---
title: Postępowanie z danymi
description: Co 1Security czyta, co faktycznie przechowuje, gdzie działa, jak długo trzyma dane i co dzieje się po odłączeniu tenanta - odpowiedzi, o które pyta przegląd bezpieczeństwa.
icon: ShieldCheck
---

# Postępowanie z danymi

1Security czyta o Twoim tenancie sporo, więc pytanie „co się z tym dzieje?" jest w pełni uzasadnione - i zwykle pada jako pierwsze w przeglądzie bezpieczeństwa. Ta strona odpowiada na nie w kolejności, w jakiej takie przeglądy zwykle idą.

## Co jest czytane, a co przechowywane

To rozróżnienie znaczy więcej niż sama objętość. Większość tego, czego 1Security dotyka, jest czytana, oceniana i odrzucana; zostaje mapa, nie materiał.

| Dane | Czytane | Przechowywane |
| :--- | :--- | :--- |
| Tożsamości, grupy, role, urządzenia, aplikacje, agenci | Tak | Tak - tylko metadane (nazwy, identyfikatory, członkostwa, znaczniki czasu, przypisane licencje) |
| Witryny, pliki, foldery, linki | Tak | Tak - **metadane i uprawnienia**: ścieżka, właściciel, stan udostępnienia, kto może sięgnąć |
| **Zawartość plików** | Tak, podczas skanowania wrażliwości | **Nie.** Treść jest strumieniowana do procesu analizy i odrzucana po jej zakończeniu |
| **Zawartość poczty** | Tak, gdy włączony jest moduł poczty | **Nie.** Treści i załączniki analizowane są tak samo ulotnie |
| Ustalenia dotyczące wrażliwości | - | **Typ** detekcji, liczba dopasowań i przedział pewności, powiązane z plikiem. Same dopasowane wartości nie trafiają do bazy |
| Aktywność (ujednolicony dziennik audytu) | Tak | Tak - aktor, akcja, zasób, aplikacja, urządzenie, lokalizacja, znacznik czasu |

<Callout type="info">
  Praktyczne podsumowanie, na którym zależy klientom: 1Security nigdy nie staje
  się drugą kopią Twoich dokumentów ani skrzynek. Staje się kopią tego, kto może
  po nie sięgnąć i co z nimi zrobiono.
</Callout>

## Jak skanowanie wrażliwości analizuje treść

[Silnik wrażliwości](/pl/docs/sensitivity) działa **we własnym procesie Twojego wdrożenia**:

- **Detektory są deterministyczne** - ponad 300 detektorów opartych na wyrażeniach regularnych i słowach kluczowych, plus reguły walidacji, np. sumy kontrolne formatów kart i identyfikatorów.
- **OCR działa lokalnie** - obrazy i skany przetwarzane są offline w tym samym procesie, nie są nigdzie wysyłane.
- **Żaden zewnętrzny dostawca AI nie widzi treści plików** w konfiguracji domyślnej. Opcjonalna analiza wspierana modelem językowym istnieje dla trudniejszych przypadków, jest włączana per tenant i wraca do detektorów deterministycznych zawsze, gdy AI dla tenanta jest wyłączone.

## Gdzie żyją dane

| Model | Gdzie odbywa się przetwarzanie i przechowywanie | Pasuje, gdy |
| :--- | :--- | :--- |
| **Chmura (SaaS)** | Zarządzane środowisko 1Security | Nie chcesz utrzymywać infrastruktury. Uruchomienie to minuty. |
| **BYOC (Azure)** | Twoja własna subskrypcja Azure, na naszych obrazach kontenerów | Wymogi rezydencji danych każą trzymać dane w Twojej chmurze |
| **On-Premise** | Twój własny sprzęt, w razie potrzeby odcięty od sieci | Chcesz pełnej kontroli nad lokalizacją i granicami sieci |

Szczegóły wdrożeń, wymiarowanie i szacunki kosztów są w [Instalacji](/pl/docs/installation).

### Izolacja tenantów

Każdy podłączony tenant dostaje **własną, dedykowaną bazę danych**, a nie wspólną tabelę z kolumną tenanta. Zapytanie wykonane dla jednego tenanta fizycznie nie może sięgnąć wierszy innego. Do tego każda tabela związana z tenantem nosi jego identyfikator, a każde zapytanie po nim filtruje - izolacja jest wymuszona dwukrotnie: na poziomie infrastruktury i na poziomie zapytań.

To także sprawia, że scenariusze wielotenantowe są bezpieczne dla MSP i grup kapitałowych: podłączenie drugiego tenanta dokłada bazę danych, nie poszerza promienia rażenia pierwszego.

