Bezpečnost & transparentnost
Data vidíme jen na chvíli. Ne v klidu.
Brainie se připojuje do ChatGPT a Claude jako vzdálený konektor (MCP). Aby to šlo jedním kliknutím, posílá AI na server čitelný dotaz. Server ho zpracuje a hned zase zapomene. V databázi je obsah vždy jen zašifrovaný, hlavní klíč žije úplně mimo ni. Tady je přesně, jak to funguje.
Co server vidí a co ne
U vzdáleného konektoru pošle ChatGPT/Claude na náš server čitelný dotaz a my vracíme čitelnou odpověď. Po tu dobu server obsah vidí, stejně jako kterýkoli jiný MCP konektor (Notion, Linear…). Co ale server nedělá:
- neukládá plaintext do databáze, do DB jde jen šifra,
- nedrží hlavní šifrovací klíč v databázi (žije odděleně v KMS/Vault),
- neposílá obsah nikam mimo EU infrastrukturu.
Únik samotné databáze tak obsah neodhalí. Bez hlavního klíče je nečitelný.
Řekněme to na rovinu: hlavní klíč drží provoz Brainie, takže provozovatel se technicky k obsahu dostat umí. Je to daň za připojení jedním vložením adresy, protože server musí umět odpovědět na dotaz z ChatGPT nebo Claude. Nikdo z Brainie do vašeho mozku nekouká: v administraci neexistuje obrazovka, která by obsah záznamů zobrazovala, a každé čtení se zapisuje do vašeho auditního logu (bod 3). Kdo potřebuje záruku, že se k obsahu nedostane ani provozovatel, potřebuje šifrování u klienta, a to se vzdáleným konektorem nejde dohromady.
Jak funguje šifrování v klidu (envelope encryption)
Každá organizace má vlastní datový klíč (DEK). Ten je v databázi uložený zabalený hlavním klíčem, který drží runtime/KMS, ne databáze. Záznamy se šifrují algoritmem AES-256-GCM:
organizations.data_key_wrapped = wrap(masterKey, orgDek, id) ← v DB brain_entries ├─ title_ciphertext "yUpSaiur…" ← AES-256-GCM(orgDek) ├─ payload_ciphertext "FkbF8uhS…" ← AES-256-GCM(orgDek) └─ enc_scheme "managed"
K rozšifrování je potřeba databáze i hlavní klíč zároveň. Ty držíme odděleně. Zabalený klíč je navíc svázaný s konkrétní organizací: kdo by ho v databázi přenesl k jiné organizaci, neotevře ho ani aplikace, která hlavní klíč má.
Vidíte každý přístup
Každé čtení, zápis i export se zaznamenává do auditního logu, který máte v administraci. Připojení přes OAuth lze kdykoli zrušit. Žádné skryté operace.
Otevřená šifrovací vrstva a export
Kód, který data šifruje a dešifruje, je veřejný a auditovatelný. A jedním kliknutím stáhnete kompletní export. Můžete Brainie kdykoli opustit bez ztráty čehokoli.