Wizja Cennik Przewodnik Kontakt ← Strona główna

Polityka Prywatności

Ostatnia aktualizacja: 7 września 2026

Niniejsza Polityka Prywatności opisuje, jakie dane osobowe przetwarzamy w związku z działaniem serwisu Verdisight (dalej: „Serwis"), w jakich celach, na jakiej podstawie prawnej oraz jakie prawa przysługują osobom, których dane dotyczą, zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 („RODO").

1. Administrator danych osobowych

Administratorem danych osobowych jest:

Imię i nazwisko / firmaKonrad Stasiak, prowadzący działalność gospodarczą pod nazwą BugBeGone – Konrad Stasiak
NIP7331367778
Adresul. Swoboda 41, 95-015 Głowno
E-mail kontaktowybiuro@bugbegone.pl

We wszystkich sprawach dotyczących przetwarzania danych osobowych można kontaktować się z Administratorem pod powyższym adresem e-mail.

2. Jakie dane przetwarzamy i w jakich celach

Cel przetwarzaniaZakres danychPodstawa prawna
Założenie i obsługa konta w Serwisie (rejestracja, logowanie) Adres e-mail, hasło (przechowywane w postaci zahaszowanej, nigdy jawnym tekstem) Art. 6 ust. 1 lit. b) RODO — wykonanie umowy o świadczenie usług drogą elektroniczną
Świadczenie usługi audytu zgodności (uruchamianie skanów, prowadzenie licencji, egzekwowanie limitów pakietu) Klucz licencyjny, wykupiony pakiet, liczba wykorzystanych skanów w danym miesiącu, zweryfikowane domeny przypisane do konta Art. 6 ust. 1 lit. b) RODO — wykonanie umowy
Rozliczenia i dokumentacja księgowa Dane do faktury (jeśli dotyczy), historia transakcji Art. 6 ust. 1 lit. c) RODO — obowiązek prawny (przepisy podatkowe/rachunkowe)
Kontakt w sprawach obsługi klienta, reklamacji, zapytań ofertowych Adres e-mail, treść korespondencji Art. 6 ust. 1 lit. b) i f) RODO — wykonanie umowy / prawnie uzasadniony interes (obsługa zgłoszeń)
Zakup pakietu (Raport Jednorazowy, Strażnik Zgodności, Agencja) lub dodatku (paczka skanów, dodatkowy slot na domenę, pojedynczy re-skan) — realizacja płatności i wystawienie faktury Imię i nazwisko lub nazwa firmy, NIP (jeśli dotyczy), adres, adres e-mail, kwota i status transakcji Art. 6 ust. 1 lit. b) RODO — wykonanie umowy; Art. 6 ust. 1 lit. c) RODO — obowiązek prawny (wystawienie faktury)
Zgłoszenie zainteresowania usługą przez koszyk w panelu klienta (Enterprise, Pilotaż) — zgłoszenie to nie jest zakupem ani zleceniem usługi, patrz Regulamin Adres e-mail (konta), wybrane usługi, numer telefonu (opcjonalnie), preferowane godziny kontaktu (opcjonalnie), treść zgody na kontakt Art. 6 ust. 1 lit. b) RODO — działania podejmowane na żądanie osoby, której dane dotyczą, przed zawarciem umowy
Zapewnienie bezpieczeństwa Serwisu i zapobieganie nadużyciom (np. weryfikacja własności skanowanej domeny, ochrona przed nieautoryzowanym skanowaniem cudzych witryn) Adresy IP, logi techniczne, klucze weryfikacyjne domen Art. 6 ust. 1 lit. f) RODO — prawnie uzasadniony interes Administratora (bezpieczeństwo systemu)
Marketing własnych usług (np. informacja o nowych funkcjach) Adres e-mail Art. 6 ust. 1 lit. a) RODO — zgoda (wyłącznie za dobrowolną, odrębną zgodą; można ją wycofać w każdej chwili)

