Bezpieczeństwo, zgodność i ochrona danych w Kolvie. Wszystko, czego potrzebujesz, aby ocenić naszą platformę dla swojej organizacji.
Bezpieczeństwo i kontrola
Twoje dane z ERP pozostają pod zarządem Twojej organizacji. Kolva stosuje kontrolowane dostępy, walidację przez człowieka i odwoływalne uprawnienia w całej warstwie analitycznej.
Agenci ERP korzystają z dostępu do źródeł tylko do odczytu, chyba że osobno określone działanie zostanie jawnie włączone.
Zabezpieczenia transportu i przechowywania obejmują dane przechodzące przez Kolvę oraz dane utrwalane przez platformę.
Zakresy użytkownika, roli, firmy i danych decydują o tym, jaki kontekst i jakie działania są dostępne.
Przepływy odkrywania minimalizują i oczyszczają metadane techniczne przed analizą przez wsparcie.
Interwencje wsparcia przebiegają kontrolowanym przepływem, z kontekstem osoby, zakresu i czasu.
Działania w Kolvie wymagające uprawnień wymagają jawnej autoryzacji i walidacji przez człowieka. Standardowa ścieżka synchronizacji ERP pozostaje wychodząca i tylko do odczytu.
Klient zachowuje kontrolę nad odwoływaniem dostępów konektora, użytkownika, tokenu i asystenta.
Stan zgodności
Type I planowany — Type II w kolejnym kroku. Audyt Service Organization Control obejmujący bezpieczeństwo, dostępność i poufność. Żadne zlecenie audytu nie zostało jeszcze opublikowane.
Pełna zgodność z unijnym Ogólnym rozporządzeniem o ochronie danych. DPA dostępne dla wszystkich klientów.
Zgodność z California Consumer Privacy Act. Prawa dostępu, usunięcia i sprzeciwu w pełni obsługiwane.
Certyfikacja systemu zarządzania bezpieczeństwem informacji. Na mapie drogowej na 2027 rok.
Platforma Kolva (analityka ERP) nie jest podmiotem objętym HIPAA ani partnerem biznesowym w rozumieniu tej ustawy. Odrębny produkt kliniczny Vera Bio (kolva.health) przetwarza dane zdrowotne w ramach własnej postawy zgodności.
Postępowanie z danymi
Region główny: UE (AWS eu-west-1, Irlandia). Każde inne wymaganie co do lokalizacji rozpatrujemy umownie przed wdrożeniem.
Szyfrowanie w spoczynku zapewniają nasi dostawcy hostingu (Supabase na AWS: AES-256). Transport wykorzystuje TLS 1.2 lub wyższy, a TLS 1.3 tam, gdzie klient go obsługuje. Dane dostępowe do ERP są zapieczętowane szyfrowaniem kopertowym chmurowego KMS (AES-256-GCM).
Dane klienta przechowujemy przez okres trwania subskrypcji. Usunięcie w ciągu 30 dni od zweryfikowanego wniosku; eksport zgodny z RODO na żądanie. Ustawienia okresu przechowywania dla każdej firmy są na mapie drogowej.
Kopie zapasowe bazy danych prowadzi dostawca hostingu (Supabase). Odtwarzanie do punktu w czasie i okres przechowywania kopii zależą od wykupionego planu; dowody udostępniamy klientom na żądanie.
Agenci ERP działają w Twojej sieci firmowej. Dane pozostają lokalnie aż do synchronizacji przez HTTPS. Nie są potrzebne żadne porty przychodzące.
Standardowa ścieżka synchronizacji ERP jest wyłącznie wychodząca i nie wymaga żadnych portów przychodzących. Osobno włączone działania wrażliwe korzystają z jawnych przepływów wymagających uprawnień, poza tą domyślną ścieżką odczytu.
Podprzetwarzający
| Dostawca | Cel | Lokalizacja | Zgodność |
|---|---|---|---|
| Supabase | Baza danych i uwierzytelnianie | AWS UE (Irlandia) | SOC 2 |
| Vercel | Hosting i CDN | Globalny edge | SOC 2 |
| Stripe | Obsługa płatności | USA / UE | PCI DSS poziom 1 |
| Resend | E-maile transakcyjne | USA | SOC 2 |
| Anthropic | Przetwarzanie AI (Claude) | USA | SOC 2 |
| OpenAI | Modele językowe AI, przetwarzanie mowy i osadzenia wektorowe | USA | SOC 2 |
| Inngest | Orkiestracja zadań | USA | SOC 2 |
| Upstash | Ograniczanie liczby zapytań i buforowanie | Globalnie | SOC 2 |
| Google Cloud KMS | Szyfrowanie kopertowe danych dostępowych do ERP | UE | SOC 2 |
| AWS KMS | Odziedziczone klucze kopertowe (tylko odczyt) | UE | SOC 2 |
| ElevenLabs | Synteza mowy (audio Akademii) | USA | SOC 2 |
| Sentry | Monitoring błędów i wydajności (dane osobowe usuwane) | USA | SOC 2 |
| Google Maps Platform | Geokodowanie adresów klientów | Świat | ISO 27001 |
Ostatnia aktualizacja: 22 sierpnia 2026. O dodaniu nowych podprzetwarzających informujemy klientów z 30-dniowym wyprzedzeniem.
Dokumenty i materiały
Jak zbieramy, wykorzystujemy i chronimy Twoje dane.
Warunki prawne regulujące korzystanie z platformy Kolva.
DPA zgodne z RODO dla klientów korporacyjnych.
Informacje o plikach cookie i technologiach śledzących.
Szczegółowe środki bezpieczeństwa i certyfikaty.
Gwarancje dostępności, czasy reakcji i środki naprawcze.
Stan systemu na żywo i historia incydentów.
Reagowanie na incydenty
Od 15 min
Czas reakcji na incydenty krytyczne (P1, SLA Enterprise)
≤ 48 godz.
Powiadomienie klienta o naruszeniu ochrony danych osobowych (DPA)
≤ 10
Podsumowanie po incydencie P1 (dni robocze)
Publikujemy stronę statusu usługi. Integracja z monitoringiem dostępności na żywo jest w toku.
Zobacz stan systemuNasz zespół pomoże w ocenach bezpieczeństwa, kwestionariuszach zgodności i wszelkich sprawach ochrony danych. Przyjmujemy też odpowiedzialne zgłoszenia podatności.
21 dni bezpłatnie. Bez karty płatniczej.