Dokument prawny · RODO art. 13
Polityka
Prywatności
Wersja 1.3 - obowiązuje od 4 lipca 2026 r.
Architektura Zero-Data
Dane Twoich skanów nie są wysyłane do zewnętrznych usług AI ani agencji reklamowych. Cała analiza bezpieczeństwa odbywa się lokalnie na naszym serwerze. Wyniki są przechowywane wyłącznie w naszej bazie danych, przypisanej do Twojego konta. Szczegóły dotyczące połączeń zewnętrznych nawiązywanych w trakcie audytu znajdziesz w § 3.
§ 1. Administrator danych osobowych
1.1. Administratorem danych osobowych użytkowników platformy Wirtualna Tarcza dostępnej pod adresem wirtualnatarcza.pl jest:
JS Jakub Strugała
ul. Konwaliowa 8 lok. 60, 81-651 Gdynia
NIP: 5862422061 · REGON: 542759745
Forma prawna: indywidualna działalność gospodarcza (CEIDG)
(dalej: „Administrator”)
1.2. Administrator nie wyznaczył Inspektora Ochrony Danych (IOD), gdyż nie jest do tego zobowiązany na podstawie art. 37 RODO. W sprawach dotyczących ochrony danych osobowych można kontaktować się bezpośrednio z Administratorem:
- pisemnie: ul. Konwaliowa 8 lok. 60, 81-651 Gdynia,
- elektronicznie: kontakt@wirtualnatarcza.pl
§ 2. Zakres zbieranych danych
2.1. W zależności od sposobu korzystania z Platformy Administrator zbiera następujące dane:
a) Dane konta (przy rejestracji — podanie wymagane do zawarcia umowy o świadczenie Usługi):
- identyfikator logowania – może być adresem e-mail lub dowolną inną nazwą użytkownika złożoną z liter, cyfr oraz znaków
. _ @ -(4–64 znaki), - hash hasła (algorytm bcrypt, 12 rund solanowania – hasło nigdy nie jest przechowywane w postaci jawnej),
- token weryfikacyjny domeny (losowy ciąg 40 znaków hex),
- data i godzina rejestracji oraz ostatniej aktywności.
b) Dane skanowania (przy wykonaniu Skanu):
- adres URL skanowanej domeny,
- wyniki audytu: ocena (A–F), wynik punktowy, liczba wykrytych podatności, pełny raport JSON,
- data i godzina wykonania Skanu,
- publiczny identyfikator raportu (slug, generowany wyłącznie na wyraźne żądanie Użytkownika).
c) Dane techniczne (automatycznie, bez możliwości wyłączenia):
- adresy IP przetwarzane przez serwer WWW (Nginx) w ramach standardowych logów serwerowych – przechowywane maksymalnie 30 dni,
- adresy IP przetwarzane w pamięci operacyjnej aplikacji wyłącznie do celów ograniczania liczby żądań (rate limiting) – nie są zapisywane do bazy danych i są usuwane przy każdym restarcie serwera,
- anonimowe statystyki odwiedzin stron: ścieżka URL oraz opcjonalnie domena odsyłająca (hostname referera) – bez adresu IP ani identyfikatora użytkownika.
d) Dane z formularza kontaktowego (podanie dobrowolne):
- imię lub pseudonim, adres e-mail nadawcy, temat, treść wiadomości – przesyłane bezpośrednio na skrzynkę pocztową Administratora i nieprzechowywane w bazie danych Platformy.
2.2. Podanie danych konta (identyfikatora logowania i hasła) jest dobrowolne, lecz niezbędne do zawarcia i wykonania umowy o świadczenie Usługi. Brak podania tych danych uniemożliwia założenie konta i korzystanie z funkcjonalności Platformy wymagających uwierzytelnienia.
2.3. Administrator nie gromadzi: numerów kart płatniczych, danych biometrycznych, danych szczególnych kategorii w rozumieniu art. 9 RODO, ani nie stosuje automatycznego profilowania skutkującego decyzjami o skutkach prawnych lub podobnie istotnych.