3. Skanowanie stron internetowych a dane osobowe

Domyślnym sposobem skanowania w Verdisight jest lokalny agent instalowany po stronie Użytkownika — to przeglądarka i łącze internetowe Użytkownika odwiedzają skanowaną witrynę, nie infrastruktura Verdisight. Wyodrębniona treść witryny (np. tekst polityki prywatności lub regulaminu) jest następnie przesyłana do silnika analitycznego Verdisight w celu wygenerowania raportu zgodności — przetwarzana tymczasowo, wyłącznie na potrzeby tej jednej analizy, i nie jest trwale przechowywana po jej zakończeniu. Gotowy wynik wraca i jest zapisywany lokalnie po stronie Użytkownika — Verdisight nie przechowuje go na własnych serwerach.

Użytkownik może też, bez instalowania niczego, zlecić skan bezpośrednio z infrastruktury serwerowej Verdisight (panel w chmurze, zakładka „Zleć skan") — wtedy to infrastruktura Verdisight odwiedza witrynę od początku do końca. W tym trybie pełny wynik skanu (treść raportu) jest, w odróżnieniu od skanu przez lokalnego Agenta, przechowywany na serwerach Verdisight — ale tylko przez 24 godziny od zakończenia skanu, wyłącznie po to, żeby Użytkownik mógł pobrać raport (techniczny, biznesowy lub instrukcję napraw) bez konieczności ponownego skanowania. Po upływie 24 godzin treść wyniku jest trwale usuwana z serwera — automatycznie, bez udziału Użytkownika — i zostaje wyłącznie lekki wpis w historii (domena, ocena procentowa, data skanu), bez treści raportu.

Automatyczny monitoring w tle (pakiety Strażnik Zgodności i Agencja): te pakiety obejmują cotygodniowy, pełny audyt reprezentatywnych podstron zweryfikowanej domeny oraz codzienną, lekką kontrolę strony głównej (i wskazanej przez Użytkownika podstrony kluczowej, np. koszyka), wykonywane automatycznie przez infrastrukturę Verdisight, bez udziału lokalnego Agenta. Aby wykryć zmianę w zestawie skryptów/technologii firm trzecich obecnych na stronie bez przechowywania pełnej treści każdego automatycznego skanu, stosujemy dwa mechanizmy: (1) z listy wykrytych hostów firm trzecich obliczany jest jednokierunkowy skrót kryptograficzny (tzw. „odcisk cyfrowy") i to WYŁĄCZNIE ten skrót — nigdy same nazwy hostów — jest zapisywany trwale; kolejne skany porównują nowo obliczony skrót z zapisanym, a różnica oznacza zmianę wymagającą uwagi; (2) niezależnie sprawdzamy, czy którykolwiek z wykrytych hostów odpowiada znanemu, publicznie udokumentowanemu dostawcy technologii śledzącej z naszego wewnętrznego katalogu — w takim przypadku zapisujemy wyłącznie nazwę tej usługi (np. nazwę dostawcy), nigdy adresu ani innych danych technicznych żądania. Wynikowa ocena procentowa, poziom ryzyka i liczba naruszeń z każdego automatycznego skanu są zapisywane trwale jako historia trendu (bez treści skanu). Aby Użytkownik mógł jednak zgłosić fałszywy alarm (host będący w rzeczywistości jego własną infrastrukturą, np. wspólnym CDN lub backendem), lista rzeczywistych nazw hostów firm trzecich wykrytych w NAJNOWSZYM automatycznym skanie jest dostępna w panelu klienta przez 24 godziny od tego skanu, po czym jest automatycznie i trwale usuwana — analogicznie do zasady opisanej wyżej dla skanu na żądanie.

Zgłoszenia wykluczenia hosta: jeżeli Użytkownik zgłosi w panelu klienta, że dany host uznany za zewnętrzny w rzeczywistości stanowi jego własną infrastrukturę, a zgłoszenie zostanie zatwierdzone, nazwa tego hosta wraz z uzasadnieniem zostaje zapisana trwale (bez automatycznego wygasania) i jest odtąd uwzględniana przy każdym kolejnym skanie tej domeny — zarówno zleconym na żądanie, jak i w ramach automatycznego monitoringu w tle — tak, aby Użytkownik nie musiał powtarzać tego zgłoszenia.

