Polityka prywatności
Jak usługa Vulscan postępuje z danymi osobowymi — co przetwarzamy, w jakim celu, jak długo i jakie masz prawa.
1. Kim jesteśmy
Administratorem danych osobowych i operatorem usługi Vulscan jest HRUBY Software s.r.o., z siedzibą Navrátilova 666/7, Nové Město, 110 00 Praha 1, IČO 05131375, DIČ CZ05131375, wpisana do rejestru handlowego prowadzonego przez Sąd Miejski w Pradze.
Kontakt w sprawach ochrony danych osobowych: hello@vulscan.app.
Nie wyznaczyliśmy inspektora ochrony danych — przepisy nie nakładają na nas tego obowiązku. Zapytania rozpatruje bezpośrednio operator pod podanym adresem.
2. Bezpłatny skaner — co przetwarzamy
Kiedy na vulscan.app uruchomisz skan domeny, przetwarzamy:
- nazwę podanej domeny (np.
mojafirma.pl), - datę i godzinę pierwszego oraz ostatniego skanu,
- zbiorczą wagę ustaleń,
- techniczne oznaczenie źródła wpisu.
Dane te służą do działania usługi oraz do publicznego, zagregowanego licznika na stronie głównej. Poszczególnych wpisów o domenach nie publikujemy — wyświetlamy jedynie zbiorcze liczby. Wpisu (domena + czas + waga) nie da się przypisać do konkretnej osoby.
Skan jest pasywny — odczytuje wyłącznie informacje, które witryna sama publicznie udostępnia każdemu odwiedzającemu. Nie przeprowadzamy żadnego logowania ani inwazyjnego testowania.
Podstawa prawna: prawnie uzasadniony interes (art. 6 ust. 1 lit. f) RODO — działanie i promocja bezpłatnej usługi.
3. Zamówienie raportu PDF i newsletter
Po skanie możesz dobrowolnie zamówić wysyłkę raportu PDF na e-mail. W takim przypadku przetwarzamy Twój adres e-mail, dowód udzielenia zgody (zaznaczone pole) oraz daną domenę i czas.
E-mail wykorzystamy do wysłania raportu oraz do okazjonalnego newslettera z poradami dotyczącymi zabezpieczenia witryny i powiązanymi ofertami. Zgoda jest dobrowolna, nie jest warunkiem skanu i możesz ją w każdej chwili wycofać — za pomocą odnośnika w stopce każdego e-maila lub wiadomością na hello@vulscan.app. Wycofanie zgody nie dotyczy raportu, który już zamówiłeś. Kontaktów nikomu nie sprzedajemy ani nie przekazujemy do marketingu osób trzecich.
Podstawa prawna: zgoda (art. 6 ust. 1 lit. a) RODO).
4. Trezor — bezpieczne przekazanie dostępów
Jeśli korzystasz z narzędzia Vulscan Trezor do przekazania danych dostępowych, ich zawartość jest szyfrowana bezpośrednio w Twojej przeglądarce jeszcze przed wysłaniem. Na naszym serwerze przechowywana jest wyłącznie zaszyfrowana przesyłka, której na serwerze nie da się odczytać. Przesyłkę usuwamy po jej odebraniu, najpóźniej w ciągu 30 dni.
Podstawa prawna: wykonanie umowy, ewentualnie prawnie uzasadniony interes w bezpiecznym sposobie przekazania (art. 6 ust. 1 lit. b) i f) RODO).
5. Watch — płatne monitorowanie
Usługa ciągłego monitorowania (jeśli z niej korzystasz) przetwarza Twój e-mail, monitorowaną domenę oraz identyfikatory subskrypcji. Płatności obsługuje dostawca bramki płatniczej; dane karty płatniczej do nas nie trafiają. Szczegóły reguluje regulamin tej usługi.
Podstawa prawna: wykonanie umowy (art. 6 ust. 1 lit. b) RODO) oraz wypełnienie obowiązków prawnych w zakresie dokumentów księgowych i podatkowych (art. 6 ust. 1 lit. c) RODO).