2.4. Bezpłatne mini-narzędzia diagnostyczne dostępne bez rejestracji pod adresem /narzedzia (DMARC Checker, SSL Checker, Security Headers, Reputacja IP) nie wymagają podania danych osobowych. Użytkownik podaje wyłącznie nazwę domeny lub adres URL, który co do zasady nie stanowi danych osobowych w rozumieniu art. 4 pkt 1 RODO (o ile nie identyfikuje bezpośrednio osoby fizycznej). Adres IP Użytkownika jest przetwarzany wyłącznie w pamięci operacyjnej serwera w celu egzekwowania limitu żądań (rate limiting), zgodnie z § 2.1 lit. c niniejszej Polityki, i nie jest zapisywany do bazy danych. Platforma nie zapisuje wyników zapytań z mini-narzędzi ani żadnych innych danych powiązanych z sesją anonimowego Użytkownika.
§ 3. Architektura Zero-Data i połączenia zewnętrzne
3.1. Wyniki skanowania bezpieczeństwa są analizowane na serwerach Platformy przy użyciu lokalnych narzędzi (testssl.sh, nuclei, nmap). Żadne dane dotyczące skanowanych domen ani wyników audytu nie są przekazywane do:
- zewnętrznych usług sztucznej inteligencji (m.in. OpenAI, Anthropic, Google AI, Azure OpenAI),
- zewnętrznych usług analitycznych ani reklamowych,
- podmiotów trzecich w celach komercyjnych.
3.2. W trakcie Skanu Platforma nawiązuje połączenia z następującymi zewnętrznymi serwisami, wyłącznie w celu audytu skanowanej domeny, a nie w celu przetwarzania danych osobowych Użytkownika:
- crt.sh (Sectigo / Comodo CA) – serwis zbiorczych logów certyfikatów SSL (Certificate Transparency). Zapytanie dotyczy subdomen skanowanej domeny; nie są przesyłane żadne dane osobowe Użytkownika.
- Cloudflare DNS (cloudflare-dns.com) – zewnętrzny serwer DNS-over-HTTPS (DoH). Używany wyłącznie do weryfikacji konfiguracji DNSSEC skanowanej domeny.
- Stripe API (api.stripe.com) – wyłącznie gdy w kodzie JavaScript skanowanej strony zostanie wykryty potencjalnie aktywny klucz API Stripe. Platforma wysyła do Stripe API żądanie weryfikacji ważności klucza. W żądaniu tym nie są przesyłane dane osobowe Użytkownika Platformy.
3.3. Dane osobowe Użytkowników Platformy (login, historia skanów) nie są w żaden sposób przekazywane do serwisów wymienionych w § 3.2.
3.4. Bezpłatne mini-narzędzia diagnostyczne (§ 2.4) nawiązują połączenia z następującymi zewnętrznymi serwisami w celu wykonania zapytań diagnostycznych dotyczących wskazanej przez Użytkownika domeny lub przypisanego jej adresu IP. Zapytania te nie zawierają danych osobowych Użytkownika Platformy:
- Spamhaus (zen.spamhaus.org), Barracuda (b.barracudacentral.org), SORBS (dnsbl.sorbs.net), SpamCop (bl.spamcop.net), Mailspike (bl.mailspike.net), NiXSpam (ix.dnsbl.manitu.net) – listy DNSBL (DNS-based Blackhole List) używane przez narzędzie Reputacja IP do weryfikacji, czy adres IP domeny widnieje na liście spamowej; zapytania zawierają wyłącznie techniczny adres IP sprawdzanej domeny,
- Serwery DNS (systemowe lub publiczne, np. Cloudflare DNS) – do rozwiązywania rekordów SPF, DKIM, DMARC, MX, MTA-STS w narzędziu DMARC Checker oraz do pobierania adresów IP w narzędziu Reputacja IP.
3.5. Serwisy wymienione w § 3.4 nie przetwarzają danych osobowych Użytkowników Platformy — wysyłane do nich zapytania dotyczą wyłącznie technicznej konfiguracji skanowanej domeny lub jej adresu IP i nie zawierają danych identyfikujących Użytkownika.