Przed każdym skanem weryfikujemy, że domena została jednoznacznie potwierdzona jako należąca do właściciela konta (patrz mechanizm weryfikacji przez znacznik meta w sekcji <head> strony lub, alternatywnie, plik robots.txt — opisane w Regulaminie) — Verdisight nie skanuje domen bez takiego potwierdzenia.

Do fragmentów tekstu analizowanych pod kątem zgodności prawnej (np. polityki prywatności, regulaminu) stosujemy dodatkowo mechanizm wstępnego usuwania danych o charakterze wrażliwym/identyfikującym przed ich przekazaniem do analizy przez modele sztucznej inteligencji, o czym mowa w punkcie 5 poniżej.

4. Pliki cookies i statystyki odwiedzin

Serwis nie wykorzystuje plików cookies do utrzymania sesji zalogowanego użytkownika — sesja przechowywana jest lokalnie w przeglądarce (mechanizm localStorage), nie w pliku cookie.

Do liczenia odwiedzin strony wykorzystujemy Cloudflare Web Analytics — usługę, która nie używa plików cookies ani innych trwałych identyfikatorów i nie śledzi użytkowników pomiędzy różnymi stronami internetowymi. Zbierane są wyłącznie zagregowane, anonimowe statystyki (liczba odwiedzin, odwiedzane podstrony) — bez możliwości zidentyfikowania konkretnej osoby. Ze względu na brak przetwarzania danych osobowych w tym zakresie oraz brak plików cookies, mechanizm ten nie wymaga zgody użytkownika (nie ma zastosowania art. 173 Prawa telekomunikacyjnego / dyrektywy ePrivacy, które dotyczą plików cookies i podobnych technologii śledzących). Więcej informacji: cloudflare.com/web-analytics.

Za Państwa zgodą wyrażoną w banerze cookies wykorzystujemy dodatkowo LiveSession — narzędzie do nagrywania sesji (rejestrujące kliknięcia, przewijanie i ruch kursora na stronie), które pomaga nam rozwijać i poprawiać użyteczność Serwisu. Narzędzie korzysta z plików cookies/lokalnych identyfikatorów i uruchamiane jest wyłącznie po wyrażeniu zgody w banerze; zgodę można w każdej chwili wycofać w ustawieniach cookies dostępnych w stopce strony. Hasła oraz dane pól płatności nie są nigdy rejestrowane. Dostawcą LiveSession jest LiveSession Sp. z o.o. z siedzibą we Wrocławiu — dane przetwarzane są w ramach Europejskiego Obszaru Gospodarczego. Więcej informacji: livesession.io/privacy-policy.

5. Odbiorcy danych i przekazywanie poza EOG

Dane mogą być przekazywane następującym kategoriom odbiorców, wyłącznie w zakresie niezbędnym do świadczenia usługi:

Nie sprzedajemy ani nie udostępniamy danych osobowych podmiotom trzecim w celach marketingowych.

