Zaufanie
Neutralność i bezpieczeństwo platformy
Firma, która sprzedaje kontrolę bezpieczeństwa, musi najpierw powiedzieć, gdzie sama ma interes i jak sama się zabezpiecza. Ta strona robi jedno i drugie.
Ostatnia aktualizacja: 21 sierpnia 2026
Co publikujemy
Publicznie udostępniamy wyłącznie fakty, które da się sprawdzić z publicznych źródeł, zawsze z datą i wskazaniem źródła. Na przykład: czy dostawca opublikował umowę powierzenia danych, czy deklaruje wykorzystanie danych klienta do trenowania modeli, gdzie przetwarza dane, jakich uprawnień żąda przy integracji.
To są fakty na dany dzień, nie ocena bezpieczeństwa. Zdanie „dostawca nie opublikował listy podprocesorów” jest sprawdzalne. Zdanie „to narzędzie jest bezpieczne” nie jest, więc go nie napiszemy.
Gdzie mamy konflikt interesu
Sprzedajemy własne produkty i jednocześnie oceniamy cudze. To jest konflikt wpisany w nasz model biznesowy i nie da się go zlikwidować, można go tylko uczciwie pokazać.
- Każdy nasz własny produkt jest oznaczony jako produkt operatora wszędzie, gdzie pojawia się obok cudzych.
- Nie umieszczamy własnych produktów wyżej w żadnym zestawieniu z tego powodu, że są nasze.
- Nie przyjmujemy płatności za lepszy wynik, wyższą pozycję ani usunięcie ustalenia. Płatność dotyczy wykonania sprawdzenia, nigdy jego rezultatu.
- Jeśli sprawdzamy produkt firmy, z którą łączy nas umowa partnerska, mówimy to w raporcie.
Czego nie publikujemy
- Rankingów bezpieczeństwa firm. Wynik dotyczy zakresu, daty i konkretnego zastosowania, więc nie da się z niego zrobić tabeli od najlepszej do najgorszej.
- Szczegółów technicznych podatności przed naprawą i bez zgody właściciela systemu.
- Raportów klientów. Raport należy do zleceniodawcy. Nie robimy z niego materiału marketingowego bez pisemnej zgody, a przykłady w naszych materiałach są syntetyczne.
- Statusu bez daty i zakresu. Odznaka, która nie mówi, czego i kiedy dotyczy, wprowadza w błąd.
Zgłoszenie naruszenia neutralności
Jeśli uważasz, że publikacja jest nierzetelna, stronnicza albo oparta na błędnym ustaleniu, napisz na arlets@yesfor.ai.
- Potwierdzamy przyjęcie zgłoszenia i podajemy, kto się nim zajmuje.
- Sprawdzamy ustalenie u źródła, nie na podstawie samego zgłoszenia.
- Jeśli mieliśmy rację, wyjaśniamy dlaczego i pokazujemy dowód.
- Jeśli nie mieliśmy, poprawiamy publikację i zaznaczamy, co zostało zmienione i kiedy.
- Historia zmiany zostaje widoczna. Nie kasujemy śladu po poprawce.
Bezpieczeństwo samej platformy
arLET’S gromadzi rzeczy, które w jednym miejscu są warte więcej niż osobno: konfiguracje baz klientów, wyniki testów granic danych, umowy. Traktujemy to jako podwyższone ryzyko i stosujemy do siebie te same wymagania, które stawiamy sprawdzanym systemom.
- Aplikacja nie ma klucza omijającego reguły dostępu do bazy. Formularz publiczny zapisuje przez jedną funkcję o ściśle określonym uprawnieniu.
- Nie zapisujemy surowych adresów IP, tylko ich nieodwracalny skrót, i tylko po to, żeby ograniczać nadużycia.
- Dostęp do systemów klientów jest domyślnie wyłącznie do odczytu, a zakres uprawnień pokazujemy przed połączeniem.
- Testy dotykające działającego systemu wymagają pisemnego upoważnienia i technicznie nie uruchomią się bez niego.
- Zapis czynności jest tylko do dopisywania. Nie da się z poziomu aplikacji zmienić ani usunąć śladu.
Czego jeszcze nie mamy
Uczciwiej jest to napisać, niż milczeć i pozwolić założyć, że jest inaczej.
- Nie mamy certyfikacji typu SOC 2 ani ISO 27001. Kiedy będziemy je mieć, napiszemy to tutaj z datą.
- Nie mamy jeszcze zewnętrznego testu penetracyjnego własnej platformy.
- Nie mamy strony statusu z historią awarii. Jest w planie.