Polityka Prywatności
Ostatnia aktualizacja: 7 września 2026
Niniejsza Polityka Prywatności opisuje, jakie dane osobowe przetwarzamy w związku z działaniem serwisu Verdisight (dalej: „Serwis"), w jakich celach, na jakiej podstawie prawnej oraz jakie prawa przysługują osobom, których dane dotyczą, zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 („RODO").
1. Administrator danych osobowych
Administratorem danych osobowych jest:
| Imię i nazwisko / firma | Konrad Stasiak, prowadzący działalność gospodarczą pod nazwą BugBeGone – Konrad Stasiak |
|---|---|
| NIP | 7331367778 |
| Adres | ul. Swoboda 41, 95-015 Głowno |
| E-mail kontaktowy | biuro@bugbegone.pl |
We wszystkich sprawach dotyczących przetwarzania danych osobowych można kontaktować się z Administratorem pod powyższym adresem e-mail.
2. Jakie dane przetwarzamy i w jakich celach
| Cel przetwarzania | Zakres danych | Podstawa prawna |
|---|---|---|
| Założenie i obsługa konta w Serwisie (rejestracja, logowanie) | Adres e-mail, hasło (przechowywane w postaci zahaszowanej, nigdy jawnym tekstem) | Art. 6 ust. 1 lit. b) RODO — wykonanie umowy o świadczenie usług drogą elektroniczną |
| Świadczenie usługi audytu zgodności (uruchamianie skanów, prowadzenie licencji, egzekwowanie limitów pakietu) | Klucz licencyjny, wykupiony pakiet, liczba wykorzystanych skanów w danym miesiącu, zweryfikowane domeny przypisane do konta | Art. 6 ust. 1 lit. b) RODO — wykonanie umowy |
| Rozliczenia i dokumentacja księgowa | Dane do faktury (jeśli dotyczy), historia transakcji | Art. 6 ust. 1 lit. c) RODO — obowiązek prawny (przepisy podatkowe/rachunkowe) |
| Kontakt w sprawach obsługi klienta, reklamacji, zapytań ofertowych | Adres e-mail, treść korespondencji | Art. 6 ust. 1 lit. b) i f) RODO — wykonanie umowy / prawnie uzasadniony interes (obsługa zgłoszeń) |
| Zakup pakietu (Raport Jednorazowy, Strażnik Zgodności, Agencja) lub dodatku (paczka skanów, dodatkowy slot na domenę, pojedynczy re-skan) — realizacja płatności i wystawienie faktury | Imię i nazwisko lub nazwa firmy, NIP (jeśli dotyczy), adres, adres e-mail, kwota i status transakcji | Art. 6 ust. 1 lit. b) RODO — wykonanie umowy; Art. 6 ust. 1 lit. c) RODO — obowiązek prawny (wystawienie faktury) |
| Zgłoszenie zainteresowania usługą przez koszyk w panelu klienta (Enterprise, Pilotaż) — zgłoszenie to nie jest zakupem ani zleceniem usługi, patrz Regulamin | Adres e-mail (konta), wybrane usługi, numer telefonu (opcjonalnie), preferowane godziny kontaktu (opcjonalnie), treść zgody na kontakt | Art. 6 ust. 1 lit. b) RODO — działania podejmowane na żądanie osoby, której dane dotyczą, przed zawarciem umowy |
| Zapewnienie bezpieczeństwa Serwisu i zapobieganie nadużyciom (np. weryfikacja własności skanowanej domeny, ochrona przed nieautoryzowanym skanowaniem cudzych witryn) | Adresy IP, logi techniczne, klucze weryfikacyjne domen | Art. 6 ust. 1 lit. f) RODO — prawnie uzasadniony interes Administratora (bezpieczeństwo systemu) |
| Marketing własnych usług (np. informacja o nowych funkcjach) | Adres e-mail | Art. 6 ust. 1 lit. a) RODO — zgoda (wyłącznie za dobrowolną, odrębną zgodą; można ją wycofać w każdej chwili) |
3. Skanowanie stron internetowych a dane osobowe
Domyślnym sposobem skanowania w Verdisight jest lokalny agent instalowany po stronie Użytkownika — to przeglądarka i łącze internetowe Użytkownika odwiedzają skanowaną witrynę, nie infrastruktura Verdisight. Wyodrębniona treść witryny (np. tekst polityki prywatności lub regulaminu) jest następnie przesyłana do silnika analitycznego Verdisight w celu wygenerowania raportu zgodności — przetwarzana tymczasowo, wyłącznie na potrzeby tej jednej analizy, i nie jest trwale przechowywana po jej zakończeniu. Gotowy wynik wraca i jest zapisywany lokalnie po stronie Użytkownika — Verdisight nie przechowuje go na własnych serwerach.
