> security.md
Bezpieczeństwo i obsługa danych
Maguyva indeksuje repozytoria klientów, aby zapewnić code intelligence. Ta strona opisuje, jak te dane są przechowywane, kto ma do nich dostęp, którzy subprocesorzy je przetwarzają oraz jak zgłaszać problemy bezpieczeństwa.
Obowiązuje od 17 lipca 2026 r. Same fakty — oparte na naszej polityce prywatności, pliku security.txt oraz publicznych oświadczeniach dotyczących obsługi danych. Uprawnienia do crawlowania AI publicznej witryny nie dotyczą repozytoriów klientów.
To jest tłumaczenie wspomagane przez AI, udostępnione dla Twojej wygody. Wersja oficjalna w języku angielskim jest jedyną wiążącą — każda umowa, którą zawierasz, rejestrując się, podlega tekstowi w języku angielskim. Przeczytaj oficjalną wersję w języku angielskim
tl;dr — Przechowujemy kod źródłowy klientów oraz indeksy pochodne, aby umożliwić wyszukiwanie i pobieranie plików. Dane są ograniczone do dzierżawcy (tenant-scoped). Fragmenty kodu świadome struktury AST, bez identyfikatorów klienta, trafiają do Voyage AI w celu wygenerowania embeddingów. Nie trenujemy modeli na kodzie klientów. Podatności zgłaszaj na security@maguyva.ai.
1. Kim jesteśmy
Maguyva to usługa code intelligence prowadzona przez UT INTERNATIONAL PTE. LTD., spółkę zarejestrowaną w Singapurze. Maguyva jest usługą chmurową: klienci łączą się przez endpoint MCP i autoryzują repozytoria; narzędzia nie modyfikują repozytoriów klientów.
2. Jakie dane przetwarzamy
Korzystając z Maguyva, przetwarzamy trzy kategorie danych:
- Dane konta: imię i nazwisko, adres e-mail oraz token OAuth GitHub używany do uzyskiwania dostępu do autoryzowanych przez Ciebie repozytoriów
- Dane kodu: kod źródłowy przechowywany w celu udostępniania zawartości plików i obsługi wyszukiwania; abstrakcyjne drzewa składni (AST); grafy symboli; oraz embeddingi semantyczne pochodzące z Twojego kodu
- Dane użytkowania: które narzędzia wywołujesz, znaczniki czasu oraz zagregowane wzorce zapytań
Dane repozytoriów klientów są oddzielone od polityki crawlowania publicznej witryny. Uprawnienia do crawlowania AI witryny nie dotyczą prywatnego kodu klientów.
3. Gdzie to działa
Kod źródłowy klientów oraz pochodne dane indeksu są przechowywane w infrastrukturze usługi Maguyva na Supabase (PostgreSQL) w regionach AWS US. Publiczna witryna i dostarczanie na krawędzi sieci (edge) działają na Cloudflare (CDN, edge compute, DNS). Do generowania embeddingów wysyłane są do Voyage AI (spółki zależnej MongoDB) fragmenty kodu świadome struktury semantycznej AST — a nie całe pliki czy repozytoria. Te żądania embeddingów nie zawierają metadanych identyfikujących klienta, takich jak nazwy repozytoriów, nazwy użytkowników, identyfikatory organizacji ani ścieżki plików.
4. Model dostępu i izolacja
Dostęp do produktu jest kontrolowany za pomocą mechanizmów kontroli dostępu ograniczonych do organizacji i przestrzeni nazw (namespace). Zindeksowane dane repozytorium jednego klienta nie są udostępniane innym klientom. Klucze API są weryfikowane względem przechowywanych metadanych oraz ograniczeń dostępu do repozytorium. Operatorzy Maguyva mogą uzyskiwać dostęp do danych repozytorium wyłącznie w zakresie niezbędnym do obsługi, zabezpieczenia lub wsparcia usługi. Dane w tranzycie są przesyłane przez HTTPS/TLS. Zindeksowane dane repozytorium są przechowywane na zarządzanej infrastrukturze z szyfrowaniem na poziomie przechowywania (at rest). Dane źródłowe i pochodne dane indeksu pozostają czytelne dla usługi tam, gdzie jest to wymagane do wyszukiwania, pobierania plików, wsparcia oraz operacji bezpieczeństwa.
5. Subprocesorzy
Do obsługi Maguyva korzystamy z następujących usług:
- Supabase (hosting bazy danych, regiony AWS US)
- Cloudflare (CDN, edge compute, DNS)
- Voyage AI, obecnie część MongoDB (generowanie embeddingów — otrzymuje fragmenty kodu świadome struktury AST, bez identyfikatorów klienta, a nie całe pliki czy repozytoria)
- Stripe (przetwarzanie płatności)
- GitHub (uwierzytelnianie OAuth i dostęp do repozytoriów)
- Umami (bezcookie'owa analityka użytkowania witryny — wyłącznie zagregowane metryki, bez danych osobowo identyfikujących)
6. Retencja i usuwanie
Aktywne konta: dane są przechowywane, dopóki Twoje konto jest aktywne. Po odłączeniu repozytorium lub anulowaniu konta, aktywny zindeksowany kod źródłowy oraz dane pochodne są usuwane z systemów usługi w ciągu 30 dni, a rezydualne kopie zapasowe wygasają w ciągu 90 dni. Zapisy rozliczeniowe są przechowywane przez 7 lat zgodnie z wymogami prawa. Nie trenujemy modeli na kodzie klientów. Nie rościmy sobie żadnych praw własności intelektualnej do kodu klientów.
7. Zgłaszanie podatności
Jeśli uważasz, że znalazłeś podatność bezpieczeństwa w Maguyva, skontaktuj się pod adresem security@maguyva.ai. Preferowanym językiem zgłoszeń jest angielski. Nasza czytelna maszynowo polityka kontaktu i ujawniania informacji znajduje się pod adresem /.well-known/security.txt (RFC 9116).
8. Powiązane dokumenty
Pełne szczegóły prawne i dotyczące polityki znajdziesz w:
- Polityka prywatności — jak zbieramy i wykorzystujemy dane osobowe oraz dane repozytorium
- Regulamin — umowa dotycząca usługi
- security.txt — kanoniczny kontakt w sprawie podatności (RFC 9116)