiguracji podatkowej ani uruchomienia usługi. Dokumenty i kanał wsparcia nadal wymagają osobnego zatwierdzenia.

02

Wersja dokumentu

Wersja regulaminu: local-readonly-test. Identyfikator wersji nie stanowi akceptacji prawnej.

03

Uwierzytelnianie i oddzielenie obszarów

Tryb kont korzysta z PostgreSQL i logowania e-mailem oraz hasłem. Dostęp do obszaru wynika ze zweryfikowanej sesji zapisanej w bazie, a nie z identyfikatora obszaru przesłanego przez użytkownika. Zapytania do danych są ograniczone do właściciela obszaru. Kod przewiduje weryfikację adresu e-mail, ograniczanie liczby prób oraz unieważnienie sesji przy resecie hasła. Nie jest to deklaracja niezależnego audytu izolacji ani wsparcia pracy zespołowej.

04

Ochrona poświadczeń na serwerze

Poświadczenia połączeń oraz treści zadań pocztowych i powiadomień są szyfrowane przez aplikację przy użyciu AES-256-GCM, z kluczem wersjonowanym i powiązaniem szyfrogramu z jego przeznaczeniem. Ochrona ta nie obejmuje wszystkich pól bazy i nie jest szyfrowaniem end-to-end: serwer odszyfrowuje dane, aby wykonać zadanie. Klucze, dostęp administratorów, kopie i procedura rotacji wymagają zabezpieczenia po stronie wdrożenia. Terminy ważności certyfikatów są odczytywane z zapisanego certyfikatu; nie potwierdzają braku odwołania poświadczeń w KSeF ani ważności tokenu.

05

Połączenia i granice automatyzacji

KSeF, wysyłka wiadomości i rozliczenia wymagają osobnego włączenia oraz kompletnej konfiguracji; domyślnie są zablokowane. Odczyt produkcyjnego KSeF ma dodatkowe zgody konfiguracyjne. Proces w tle obsługuje kolejkę, ponowienia i stan wykonania. Rejestracja publiczna i checkout nie są uruchamiane przez publikację tej strony. Po włączeniu wysyłki dane mogą opuszczać serwer — status przyjęcia przez SMTP nie jest gwarancją odczytania wiadomości ani jej trafienia do skrzynki odbiorczej. Nie obiecujemy terminowego wykonania ani doręczenia każdej próby.

06

Transport i walidacja XML

Konfiguracja publicznej aplikacji wymaga HTTPS; wyjątek HTTP jest ograniczony do lokalnego środowiska programistycznego. Kod SMTP wymaga TLS z weryfikacją certyfikatu. Zabezpieczenie reverse proxy, poprawne przekazywanie adresu klienta i konfiguracja połączenia z bazą nadal należą do wdrożenia. Limit XML to 1 MiB. Walidator działa na serwerze bez połączenia z KSeF, odrzuca DTD i nie wczytuje zewnętrznych encji. Normalne zakończenie usuwa plik tymczasowy; sprzątanie po awarii procesu wymaga procedury.

07

Niezatwierdzone elementy wdrożenia

Nie wskazano dostawcy hostingu, domeny, lokalizacji przetwarzania, ostatecznej listy procesorów ani dostawcy poczty i płatności. Trzeba zatwierdzić monitoring, retencję logów, odtwarzanie kopii zapasowych, zarządzanie dostępem oraz procedury incydentów i zgłaszania podatności. Nie deklarujemy certyfikacji, audytu RODO, gwarancji ciągłości ani SLA. Przegląd kodu i testy nie zastępują oceny prawnej oraz sprawdzenia rzeczywistej infrastruktury przed obsługą danych klientów.

08

Kontakt i obsługa wniosków

Skonfigurowany adres kontaktowy operatora: w44@volaria.ai. Zakres wsparcia, obsługa wniosków dotyczących danych i czasy odpowiedzi wymagają zatwierdzenia; nie deklarujemy SLA.