Użytkownik może też, bez instalowania niczego, zlecić skan bezpośrednio z infrastruktury serwerowej Verdisight (panel w chmurze, zakładka „Zleć skan") — wtedy to infrastruktura Verdisight odwiedza witrynę od początku do końca. W tym trybie pełny wynik skanu (treść raportu) jest, w odróżnieniu od skanu przez lokalnego Agenta, przechowywany na serwerach Verdisight — ale tylko przez 24 godziny od zakończenia skanu, wyłącznie po to, żeby Użytkownik mógł pobrać raport (techniczny, biznesowy lub instrukcję napraw) bez konieczności ponownego skanowania. Po upływie 24 godzin treść wyniku jest trwale usuwana z serwera — automatycznie, bez udziału Użytkownika — i zostaje wyłącznie lekki wpis w historii (domena, ocena procentowa, data skanu), bez treści raportu.
Automatyczny monitoring w tle (pakiety Strażnik Zgodności i Agencja): te pakiety obejmują cotygodniowy, pełny audyt reprezentatywnych podstron zweryfikowanej domeny oraz codzienną, lekką kontrolę strony głównej (i wskazanej przez Użytkownika podstrony kluczowej, np. koszyka), wykonywane automatycznie przez infrastrukturę Verdisight, bez udziału lokalnego Agenta. Aby wykryć zmianę w zestawie skryptów/technologii firm trzecich obecnych na stronie bez przechowywania pełnej treści każdego automatycznego skanu, stosujemy dwa mechanizmy: (1) z listy wykrytych hostów firm trzecich obliczany jest jednokierunkowy skrót kryptograficzny (tzw. „odcisk cyfrowy") i to WYŁĄCZNIE ten skrót — nigdy same nazwy hostów — jest zapisywany trwale; kolejne skany porównują nowo obliczony skrót z zapisanym, a różnica oznacza zmianę wymagającą uwagi; (2) niezależnie sprawdzamy, czy którykolwiek z wykrytych hostów odpowiada znanemu, publicznie udokumentowanemu dostawcy technologii śledzącej z naszego wewnętrznego katalogu — w takim przypadku zapisujemy wyłącznie nazwę tej usługi (np. nazwę dostawcy), nigdy adresu ani innych danych technicznych żądania. Wynikowa ocena procentowa, poziom ryzyka i liczba naruszeń z każdego automatycznego skanu są zapisywane trwale jako historia trendu (bez treści skanu). Aby Użytkownik mógł jednak zgłosić fałszywy alarm (host będący w rzeczywistości jego własną infrastrukturą, np. wspólnym CDN lub backendem), lista rzeczywistych nazw hostów firm trzecich wykrytych w NAJNOWSZYM automatycznym skanie jest dostępna w panelu klienta przez 24 godziny od tego skanu, po czym jest automatycznie i trwale usuwana — analogicznie do zasady opisanej wyżej dla skanu na żądanie.
Zgłoszenia wykluczenia hosta: jeżeli Użytkownik zgłosi w panelu klienta, że dany host uznany za zewnętrzny w rzeczywistości stanowi jego własną infrastrukturę, a zgłoszenie zostanie zatwierdzone, nazwa tego hosta wraz z uzasadnieniem zostaje zapisana trwale (bez automatycznego wygasania) i jest odtąd uwzględniana przy każdym kolejnym skanie tej domeny — zarówno zleconym na żądanie, jak i w ramach automatycznego monitoringu w tle — tak, aby Użytkownik nie musiał powtarzać tego zgłoszenia.
Przed każdym skanem weryfikujemy, że domena została jednoznacznie potwierdzona jako należąca do
właściciela konta (patrz mechanizm weryfikacji przez znacznik meta w sekcji <head> strony
lub, alternatywnie, plik robots.txt — opisane w Regulaminie) — Verdisight nie skanuje domen bez
takiego potwierdzenia.
Do fragmentów tekstu analizowanych pod kątem zgodności prawnej (np. polityki prywatności, regulaminu) stosujemy dodatkowo mechanizm wstępnego usuwania danych o charakterze wrażliwym/identyfikującym przed ich przekazaniem do analizy przez modele sztucznej inteligencji, o czym mowa w punkcie 5 poniżej.
