Polityka Cookies i podobnych technologii

Wersja angielska: Cookie Policy. Wiążąca jest wersja polska, z zachowaniem bezwzględnie obowiązujących praw konsumenta.

Projekt przed premierą. Wymaga przeglądu wykwalifikowanego prawnika przed publikacją; nie wszedł w życie.

1. Zakres

Cookies, localStorage, IndexedDB, magazyn rozszerzenia i aplikacji podlegają regułom dostępu do urządzenia, nawet gdy nie są plikami cookies. Zgody nie wymaga wyłącznie zapis lub odczyt rzeczywiście konieczny do transmisji albo usługi wyraźnie żądanej przez użytkownika (art. 399 PKE). Uprawnienie systemowe do push nie jest zgodą marketingową.

Poniższy wykaz opisuje kod przedprodukcyjny. Rozszerzenie, mobile i CLI nie są jeszcze publiczne; analityka wymaga odrębnego dopuszczenia. Nie deklarujemy, że żaden zewnętrzny dostawca nigdy nie otrzymuje danych połączenia lub nie używa własnych technologii.

2. Niezbędne przechowywanie

Klient i magazyn Dane i cel Czas lub usunięcie
Web: pamięć i palladin-auth w localStorage token dostępu w pamięci; token odświeżania i minimalny stan konta w localStorage, dla ciągłości logowania do wylogowania, usunięcia danych witryny lub unieważnienia; wygaśnięcie tokenu nie gwarantuje fizycznego skasowania nieotwartej pamięci witryny
Web: IndexedDB; mobile: SQLite; rozszerzenie: IndexedDB zaszyfrowane Wpisy, pakiety i techniczne identyfikatory/wersje do synchronizacji i lokalnego odczytu po odblokowaniu; nie są analityką zgodnie z synchronizacją, zmianą profilu i lokalnym czyszczeniem; wyczyszczenie danych aplikacji usuwa lokalną kopię, nie dane serwera
Web/mobile/rozszerzenie: ustawienia wybrany język, motyw, serwer i inne nie-sekretne preferencje do zmiany lub wyczyszczenia danych
Web: sessionStorage potwierdzenie zamknięcia dialogu Benefitu, powiązane z kontem i okresem, bez e-maila lub sekretów bieżąca sesja karty; wcześniej wylogowanie lub czyszczenie
Landing: palladin-landing-privacy wybór zgody/odmowy, czas i wersja informacji; bez identyfikatora analitycznego ważność 180 dni; nieważny rekord usuwany przy następnym odczycie, nie automatycznie przy zamkniętej stronie
Web: palladin-client-analytics:<userId>; mobile: plik aktywacji zgody wersja i rewizja lokalnego wyboru; sam wpis nie zastępuje zgody konta do cofnięcia lub czyszczenia; utrata lub niezgodność wymaga ponownej aktywacji
Web/mobile: rejestracja FCM, Service Worker i magazyn systemowy token push i stan doręczania żądanych powiadomień do wyrejestrowania, wygaśnięcia albo wyczyszczenia; kontrola w ustawieniach systemu/aplikacji
Rozszerzenie: palladin.session.sealed.v1 zaszyfrowana koperta tokenów i sesji; po restarcie przywraca tylko stan zablokowany, bez trwałego klucza Sejfu najwyżej 365 dni od utworzenia; wcześniej wylogowanie, zmiana serwera, definitywne odrzucenie odświeżenia, niezgodność, reset lub odinstalowanie
Rozszerzenie: RAM oraz osobno storage.session odszyfrowane wartości i wybór ostatnio wypełnionego Wpisu wyłącznie w RAM odblokowanego procesu; storage.session zawiera tylko nie-sekretne metadane transportu, w tym opóźnienie ponownego połączenia wartości do blokady lub zakończenia procesu; opóźnienie do końca sesji przeglądarki albo udanego połączenia/zatrzymania
Mobile: chroniony magazyn systemowy tokeny sesji; obecny wariant biometryczny także utrwala klucz główny usunięcie znacznika biometrii nie usuwa obecnie samego zaszytego w magazynie klucza. To blokada premiery wymagająca naprawy lub zatwierdzonej zmiany projektu, nie zwykła preferencja cookies
Lokalny runtime Agenta systemowa tożsamość i autoryzacja instalacji; lokalny cache map formularzy bez wartości sekretów jawny reset/usunięcie tożsamości właściwym poleceniem runtime; samo odinstalowanie pakietu npm jej nie usuwa. Cache również przez jego usunięcie. Klucz tożsamości urządzenia jest odrębny od klucza Sejfu

Nie utrwalamy jawnych Wpisów w cache synchronizacji. Hasło Główne i klucze Sejfu nie trafiają do cookies ani localStorage panelu lub rozszerzenia. Powyższy wyjątek mobilny wyklucza ogólne zapewnienie „wszystkie klucze tylko w RAM”. Szczegóły danych serwera i praw: Polityka Prywatności.