6. Okres przechowywania danych

Dane konta przechowujemy przez czas trwania umowy (aktywności konta w Serwisie) oraz przez okres niezbędny do dochodzenia roszczeń lub wypełnienia obowiązków prawnych (np. podatkowych) po jej zakończeniu. Dane licznika wykorzystania skanów (bez treści skanów) przechowywane są w celach rozliczeniowych przez okres trwania licencji i maksymalnie 12 miesięcy po jej zakończeniu. Pełna treść wyniku skanu zleconego bezpośrednio z panelu w chmurze (patrz punkt 3) jest przechowywana maksymalnie 24 godziny od zakończenia skanu, po czym jest trwale usuwana automatycznie — pozostaje wyłącznie lekki wpis w historii (domena, ocena procentowa, data). Dane transakcji płatniczych i faktur (patrz punkt 5) przechowujemy przez okres wymagany przepisami podatkowymi/rachunkowymi (co do zasady 5 lat od końca roku, w którym dokonano transakcji). Zgłoszenia zainteresowania usługą złożone przez koszyk (np. Enterprise, Pilotaż — patrz punkt 2) przechowujemy do czasu zakończenia kontaktu/ustaleń z Użytkownikiem, a w razie zawarcia umowy — na zasadach opisanych wyżej dla danych konta; jeśli do zawarcia umowy nie dojdzie, zgłoszenie usuwamy nie później niż po 12 miesiącach od jego złożenia. W ramach automatycznego monitoringu w tle (patrz punkt 3): wynik procentowy, poziom ryzyka i liczba naruszeń z każdego automatycznego skanu oraz jednokierunkowy skrót kryptograficzny („odcisk cyfrowy") zestawu wykrytych hostów firm trzecich są przechowywane trwale jako historia trendu przez czas trwania licencji; lista rzeczywistych nazw hostów firm trzecich z najnowszego automatycznego skanu jest dostępna maksymalnie 24 godziny, po czym jest trwale usuwana automatycznie. Zatwierdzone zgłoszenia wykluczenia hosta (patrz punkt 3) przechowujemy trwale, przez czas trwania licencji, bez automatycznego wygasania — do czasu ich ręcznego usunięcia lub zakończenia umowy.

7. Prawa osoby, której dane dotyczą

Każdej osobie, której dane przetwarzamy, przysługuje prawo do:

W celu skorzystania z powyższych praw prosimy o kontakt na adres biuro@bugbegone.pl.

8. Zautomatyzowane podejmowanie decyzji i profilowanie

Nie prowadzimy profilowania ani zautomatyzowanego podejmowania decyzji wywołującego skutki prawne wobec użytkowników Serwisu. Wynik skanu (procentowa ocena zgodności) jest raportem informacyjnym wspierającym decyzje użytkownika i jego doradców prawnych — nie stanowi automatycznej decyzji wywierającej skutki prawne wobec użytkownika ani wobec skanowanej strony.

Co dokładnie jest automatycznie analizowane: wyłącznie treść zeskanowanej, zweryfikowanej strony internetowej — obecność i zachowanie banerów cookies, treść polityki prywatności i regulaminu tej strony, oznaczenia cen (dyrektywa Omnibus), wzorce interfejsu (dark patterns) oraz obecność chatbotów AI. Cel analizy: wygenerowanie raportu wskazującego obszary niezgodności z RODO/ePrivacy, Omnibus i EU AI Act na skanowanej stronie. Analiza nie dotyczy danych osobowych, zachowania ani cech samego użytkownika Serwisu — wyłącznie treści strony trzeciej, którą użytkownik zlecił do zeskanowania.

9. Bezpieczeństwo danych

Stosujemy odpowiednie środki techniczne i organizacyjne w celu ochrony danych osobowych, w tym: szyfrowanie haseł (hashowanie), ograniczenie zakresu przetwarzanych danych do niezbędnego minimum, mechanizmy zapobiegające nieautoryzowanemu skanowaniu domen (SSRF, weryfikacja własności domeny), ograniczanie liczby żądań (rate limiting) oraz czasowe blokowanie adresów IP przy próbach nadużyć (np. zautomatyzowanej masowej wysyłki zgłoszeń kontaktowych lub prób nieuprawnionego logowania), a także kontrolę dostępu do systemów wewnętrznych.

Serwis znajduje się w fazie wczesnego udostępniania (MVP). Niniejsza Polityka jest sporządzona zgodnie z aktualnym stanem funkcjonalności Serwisu i będzie aktualizowana wraz z jego rozwojem.

10. Zmiany Polityki Prywatności

Zastrzegamy sobie prawo do wprowadzania zmian w niniejszej Polityce, w szczególności w związku ze zmianą funkcjonalności Serwisu lub przepisów prawa. O istotnych zmianach poinformujemy użytkowników zarejestrowanych drogą e-mailową lub komunikatem w panelu klienta.