§ 4. Podstawa prawna i cel przetwarzania
4.1. Dane osobowe są przetwarzane na następujących podstawach prawnych:
- Wykonanie umowy (art. 6 ust. 1 lit. b RODO) – w zakresie niezbędnym do świadczenia Usługi: prowadzenia konta, weryfikacji domen, przechowywania historii skanów i udostępniania raportów,
- Uzasadniony interes Administratora (art. 6 ust. 1 lit. f RODO) – dla celów bezpieczeństwa Platformy, zapobiegania nadużyciom, ograniczania liczby żądań (rate limiting), prowadzenia anonimowych statystyk odwiedzin oraz obsługi korespondencji z formularza kontaktowego,
- Obowiązek prawny (art. 6 ust. 1 lit. c RODO) – w zakresie wymaganym przez powszechnie obowiązujące przepisy prawa polskiego.
§ 5. Podmioty przetwarzające dane
5.1. W celu świadczenia usług Administrator korzysta z następujących podmiotów przetwarzających dane na jego udokumentowane polecenie:
- OVH SAS, 2 rue Kellermann, 59100 Roubaix, Francja – dostawca usług hostingowych (serwer VPS) oraz serwer pośredniczący SMTP (relay) używany do wysyłki wiadomości z formularza kontaktowego – dane przetwarzane na terenie EOG (Francja),
- Home.pl S.A., ul. Zbożowa 4, 70-653 Szczecin – dostawca usług hostingu domeny oraz obsługi skrzynki pocztowej kontakt@wirtualnatarcza.pl. Wiadomości z formularza kontaktowego (imię, adres e-mail nadawcy, treść) trafiają do skrzynki zarządzanej przez home.pl S.A. na terenie EOG (Polska).
5.2. Administrator nie korzysta z usług Google Analytics, Meta Pixel, TikTok Pixel, Hotjar ani żadnych innych zewnętrznych narzędzi analitycznych lub reklamowych.
5.3. Serwisy zewnętrzne wymienione w § 3.2 (crt.sh, Cloudflare DNS, Stripe API) oraz w § 3.4 (serwisy DNSBL, serwery DNS) nie przetwarzają danych osobowych Użytkowników Platformy — wysyłane do nich zapytania dotyczą wyłącznie skanowanych domen lub ich adresów IP i nie zawierają danych identyfikujących Użytkownika.
§ 6. Okres przechowywania danych
6.1. Dane konta (identyfikator logowania, hash hasła) przechowywane są przez czas istnienia konta.
6.2. Historia skanów i pełne raporty JSON przechowywane są przez okres do 12 miesięcy od daty wykonania Skanu lub do usunięcia konta.
6.3. Automatyczne usunięcie po nieaktywności. Konto oraz wszystkie powiązane wyniki skanów są automatycznie i trwale usuwane po 90 dniach nieaktywności (brak logowania). Użytkownik jest informowany o usunięciu przy kolejnej próbie logowania.
6.4. Anonimowe statystyki odwiedzin (ścieżki URL, hostname referera) przechowywane są przez okres do 90 dni.
6.5. Logi serwera WWW (adresy IP) przechowywane są przez maksymalnie 30 dni, po czym są automatycznie rotowane.
6.6. Dane z formularza kontaktowego (imię, e-mail, treść) przechowywane są w skrzynce pocztowej Administratora przez okres niezbędny do obsługi korespondencji, nie dłużej niż 2 lata od ostatniego kontaktu.
§ 7. Prawa podmiotów danych
7.1. W związku z przetwarzaniem danych osobowych przez Administratora przysługują Ci następujące prawa:
- Prawo dostępu (art. 15 RODO) – możesz żądać potwierdzenia, czy przetwarzamy Twoje dane, i uzyskać ich kopię,
- Prawo do sprostowania (art. 16 RODO) – możesz żądać poprawienia nieprawidłowych lub uzupełnienia niekompletnych danych,
- Prawo do usunięcia (art. 17 RODO) – możesz żądać usunięcia danych w granicach określonych przez RODO; konto możesz usunąć samodzielnie w panelu użytkownika,
- Prawo do ograniczenia przetwarzania (art. 18 RODO) – możesz żądać wstrzymania przetwarzania w sytuacjach wskazanych w RODO,
- Prawo do przenoszenia danych (art. 20 RODO) – możesz otrzymać dane w ustrukturyzowanym formacie (JSON); zgłoś żądanie na adres e-mail Administratora,
- Prawo sprzeciwu (art. 21 RODO) – możesz wnieść sprzeciw wobec przetwarzania opartego na uzasadnionym interesie Administratora,
- Prawo do skargi (art. 77 RODO) – możesz wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa, e-mail: uodo@uodo.gov.pl.