3. Analityka i zgoda

Powierzchnia Planowane dane po dopuszczeniu i zgodzie
Landing wyświetlenie strony EN/PL, kliknięcie waitlist, język i stała ścieżka; losowe identyfikatory tylko w pamięci strony, reset po nawigacji/przeładowaniu, sesja także po 30 minutach bezczynności
Web i mobile wybrane interakcje i szablony ekranów, identyfikator konta i losowa sesja w pamięci; identyfikator konta pozostaje daną osobową
Rozszerzenie telemetria wyłączona; zgoda innego klienta jej nie włącza

Bez uprzedniej dobrowolnej zgody nie uruchamiamy niekoniecznej analityki klienta. Brak cookies lub trwałego identyfikatora nie zastępuje zgody. Transport EU nie używa SDK PostHog, autocapture, replay, profili osób ani kolejki offline; nie przesyła treści formularzy, Wpisów, e-maila, sekretów, query stringów lub pełnego referrera. Odbiorca połączenia widzi jednak IP i techniczne dane żądania. Ich przechowywanie podlega zasadom Polityki Prywatności. Podgląd testowy nie wysyła zdarzeń. Zwykła strona może korzystać z analityki po Twojej zgodzie również przed premierą aplikacji; sam status projektu dokumentów nie oznacza jej wyłączenia.

Na stronie możesz zaakceptować albo odrzucić analitykę; nie jest ona domyślnie włączona. Do wyboru wrócisz przez przycisk ustawień prywatności; ponowna odmowa wycofuje zgodę. Ten wybór nie dotyczy konta lub marketingu. Web/mobile wymagają jednocześnie aktualnej zgody konta i lokalnego włączenia w danej instalacji. Odmowa nie ogranicza usługi. Analityka i marketing są osobnymi celami; dla osób poniżej 18 lat mają pozostawać wyłączone, po wdrożeniu mechanizmu wieku.

Ustawienia landingu można ponownie otworzyć stałym przyciskiem. Wycofanie zatrzymuje nowe zdarzenia; web/mobile zapisują je również dla konta. Jeśli zapis się nie uda, aplikacja informuje o błędzie — lokalne zatrzymanie nie potwierdza jeszcze wycofania na innych urządzeniach.

Wycofanie nie usuwa konta ani nie podważa wcześniejszej zgodności przetwarzania. Usuwanie danych historycznych jest osobnym procesem wymagającym wdrożenia przed uruchomieniem. Backendowy pomiar zdarzeń jest odrębnym celem, z własną oceną podstawy i prawem sprzeciwu opisanym w Polityce Prywatności; nie może omijać odmowy klienta.

4. Połączenia zewnętrzne

Strona informacyjna i strony prawne pobierają fonty z własnego hostingu, bez połączenia z Google Fonts. Panel aplikacji nadal pobiera fonty z Google Fonts, które otrzymuje dane żądania, w tym IP. Logowanie Google i kontrola hasła Have I Been Pwned są osobnymi przepływami; nie są analityką PostHog. Przy HIBP wysyłany jest tylko pięcioznakowy prefiks skrótu, nie hasło. Szczegóły celów i podstaw podaje Polityka Prywatności. Lista odbiorców podaje stan weryfikacji.

5. Zarządzanie i kontakt

W przeglądarce możesz wyczyścić dane witryny, a w systemie dane aplikacji i zgodę push. Usuwa to lokalne ustawienia i kopie, nie zastępuje żądania usunięcia konta. Blokada rozszerzenia zachowuje zaszyfrowaną kopertę. Wylogowanie ją usuwa, lecz zablokowany klient po restarcie może nie mieć tokenu pozwalającego unieważnić sesję serwera; usunięcie koperty nie jest gwarancją natychmiastowego zdalnego unieważnienia.

Kontakt: patryk.roguszewski@palladin.io. Nowy niekonieczny cel wymaga informacji i właściwej zgody przed uruchomieniem. O istotnym rozszerzeniu zapisu/odczytu poinformujemy co najmniej 14 dni wcześniej; sam upływ tego terminu nie zastępuje zgody.