Vaše data zůstávají vaše. Kaen je jen čte.
Přístup jen pro čtení, šifrování při přenosu i v úložišti a bez vašeho schválení se nic nenasadí. Tady je přesně jak.
- GDPR · zveřejněná smlouva o zpracování
- Data uložená v EU
- Přístup jen pro čtení
- Žádné trénování na vašich datech
Co Kaen dělá. A co nikdy nedělá.
Co Kaen dělá
- Čte vaši analytiku, jen pro čtení
GA4 nebo PostHog připojíte přes OAuth pod vlastním účtem. Žádáme o nejužší rozsah, který stačí, a přístup můžete kdykoli odvolat v nastavení Googlu nebo PostHogu.
- Šifruje při přenosu i v úložišti
TLS na každém spojení, úložiště šifrované u našich dodavatelů. Zjištění, reporty a poptávky leží v Supabase ve Frankfurtu.
- Ukládá zjištění, ne surová data
Ukládáme to, co z analýzy vzešlo, ne kopie vašich datasetů. Kde stačí agregovaná nebo pseudonymizovaná data, používáme ta.
- Zná jménem každého, kdo má přístup
Individuální pojmenované účty s dvoufázovým ověřením všude, kde ho nástroj podporuje. Přístupy logujeme, revidujeme a po skončení spolupráce odebíráme.
- Čeká na vaše schválení
Každou hypotézu a každý experiment navrhne ve sdíleném kanálu a čeká na vaše ano. Ptá se, než udělá cokoli, co nejde vrátit.
Co Kaen nikdy nedělá
- Netrénuje na vašich datech
Analýza běží na modelech od Anthropic a OpenAI za komerčních podmínek, které trénování na vstupech vylučují. Posíláme nejmenší výřez, který analýza potřebuje, a kontaktní údaje jen tam, kde bez nich analýza nejde.
- Nesahá do vašeho kódu
Kaen napíše zadání. Změnu nasadí váš vývojář nebo agentura. Zápisový přístup k vašemu webu, produktu ani repozitáři nepotřebujeme a nežádáme o něj.
- Nesdílí data mezi klienty
Data a zjištění každého klienta jsou oddělená. Nic z jedné spolupráce se nepoužívá pro jinou.
- Nevidí vaši kartu
Platby jdou přes Stripe. Čísla karet se do našich systémů nikdy nedostanou.
- Nedrží data po skončení spolupráce
Po ukončení spolupráce přístupy odebereme a data, která držíme, do 30 dnů smažeme, nebo je na vaši žádost nejdřív vrátíme.
Jak používáme AI, bez obalu
Kaen je growth parťák postavený na AI. To vyvolává otázky, které tabulka nikdy nevyvolala, takže tady jsou odpovědi.
- Jaké modely
Velké jazykové modely od Anthropic (Claude) a OpenAI, podle typu úlohy. Každý poskytovatel, kterého používáme, je na našem veřejném seznamu subdodavatelů včetně umístění a záruk a každou změnu oznamujeme 30 dní dopředu.
- Žádné trénování na vstupech
Podle komerčních podmínek obou poskytovatelů se to, co posíláme, nepoužívá k trénování jejich modelů. Je to smluvní závazek, ne přepínač, u kterého doufáme, že zůstane zapnutý.
- Přihlašovací údaje mimo model
Přístupové tokeny žijí v našich systémech. Model dostává výsledky dotazů a zapisuje zjištění; vaše klíče nikdy nedrží a sám se nikam nepřipojí.
- Schválení před akcí
Model navrhuje. Nenasazuje změny, nespouští experimenty a nepíše vašim zákazníkům. Každý krok schvaluje člověk na vaší straně.
Kam vaše data putují, krok za krokem
Smyčka, ve které Kaen pracuje, a co v každém kroku opouští vaše systémy.
- 01
Připojení
Udělíte přístup jen pro čtení ke GA4 nebo PostHogu přes OAuth pod vlastním účtem. Přihlašovací údaje zůstávají v našem backendu, model je nikdy nevidí.
- 02
Analýza
Kaen se dotazuje na váš funnel a modelu posílá jen minimum, které analýza potřebuje. Nejdřív agregovaná a pseudonymizovaná data, surové záznamy jen když nic jiného nestačí.
- 03
Uložení zjištění
Odvozená zjištění, případy a reporty se ukládají v Supabase v EU (Frankfurt), šifrované v úložišti. Stránky reportů servíruje Vercel.
- 04
Rozhodujete vy
Případ přistane ve vašem Slack kanálu a čeká na schválení. Nasadí ho váš tým. Kaen výsledek změří ze stejných dat jen pro čtení.
Našli jste zranitelnost?
Raději se to dozvíme od vás, než si o tom přečteme. Napište na hello@kaen.cz s předmětem „Security report".