7.2. W celu skorzystania z powyższych praw należy skontaktować się z Administratorem: kontakt@wirtualnatarcza.pl. Administrator rozpatruje wnioski w terminie miesiąca od ich otrzymania (z możliwością przedłużenia o kolejne dwa miesiące w uzasadnionych przypadkach, o czym Użytkownik zostanie poinformowany).
§ 8. Pliki cookie i lokalna pamięć przeglądarki
8.1. Platforma używa wyłącznie niezbędnych plików cookie służących do zarządzania sesją uwierzytelnienia. Pliki te są niezbędne do świadczenia usługi i nie wymagają odrębnej zgody użytkownika w rozumieniu art. 226 ust. 3 pkt 2 ustawy z dnia 16 lipca 2004 r. Prawo komunikacji elektronicznej (Dz.U. 2022 poz. 1648 z późn. zm., PKE).
8.2. Używany plik cookie:
| Nazwa | Ważność | Funkcja |
|---|---|---|
| wt_session | 30 dni | Token sesji (JWT). Niezbędny do utrzymania zalogowania. Flagi: HttpOnly, Secure, SameSite=Strict. |
8.3. Platforma nie stosuje plików cookie analitycznych, śledzących, reklamowych ani cookie podmiotów trzecich.
8.4. W lokalnej pamięci przeglądarki (localStorage) przechowywane są wyłącznie preferencje interfejsu, nieposyłane na serwer:
wt_theme– preferowany motyw kolorystyczny (jasny/ciemny),wt_cookie_notice_accepted– potwierdzenie zapoznania się z informacją o cookies.
§ 9. Prawo do usunięcia konta (RODO art. 17)
9.1. Masz prawo do usunięcia swojego konta i wszystkich powiązanych danych w dowolnym momencie. Usunięcie jest natychmiastowe i nieodwracalne.
9.2. Aby usunąć konto: zaloguj się do panelu, przejdź do ustawień i kliknij „Usuń konto (RODO art. 17)”. System poprosi o potwierdzenie hasłem. Po weryfikacji wszystkie Twoje dane (konto, historia skanów, raporty) zostaną trwale usunięte z bazy danych.
9.3. Po usunięciu konta adresy IP mogą pozostać w logach serwera WWW przez maksymalnie 30 dni, po czym są automatycznie rotowane.
§ 10. Transfery danych poza EOG
10.1. Dane osobowe Użytkowników Platformy przetwarzane są na serwerach zlokalizowanych w Europejskim Obszarze Gospodarczym: OVH SAS (Roubaix, Francja) oraz home.pl S.A. (Szczecin, Polska). Administrator nie przekazuje danych osobowych Użytkowników do państw trzecich ani organizacji międzynarodowych.
10.2. Zapytania techniczne wysyłane w trakcie Skanu do serwisów crt.sh, Cloudflare DNS i Stripe API (§ 3.2) oraz zapytania mini-narzędzi diagnostycznych do serwisów DNSBL i serwerów DNS (§ 3.4) nie zawierają danych osobowych Użytkowników Platformy.
§ 11. Zmiany polityki prywatności
11.1. Administrator zastrzega sobie prawo do zmiany niniejszej Polityki w związku ze zmianami przepisów prawa lub funkcjonowania Platformy.
11.2. O istotnych zmianach Użytkownicy zostaną poinformowani przez e-mail (jeśli podali adres e-mail jako identyfikator logowania) lub przez komunikat w panelu użytkownika, z co najmniej 14-dniowym wyprzedzeniem.
11.3. Data ostatniej aktualizacji: 4 lipca 2026 r.