6. Jeśli skontaktowaliśmy się z Tobą e-mailem
Niniejsza sekcja stanowi informację zgodnie z art. 14 RODO na wypadek, gdybyśmy skontaktowali się z Tobą z ostrzeżeniem dotyczącym ustawień bezpieczeństwa Twojej witryny, mimo że nie przekazałeś nam danych samodzielnie.
Skąd mamy Twój kontakt
Adres e-mail pozyskaliśmy z publicznie dostępnych źródeł
— zazwyczaj bezpośrednio z witryny Twojej firmy (strona kontaktowa, odnośnik
mailto:), ewentualnie z publicznego rejestru handlowego lub
rejestru WHOIS. Nie korzystamy z zakupionych baz kontaktów.
Jakie dane przetwarzamy
Nazwę domeny, kontaktowy e-mail, dane identyfikacyjne firmy z publicznego rejestru ARES (nazwa, IČO, siedziba, forma prawna, przedmiot działalności) oraz wyniki pasywnego skanu bezpieczeństwa Twojej witryny.
Dlaczego
Aby jednorazowo zwrócić Ci uwagę na konkretne, publicznie wykrywalne słabości bezpieczeństwa Twojej witryny. E-mail nie zawiera żadnej oferty usług.
Podstawa prawna
Prawnie uzasadniony interes (art. 6 ust. 1 lit. f) RODO) — informowanie operatorów witryn o zagrożeniach bezpieczeństwa ich prezentacji internetowej. Oceniliśmy, że interes ten przeważa, a ingerencja w Twoją prywatność jest minimalna: pracujemy wyłącznie z danymi firmowymi i publicznymi, kontaktujemy się jednorazowo i oferujemy natychmiastowe wypisanie się.
Nasz skan jest pasywny
Wczytujemy jedynie to, co Twoja witryna sama publicznie udostępnia. Nie weryfikujemy niczego poza zwykle widoczną konfiguracją, nie testujemy haseł i nie przeprowadzamy żadnego inwazyjnego testowania.
Jak się wypisać
W każdej chwili — za pomocą odnośnika w e-mailu, przycisku wypisania w nagłówku wiadomości lub odpowiadając na e-mail. Wobec przetwarzania do celów marketingu bezpośredniego masz prawo w każdej chwili wnieść sprzeciw; po jego zgłoszeniu umieścimy Cię na liście wypisanych i nie będziemy się z Tobą dalej kontaktować.
7. Czego nie przetwarzamy
W przypadku bezpłatnego skanera zasadniczo nie zapisujemy:
- adresów IP odwiedzających (poza krótkotrwałymi logami operacyjnymi — zob. sekcja 9),
- plików cookie, pikseli śledzących ani odcisków przeglądarki,
- nagłówków przeglądarki, stron odsyłających,
- jakiegokolwiek powiązania między konkretnym skanem a konkretną osobą.
8. Pliki cookie i pamięć przeglądarki
Vulscan nie używa plików cookie wymagających zgody. Do pomiaru ruchu używamy narzędzia Umami, które prowadzimy na własnej, samodzielnie hostowanej instancji w UE. Działa bez plików cookie i bez zapisywania adresów IP czy osobowych identyfikatorów.
Witryna zapisuje w pamięci Twojej przeglądarki (localStorage) jedynie drobne dane funkcjonalne — preferencję języka oraz, jeśli zamówiłeś raport, Twój adres e-mail, aby nie trzeba było o niego pytać następnym razem. Dane te pozostają wyłącznie w Twojej przeglądarce, nie są wysyłane na serwer i możesz je usunąć w ustawieniach przeglądarki.