Co spadá do rozsahu
- kaen.cz a jeho subdomény
- Stránky klientských reportů, které provozujeme
- Naše API endpointy
Co uděláme my
- Potvrdíme přijetí hlášení do 5 pracovních dnů
- Průběžně vás informujeme, dokud problém nevyřešíme
- Pokud budete chtít, po opravě vás veřejně uvedeme
Co žádáme od vás
- Nepřistupujte k datům, která nejsou vaše, neměňte je ani nemažte
- Žádné DoS útoky, sociální inženýrství ani fyzické pokusy
- Dejte nám přiměřený čas na opravu, než cokoli zveřejníte
Pokud tato pravidla v dobré víře dodržíte, nebudeme proti vám podnikat právní kroky. Placený bug bounty program neprovozujeme.
Poslat hlášeníSoulad s předpisy a infrastruktura
Co máme zavedené, co je zveřejněné a co netvrdíme.
- GDPR Zavedeno
- Smlouva o zpracování osobních údajů podle čl. 28 odst. 3 GDPR, přijatá používáním služby. Na požádání podepíšeme kopii.
- Smlouva o zpracování údajů
- Subdodavatelé Zveřejněno
- Veřejný seznam s účelem, umístěním a zárukami u každého dodavatele. Změny oznamujeme 30 dní dopředu s právem vznést námitku.
- Seznam subdodavatelů
- Umístění dat Zavedeno
- Databáze, autentizace a úložiště v EU (Supabase, Frankfurt). Produktová analytika a transakční e-maily v EU regionech. Dodavatele mimo EHP kryjí standardní smluvní doložky.
- Seznam subdodavatelů
- Oznámení incidentu Zavedeno
- Ozveme se bez zbytečného odkladu, nejpozději do 48 hodin od chvíle, kdy se o incidentu dozvíme, s informacemi, které máme.
- Smlouva o zpracování, čl. 6
- Výmaz Zavedeno
- Po skončení spolupráce odebereme přístupy; data smažeme do 30 dnů, nebo je v té lhůtě na žádost vrátíme. Dodané reporty zůstávají vám.
- Smlouva o zpracování, čl. 8
- Audit Zavedeno
- Jednou za kalendářní rok s 30denním předstihem; častěji po incidentu nebo na žádost dozorového úřadu.
- Smlouva o zpracování, čl. 9
- Platby Zavedeno
- Zpracovává Stripe, poskytovatel s certifikací PCI DSS Level 1. Data karet se do systémů Kaen nikdy nedostanou.
- Obchodní podmínky
- SOC 2 / ISO 27001 Bez certifikace
- Nemáme. Jsme malý tým a raději to řekneme, než abychom to naznačovali. Napište nám a projdeme s vámi opatření výše do detailu.
- hello@kaen.cz
Časté dotazy
Potřebuje Kaen k něčemu zápisový přístup?
Ne. Analýza běží na přístupu jen pro čtení k vaší analytice, uděleném pod vaším vlastním účtem. Změny a testovací varianty nasazuje váš vývojář nebo agentura podle zadání, které Kaen napíše.
Používají se naše data k trénování AI?
Ne. Analýza běží na modelech od Anthropic a OpenAI za komerčních podmínek, které trénování na vstupech vylučují. Posíláme jen výřez, který analýza potřebuje, a kde to jde, agregovaný nebo pseudonymizovaný.
Kde jsou naše data uložená?
Zjištění, reporty a data účtu leží v Supabase ve Frankfurtu, šifrovaná v úložišti. Produktová analytika kaen.cz běží na EU cloudu PostHogu. Úplný seznam dodavatelů včetně umístění je na stránce subdodavatelů.
Kdo v Kaen naše data vidí?
Jen konkrétní lidé, kteří na vaší spolupráci pracují, každý s vlastním účtem a dvoufázovým ověřením všude, kde ho nástroj podporuje. Přístupy logujeme, revidujeme a po skončení spolupráce odebíráme.
Můžeme přístup odvolat sami?
Ano. OAuth oprávnění žije ve vašem nastavení Googlu nebo PostHogu, takže ho můžete kdykoli odvolat, aniž byste se nás ptali. Stejně tak nám můžete odebrat přístup do Slack kanálu nebo jiných nástrojů.
Co se stane, když spolupráci ukončíme?
Bez zbytečného odkladu odebereme své přístupy a data, která držíme, do 30 dnů smažeme, nebo je v té lhůtě na žádost nejdřív vrátíme. Už dodané reporty a případy zůstávají vám.
Podepíšete smlouvu o zpracování údajů?
Smlouva je zveřejněná a přijímá se používáním služby, podpis tedy není potřeba. Pokud váš proces vyžaduje podepsanou kopii, napište nám a podepíšeme ji.
Můžeme vám poslat bezpečnostní dotazník?
Ano. Certifikát SOC 2 ani ISO 27001 nemáme a v odpovědích to uvedeme. Opatření, která zavedená máme, popíšeme tak podrobně, jak potřebujete.
Co když se změní subdodavatel?
Aktualizujeme veřejný seznam a napíšeme vám nejméně 30 dní před změnou. Můžete vznést námitku z důvodu ochrany údajů, a pokud nenajdeme řešení, můžete dotčenou část služby ukončit bez sankce.