## Dostęp wewnątrz 1Security

Czytanie Twojego tenanta to jedno pytanie o uprawnienia; kto w Twojej organizacji może to czytać w 1Security - to drugie. Przy zapraszaniu użytkownika dostępne są trzy poziomy:

- **Synchronizacja z Microsoft 365** - status administratora wynika z istniejących ról Entra danej osoby.
- **Administrator** - pełny dostęp do wszystkich zasobów, ustawień i podłączonych tenantów.
- **Użytkownik (ograniczony dostęp)** - widzi wyłącznie własne zasoby: pliki, e-maile, grupy i witryny, które posiada lub z którymi pracuje, plus trendy jawnie mu udostępnione.

Przed wysłaniem zaproszenia użytkownikowi ograniczonemu możesz podejrzeć dokładnie to, co zobaczy. Szczegóły w [Pierwszych krokach](/pl/docs/getting-started#konta-i-zarządzanie-dostępem).

## Uprawnienia zapisu

Instalacja bazowa nie może niczego zmienić w Twoim tenancie. Zapis istnieje w dokładnie dwóch opcjonalnych modułach - [Automatyzacje](/pl/docs/screens/automations) i Zarządzanie skrzynkami - a nawet po ich włączeniu:

- Działania **czekają w kolejce przeglądu** z okresem karencji, zanim cokolwiek się wykona.
- Każde działanie trafia do rejestru, który można odtworzyć - co zaproponowano, kto zatwierdził, co faktycznie się zmieniło.
- Działania na skrzynkach izolują lub oznaczają wiadomości; nie usuwają trwale.

Dokładne uprawnienia każdego modułu wypisuje strona [Wymagania](/pl/docs/requirements#uprawnienia-moduł-po-module).

## Retencja

- **Historia aktywności** jest przechowywana tak długo, jak aktywna jest subskrypcja, maksymalnie **trzy lata**. Trzy lata ciągłej subskrypcji to trzy lata historii dostępnej do śledztwa - znacznie ponad domyślną retencję audytu w Microsofcie.
- **Ustalenia dotyczące wrażliwości i graf uprawnień** odzwierciedlają bieżący stan tenanta i są odświeżane przez [skanowania](/pl/docs/scans); punkty historyczne trendów zostają, żeby było widać kierunek zmian.

## Odłączenie i usunięcie danych

Tenanta odłączasz w **Ustawienia → Tenanci → Odłącz**. Wszystkie dane związane z tym tenantem znikają z 1Security **w ciągu 7 dni**.

Ponieważ każdy tenant ma własną bazę danych, odłączenie usuwa tę bazę, zamiast odfiltrowywać wiersze ze wspólnej - nie zostaje żaden osad w zbiorze innego klienta.

Cofnięcie zgody w Microsoft Entra również natychmiast odcina dostęp, niezależnie od tego, co zrobisz w 1Security: tokeny aplikacji przestają działać w chwili wycofania zgody.

<Callout type="warn">
  Odłączenie to nie to samo co pauza. Po zakończeniu usuwania historia
  aktywności zebrana dla tego tenanta przepada - ponowne podłączenie zaczyna
  trzyletnie okno od nowa, od danych, które wciąż ma Microsoft, czyli zwykle
  z 90 dni.
</Callout>

## Częste pytania w przeglądach bezpieczeństwa

<Accordions>
  <Accordion title="Czy przechowujecie nasze pliki?">
    Nie. Treść plików i wiadomości jest czytana podczas analizy i odrzucana po
    jej zakończeniu. Zostają metadane, uprawnienia oraz typ i liczba wykrytych
    informacji wrażliwych.
  </Accordion>
  <Accordion title="Czy nasza treść trafia do dostawcy AI?">
    Nie w konfiguracji domyślnej. Detekcja jest deterministyczna - wyrażenia
    regularne, reguły słów kluczowych i walidacje - a OCR działa lokalnie.
    Opcjonalna analiza wspierana modelem językowym jest włączana per tenant i
    wraca do detektorów deterministycznych, gdy AI jest wyłączone.
  </Accordion>
  <Accordion title="Czy 1Security może cokolwiek zmienić w naszym tenancie?">
    Nie, dopóki nie włączysz Automatyzacji lub Zarządzania skrzynkami.
    Instalacja bazowa ma uprawnienia odczytu, z jednym udokumentowanym wyjątkiem
    zakresu `Sites.FullControl.All` SharePointa, którego jego własne API wymaga
    do pokazania konfiguracji udostępnień - zobacz
    [Wymagania](/pl/docs/requirements#podstawowa-widoczność---tylko-do-odczytu-nadawana-przy-instalacji).
  </Accordion>
  <Accordion title="Czy możemy trzymać wszystkie dane we własnej chmurze?">
    Tak - model BYOC uruchamia całą platformę w Twojej subskrypcji Azure, a
    model On-Premise na Twoim własnym sprzęcie, w razie potrzeby odciętym od
    sieci.
  </Accordion>
  <Accordion title="Co stanie się z naszymi danymi, gdy przestaniemy być klientem?">
    Odłącz tenanta, a wszystko, co z nim związane, zostanie usunięte w ciągu 7
    dni. W międzyczasie cofnięcie zgody aplikacji w Entra odcina dostęp
    natychmiast.
  </Accordion>
</Accordions>