4. Pliki cookies i statystyki odwiedzin
Serwis nie wykorzystuje plików cookies do utrzymania sesji zalogowanego użytkownika —
sesja przechowywana jest lokalnie w przeglądarce (mechanizm localStorage), nie w pliku cookie.
Do liczenia odwiedzin strony wykorzystujemy Cloudflare Web Analytics — usługę, która nie używa plików cookies ani innych trwałych identyfikatorów i nie śledzi użytkowników pomiędzy różnymi stronami internetowymi. Zbierane są wyłącznie zagregowane, anonimowe statystyki (liczba odwiedzin, odwiedzane podstrony) — bez możliwości zidentyfikowania konkretnej osoby. Ze względu na brak przetwarzania danych osobowych w tym zakresie oraz brak plików cookies, mechanizm ten nie wymaga zgody użytkownika (nie ma zastosowania art. 173 Prawa telekomunikacyjnego / dyrektywy ePrivacy, które dotyczą plików cookies i podobnych technologii śledzących). Więcej informacji: cloudflare.com/web-analytics.
Za Państwa zgodą wyrażoną w banerze cookies wykorzystujemy dodatkowo LiveSession — narzędzie do nagrywania sesji (rejestrujące kliknięcia, przewijanie i ruch kursora na stronie), które pomaga nam rozwijać i poprawiać użyteczność Serwisu. Narzędzie korzysta z plików cookies/lokalnych identyfikatorów i uruchamiane jest wyłącznie po wyrażeniu zgody w banerze; zgodę można w każdej chwili wycofać w ustawieniach cookies dostępnych w stopce strony. Hasła oraz dane pól płatności nie są nigdy rejestrowane. Dostawcą LiveSession jest LiveSession Sp. z o.o. z siedzibą we Wrocławiu — dane przetwarzane są w ramach Europejskiego Obszaru Gospodarczego. Więcej informacji: livesession.io/privacy-policy.
5. Odbiorcy danych i przekazywanie poza EOG
Dane mogą być przekazywane następującym kategoriom odbiorców, wyłącznie w zakresie niezbędnym do świadczenia usługi:
- Dostawca infrastruktury hostingowej — serwer, na którym działa Serwis (podmiot przetwarzający dane na podstawie umowy powierzenia przetwarzania danych).
- Dostawca modeli sztucznej inteligencji (OpenAI) — wykorzystywany do analizy treści polityk prywatności i regulaminów w ramach generowania raportu zgodności. Przed przekazaniem tekst jest wstępnie oczyszczany z oczywistych danych identyfikujących (patrz punkt 3). OpenAI może przetwarzać dane poza Europejskim Obszarem Gospodarczym; w takim przypadku podstawą transferu są standardowe klauzule umowne (SCC) zatwierdzone przez Komisję Europejską, stosowane przez tego dostawcę.
- LiveSession Sp. z o.o. (Wrocław) — dostawca narzędzia do nagrywania sesji, o którym mowa w punkcie 4, uruchamianego wyłącznie po wyrażeniu zgody. Dane przetwarzane są w ramach EOG.
- Operator płatności (imoje / ING Pay) — przy zakupie płatnego pakietu lub dodatku otrzymuje dane niezbędne do przeprowadzenia płatności: imię i nazwisko lub nazwę firmy, adres e-mail oraz kwotę transakcji. Nie przekazujemy operatorowi płatności danych karty płatniczej ani danych logowania do banku — te wprowadzane są bezpośrednio na stronie operatora płatności, poza Serwisem.
- Dostawca fakturowania (Fakturownia.pl) — przy zakupie płatnego pakietu lub dodatku otrzymuje dane nabywcy niezbędne do wystawienia faktury: imię i nazwisko lub nazwę firmy, NIP (jeśli dotyczy), adres oraz adres e-mail.
Nie sprzedajemy ani nie udostępniamy danych osobowych podmiotom trzecim w celach marketingowych.