9. Jak długo przechowujemy dane
| Dane | Okres przechowywania |
|---|---|
| Zagregowany licznik na stronie głównej | bez ograniczenia czasowego (dane nieosobowe) |
| Wpis o skanie domeny | maksymalnie 24 miesiące, następnie usunięcie |
| E-mail z zamówienia raportu / newslettera | do wycofania zgody, maksymalnie 12 miesięcy braku aktywności |
| Przesyłka Trezora | do odebrania, maksymalnie 30 dni |
| Rozmowa na czacie na żywo | maksymalnie 12 miesięcy |
| Logi operacyjne infrastruktury (AWS) | maksymalnie 14 dni |
| Dane z działań kontaktowych — nieskontaktowane | maksymalnie 12 miesięcy |
| Dane z działań kontaktowych — skontaktowane bez reakcji | maksymalnie 12 miesięcy od wysłania |
| Lista wypisanych kontaktów | bez ograniczenia — niezbędna do trwałego respektowania wypisania |
| Dokumenty księgowe i podatkowe (usługi płatne) | przez okres określony przepisami |
10. Podmioty przetwarzające i przekazywanie danych
Danych nie sprzedajemy i nie przekazujemy do marketingu osób trzecich. W przetwarzaniu uczestniczą jako podmioty przetwarzające wyłącznie ci dostawcy:
- Amazon Web Services EMEA SARL (Luksemburg) — działanie infrastruktury serwerowej (Lambda, DynamoDB, SES, S3, CloudFront) w regionie UE (Frankfurt, Niemcy), w tym inferencja modelu AI dla asystenta czatu na żywo (Amazon Bedrock, wyłącznie regiony UE).
- Dostawca bramki płatniczej — obsługa płatności w przypadku usług płatnych.
Pomiar ruchu zapewnia Umami prowadzone na naszej własnej, samodzielnie hostowanej instancji w UE — danych o ruchu nie przekazujemy zatem żadnej osobie trzeciej.
Jeśli piszesz na naszym czacie na żywo, a obsługuje go asystent AI, treść Twoich wiadomości przetwarza model AI działający na naszej infrastrukturze AWS w UE (Amazon Bedrock). Przed przetwarzaniem automatycznie usuwamy adresy e-mail i inne identyfikatory; wiadomości nie są wykorzystywane do trenowania modeli AI. Podstawą prawną jest nasz prawnie uzasadniony interes (art. 6 ust. 1 lit. f) RODO) polegający na zapewnianiu wsparcia odwiedzającym; w każdej chwili możesz wnieść sprzeciw (art. 21) i zawsze możesz poprosić o rozmowę z człowiekiem.
Przetwarzanie danych odbywa się w ramach UE. Jeżeli AWS lub jej podmioty podprzetwarzające wyjątkowo uzyskują dostęp do danych spoza UE (np. w ramach wsparcia), odbywa się to na podstawie standardowych klauzul umownych zgodnie z AWS Data Processing Addendum.
11. Twoje prawa
W odniesieniu do swoich danych osobowych masz prawo:
- do dostępu do danych oraz informacji, co o Tobie przetwarzamy,
- do sprostowania nieprawidłowych danych,
- do usunięcia („prawo do bycia zapomnianym”),
- do ograniczenia przetwarzania,
- do wniesienia sprzeciwu wobec przetwarzania na podstawie prawnie uzasadnionego interesu, w tym marketingu bezpośredniego (sprzeciwowi wobec marketingu zawsze zadośćuczynimy),
- do przenoszenia danych,
- wycofać zgodę tam, gdzie przetwarzanie jest oparte na zgodzie.
Wniosek złożysz na hello@vulscan.app; rozpatrzymy go najpóźniej w ciągu jednego miesiąca. Jeśli uważasz, że przetwarzamy dane niezgodnie z przepisami, masz prawo wnieść skargę do Urzędu Ochrony Danych Osobowych (czes. Úřad pro ochranu osobních údajů, ÚOOÚ; Pplk. Sochora 27, 170 00 Praha 7, uoou.gov.cz). Będziemy radzi, jeśli najpierw zwrócisz się do nas — większość spraw rozwiążemy od ręki.
12. Bezpieczeństwo
Cała komunikacja odbywa się szyfrowana przez HTTPS. Przechowywane dane są szyfrowane. Dostęp operatora jest chroniony uwierzytelnianiem wieloskładnikowym i ograniczony do niezbędnych ról.
13. Zmiany
Niniejszą politykę możemy aktualizować. Data wejścia w życie w nagłówku zawsze odpowiada najnowszej wersji. O istotnych zmianach poinformujemy widocznym komunikatem na witrynie.