Oddajesz nam klucze i dane finansowe. Traktujemy to poważnie.
RoasLens analizuje Twoją sprzedaż, reklamy i koszty — więc musisz nam zaufać. Poniżej dokładnie, jak chronimy Twoje klucze API i dane, oraz co robimy, żebyś zawsze zachował kontrolę.
Najważniejsze w skrócie
Klucze API szyfrujemy algorytmem AES-256-GCM. Klucz szyfrujący trzymamy poza bazą danych.
RoasLens niczego nie zmienia — pobiera dane do analizy. Tam, gdzie się da, prosimy o uprawnienia wyłącznie do odczytu.
Hasło (hashowane) + jednorazowy kod: na e-mail lub z aplikacji uwierzytelniającej (TOTP). Limity prób logowania chronią przed atakami.
Dane każdego klienta są logicznie oddzielone — nikt nie widzi cudzych danych.
Cała komunikacja wyłącznie przez HTTPS/TLS, z HSTS i restrykcyjną polityką CSP.
Tam, gdzie dane kupujących nie są potrzebne do analizy, pomijamy je lub pseudonimizujemy.
Twoje klucze API — jak je chronimy
Klucze do BaseLinkera, Allegro, reklam czy Fakturowni to najczulszy element — dlatego traktujemy je jak klejnoty koronne:
- Szyfrowanie AES-256-GCM — klucze nigdy nie leżą w bazie jako czysty tekst.
- Klucz szyfrujący poza bazą — nawet dostęp do bazy nie wystarcza, by je odczytać.
- Uprawnienia odczytu — prosimy o możliwie najwęższy zakres; integracje nie zmieniają Twoich kont.
- Odłączasz jednym kliknięciem — w każdej chwili, a dane usuwamy na żądanie.
Gdzie trzymamy dane
Korzystamy z zaufanych dostawców infrastruktury. Z każdym zawieramy umowę powierzenia, a transfery poza EOG zabezpieczamy standardowymi klauzulami umownymi (SCC, art. 46 RODO):
| Dostawca | Rola | Transfer |
|---|---|---|
| Cloudflare | hosting, baza danych, magazyn plików, ochrona | USA / UE — SCC |
| Anthropic | odczyt AI kwot z faktur — wyłącznie na Twoje żądanie | USA — SCC |
| Resend | wysyłka e-maili transakcyjnych (kody logowania) | USA / UE — SCC |
| Google Workspace | firmowa poczta (kontakt) | USA / UE — SCC / DPF |
Odczyt AI (Anthropic) uruchamia się tylko wtedy, gdy sam klikniesz „Odczytaj AI" przy dokumencie, a dostawca nie trenuje modeli na Twoich danych.
Audyt bezpieczeństwa
W lipcu 2026 r. kod RoasLens przeszedł wewnętrzny audyt bezpieczeństwa produktu — przegląd własny (autor + narzędzia statyczne), a nie niezależny test penetracyjny. Objął m.in. uwierzytelnianie i logowanie, przechowywanie kluczy API, izolację danych między klientami (tenant isolation), obsługę danych wejściowych i zapytań, sesje oraz nagłówki bezpieczeństwa. Znaleziska pogrupowano według wagi — od krytycznych, przez wysokie, średnie i niskie, po informacyjne. Wdrożono 24 poprawki.
Nazywamy to wprost audytem wewnętrznym — nie przedstawiamy go jako niezależnego pentestu. Zgłoszenia dotyczące bezpieczeństwa: hello@roaslens.com.
Zgodność z RODO
RoasLens przetwarza dane, których administratorem jesteś Ty (Twojego sklepu) — dlatego działamy jako podmiot przetwarzający na podstawie Umowy powierzenia (art. 28 RODO). Szczegóły o danych, celach i Twoich prawach znajdziesz w Polityce prywatności.
Najczęstsze pytania
Czy RoasLens może coś zmienić w moich kontach?
Nie — tryb tylko do odczytu. Analizujemy i podpowiadamy, ale nie zmieniamy kampanii, nie wystawiamy faktur, nie modyfikujemy ustawień.
Jak przechowujecie moje klucze API?
Szyfrowane AES-256-GCM, z kluczem szyfrującym poza bazą. Odłączasz jednym kliknięciem, dane usuwamy na żądanie.
Czy dane wychodzą poza UE?
Część infrastruktury jest w USA (Cloudflare, Anthropic, Resend) — transfery na podstawie SCC (art. 46 RODO). Szczegóły w Polityce prywatności.
Czy pobieracie dane moich klientów?
Tylko w zakresie potrzebnym do analizy zysku. Gdzie dane kupujących nie są niezbędne — pomijamy je lub pseudonimizujemy.