6. Okres przechowywania danych
Dane konta przechowujemy przez czas trwania umowy (aktywności konta w Serwisie) oraz przez okres niezbędny do dochodzenia roszczeń lub wypełnienia obowiązków prawnych (np. podatkowych) po jej zakończeniu. Dane licznika wykorzystania skanów (bez treści skanów) przechowywane są w celach rozliczeniowych przez okres trwania licencji i maksymalnie 12 miesięcy po jej zakończeniu. Pełna treść wyniku skanu zleconego bezpośrednio z panelu w chmurze (patrz punkt 3) jest przechowywana maksymalnie 24 godziny od zakończenia skanu, po czym jest trwale usuwana automatycznie — pozostaje wyłącznie lekki wpis w historii (domena, ocena procentowa, data). Dane transakcji płatniczych i faktur (patrz punkt 5) przechowujemy przez okres wymagany przepisami podatkowymi/rachunkowymi (co do zasady 5 lat od końca roku, w którym dokonano transakcji). Zgłoszenia zainteresowania usługą złożone przez koszyk (np. Enterprise, Pilotaż — patrz punkt 2) przechowujemy do czasu zakończenia kontaktu/ustaleń z Użytkownikiem, a w razie zawarcia umowy — na zasadach opisanych wyżej dla danych konta; jeśli do zawarcia umowy nie dojdzie, zgłoszenie usuwamy nie później niż po 12 miesiącach od jego złożenia. W ramach automatycznego monitoringu w tle (patrz punkt 3): wynik procentowy, poziom ryzyka i liczba naruszeń z każdego automatycznego skanu oraz jednokierunkowy skrót kryptograficzny („odcisk cyfrowy") zestawu wykrytych hostów firm trzecich są przechowywane trwale jako historia trendu przez czas trwania licencji; lista rzeczywistych nazw hostów firm trzecich z najnowszego automatycznego skanu jest dostępna maksymalnie 24 godziny, po czym jest trwale usuwana automatycznie. Zatwierdzone zgłoszenia wykluczenia hosta (patrz punkt 3) przechowujemy trwale, przez czas trwania licencji, bez automatycznego wygasania — do czasu ich ręcznego usunięcia lub zakończenia umowy.
7. Prawa osoby, której dane dotyczą
Każdej osobie, której dane przetwarzamy, przysługuje prawo do:
- dostępu do swoich danych oraz uzyskania ich kopii,
- sprostowania danych nieprawidłowych lub uzupełnienia niekompletnych,
- usunięcia danych („prawo do bycia zapomnianym"), w zakresie dopuszczalnym przepisami,
- ograniczenia przetwarzania w przypadkach przewidzianych w RODO,
- przenoszenia danych do innego administratora, w zakresie danych przetwarzanych na podstawie zgody lub umowy w sposób zautomatyzowany,
- wniesienia sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie Administratora,
- cofnięcia zgody w dowolnym momencie, bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej cofnięciem,
- wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa, jeśli uznają Państwo, że przetwarzanie narusza przepisy RODO.
W celu skorzystania z powyższych praw prosimy o kontakt na adres biuro@bugbegone.pl.
8. Zautomatyzowane podejmowanie decyzji i profilowanie
Nie prowadzimy profilowania ani zautomatyzowanego podejmowania decyzji wywołującego skutki prawne wobec użytkowników Serwisu. Wynik skanu (procentowa ocena zgodności) jest raportem informacyjnym wspierającym decyzje użytkownika i jego doradców prawnych — nie stanowi automatycznej decyzji wywierającej skutki prawne wobec użytkownika ani wobec skanowanej strony.
Co dokładnie jest automatycznie analizowane: wyłącznie treść zeskanowanej, zweryfikowanej strony internetowej — obecność i zachowanie banerów cookies, treść polityki prywatności i regulaminu tej strony, oznaczenia cen (dyrektywa Omnibus), wzorce interfejsu (dark patterns) oraz obecność chatbotów AI. Cel analizy: wygenerowanie raportu wskazującego obszary niezgodności z RODO/ePrivacy, Omnibus i EU AI Act na skanowanej stronie. Analiza nie dotyczy danych osobowych, zachowania ani cech samego użytkownika Serwisu — wyłącznie treści strony trzeciej, którą użytkownik zlecił do zeskanowania.
9. Bezpieczeństwo danych
Stosujemy odpowiednie środki techniczne i organizacyjne w celu ochrony danych osobowych, w tym: szyfrowanie haseł (hashowanie), ograniczenie zakresu przetwarzanych danych do niezbędnego minimum, mechanizmy zapobiegające nieautoryzowanemu skanowaniu domen (SSRF, weryfikacja własności domeny), ograniczanie liczby żądań (rate limiting) oraz czasowe blokowanie adresów IP przy próbach nadużyć (np. zautomatyzowanej masowej wysyłki zgłoszeń kontaktowych lub prób nieuprawnionego logowania), a także kontrolę dostępu do systemów wewnętrznych.
10. Zmiany Polityki Prywatności
Zastrzegamy sobie prawo do wprowadzania zmian w niniejszej Polityce, w szczególności w związku ze zmianą funkcjonalności Serwisu lub przepisów prawa. O istotnych zmianach poinformujemy użytkowników zarejestrowanych drogą e-mailową lub komunikatem w panelu klienta.