KSeF in phases: from 1 Apr 2026 issuance duty for other VAT-registered taxpayers (micro — transitional rules, incl. PLN 10k/month threshold).

Details
Back to home

Bezpieczeństwo i źródła / Security & Sources

Last updated: 2026-08-18

Polish version is legally binding. English below is informational. Fields marked [FILL] must be completed by admin before publishing — verify with lawyer.

1. Skąd mamy dane prawne?

  • ZUS.pl — składki, formularze, ulgi
  • ISAP / ELI sejm.gov.pl — ustawy, rozporządzenia (stan prawny)
  • podatki.gov.pl — formy opodatkowania JDG, KSeF, ryczałt
  • PUE ZUS / gov.pl — terminy, ZUS DRA

Każda odpowiedź AI ma sekcję Źródła z linkiem i datą dokumentu. Jeśli brak linka — odpowiedź z modelu ogólnego (może halucynować) — oznaczona bez citations. Plan aktualizacji: cotygodniowa kontrola hash źródeł (poniedziałki), reindeksacja przy zmianie.

2. Jak chronimy Twoje dane?

  • TLS 1.3, HSTS, httpOnly cookies (zus_access 15m, zus_refresh 30d) — brak dostępu JS
  • Hasła — argon2id hash, nie plain. Rate limit login 5/min; gość: max 3 pytania użytkownika na sesję
  • Postgres RLS + FAISS index file opcjonalnie E2E at rest (LUKS) [UZUPEŁNIJ infra]
  • Do OpenAI wysyłamy tylko treść pytania (bez email), pseudonimizacja. Nie trenujemy modeli OpenAI na Twoich danych (API data opt-out).
  • Backup: dzienny, retencja 7 dni, szyfrowany [UZUPEŁNIJ]
  • Logi bez treści chat w prod, tylko metadata + error id. Sentry / OTel [UZUPEŁNIJ jeśli włączone]

3. Audyt i zgłaszanie podatności

Jeśli znajdziesz lukę: napisz na security@zusia.pl / kontakt@zusia.pl z tematem SECURITY i PoC. SLA: potwierdzenie 24h, fix 72h dla critical. Dziękujemy w Hall of Fame (jeśli chcesz). Nie testuj na prod anon limit — użyj test tenant.

4. Podprocesorzy

OpenAI (model), Vercel/Railway (host), Resend/SMTP (email), Postgres (DB). Lista w /privacy rozdz.4. DPA i SCC na żądanie — iod@zusia.pl.

5. EN (informational)

Sources: ZUS.pl, ISAP/ELI laws, podatki.gov.pl, PUE. RAG citations with links + date; if no source — generic model (may hallucinate). Updated 2026-08-18, weekly pipeline planned daily. Security: TLS 1.3, httpOnly cookies 15m/30d, argon2id passwords, rate limits 5/min login 10/h anon, Postgres, FAISS optional at-rest encryption, OpenAI only question text (no email), no training opt-out, daily backups 7d encrypted, logs metadata only. Vuln: security@zusia.pl 24h ack 72h fix. Subprocessors in /privacy. PL binding.