Polityka Cookies i podobnych technologii
Wersja angielska: Cookie Policy. Wiążąca jest wersja polska, z zachowaniem bezwzględnie obowiązujących praw konsumenta.
Projekt przed premierą. Wymaga przeglądu wykwalifikowanego prawnika przed publikacją; nie wszedł w życie.
1. Zakres
Cookies, localStorage, IndexedDB, magazyn rozszerzenia i aplikacji podlegają regułom dostępu do urządzenia, nawet gdy nie są plikami cookies. Zgody nie wymaga wyłącznie zapis lub odczyt rzeczywiście konieczny do transmisji albo usługi wyraźnie żądanej przez użytkownika (art. 399 PKE). Uprawnienie systemowe do push nie jest zgodą marketingową.
Poniższy wykaz opisuje kod przedprodukcyjny. Rozszerzenie, mobile i CLI nie są jeszcze publiczne; analityka wymaga odrębnego dopuszczenia. Nie deklarujemy, że żaden zewnętrzny dostawca nigdy nie otrzymuje danych połączenia lub nie używa własnych technologii.
2. Niezbędne przechowywanie
| Klient i magazyn | Dane i cel | Czas lub usunięcie |
|---|---|---|
Web: pamięć i palladin-auth w localStorage |
token dostępu w pamięci; token odświeżania i minimalny stan konta w localStorage, dla ciągłości logowania | do wylogowania, usunięcia danych witryny lub unieważnienia; wygaśnięcie tokenu nie gwarantuje fizycznego skasowania nieotwartej pamięci witryny |
| Web: IndexedDB; mobile: SQLite; rozszerzenie: IndexedDB | zaszyfrowane Wpisy, pakiety i techniczne identyfikatory/wersje do synchronizacji i lokalnego odczytu po odblokowaniu; nie są analityką | zgodnie z synchronizacją, zmianą profilu i lokalnym czyszczeniem; wyczyszczenie danych aplikacji usuwa lokalną kopię, nie dane serwera |
| Web/mobile/rozszerzenie: ustawienia | wybrany język, motyw, serwer i inne nie-sekretne preferencje | do zmiany lub wyczyszczenia danych |
| Web: sessionStorage | potwierdzenie zamknięcia dialogu Benefitu, powiązane z kontem i okresem, bez e-maila lub sekretów | bieżąca sesja karty; wcześniej wylogowanie lub czyszczenie |
Landing: palladin-landing-privacy |
wybór zgody/odmowy, czas i wersja informacji; bez identyfikatora analitycznego | ważność 180 dni; nieważny rekord usuwany przy następnym odczycie, nie automatycznie przy zamkniętej stronie |
Web: palladin-client-analytics:<userId>; mobile: plik aktywacji zgody |
wersja i rewizja lokalnego wyboru; sam wpis nie zastępuje zgody konta | do cofnięcia lub czyszczenia; utrata lub niezgodność wymaga ponownej aktywacji |
| Web/mobile: rejestracja FCM, Service Worker i magazyn systemowy | token push i stan doręczania żądanych powiadomień | do wyrejestrowania, wygaśnięcia albo wyczyszczenia; kontrola w ustawieniach systemu/aplikacji |
Rozszerzenie: palladin.session.sealed.v1 |
zaszyfrowana koperta tokenów i sesji; po restarcie przywraca tylko stan zablokowany, bez trwałego klucza Sejfu | najwyżej 365 dni od utworzenia; wcześniej wylogowanie, zmiana serwera, definitywne odrzucenie odświeżenia, niezgodność, reset lub odinstalowanie |
| Rozszerzenie: RAM oraz osobno storage.session | odszyfrowane wartości i wybór ostatnio wypełnionego Wpisu wyłącznie w RAM odblokowanego procesu; storage.session zawiera tylko nie-sekretne metadane transportu, w tym opóźnienie ponownego połączenia | wartości do blokady lub zakończenia procesu; opóźnienie do końca sesji przeglądarki albo udanego połączenia/zatrzymania |
| Mobile: chroniony magazyn systemowy | tokeny sesji; obecny wariant biometryczny także utrwala klucz główny | usunięcie znacznika biometrii nie usuwa obecnie samego zaszytego w magazynie klucza. To blokada premiery wymagająca naprawy lub zatwierdzonej zmiany projektu, nie zwykła preferencja cookies |
| Lokalny runtime Agenta | systemowa tożsamość i autoryzacja instalacji; lokalny cache map formularzy bez wartości sekretów | jawny reset/usunięcie tożsamości właściwym poleceniem runtime; samo odinstalowanie pakietu npm jej nie usuwa. Cache również przez jego usunięcie. Klucz tożsamości urządzenia jest odrębny od klucza Sejfu |
Nie utrwalamy jawnych Wpisów w cache synchronizacji. Hasło Główne i klucze Sejfu nie trafiają do cookies ani localStorage panelu lub rozszerzenia. Powyższy wyjątek mobilny wyklucza ogólne zapewnienie „wszystkie klucze tylko w RAM”. Szczegóły danych serwera i praw: Polityka Prywatności.
3. Analityka i zgoda
| Powierzchnia | Planowane dane po dopuszczeniu i zgodzie |
|---|---|
| Landing | wyświetlenie strony EN/PL, kliknięcie waitlist, język i stała ścieżka; losowe identyfikatory tylko w pamięci strony, reset po nawigacji/przeładowaniu, sesja także po 30 minutach bezczynności |
| Web i mobile | wybrane interakcje i szablony ekranów, identyfikator konta i losowa sesja w pamięci; identyfikator konta pozostaje daną osobową |
| Rozszerzenie | telemetria wyłączona; zgoda innego klienta jej nie włącza |
Bez uprzedniej dobrowolnej zgody nie uruchamiamy niekoniecznej analityki klienta. Brak cookies lub trwałego identyfikatora nie zastępuje zgody. Transport EU nie używa SDK PostHog, autocapture, replay, profili osób ani kolejki offline; nie przesyła treści formularzy, Wpisów, e-maila, sekretów, query stringów lub pełnego referrera. Odbiorca połączenia widzi jednak IP i techniczne dane żądania. Ich przechowywanie podlega zasadom Polityki Prywatności. Podgląd testowy nie wysyła zdarzeń. Zwykła strona może korzystać z analityki po Twojej zgodzie również przed premierą aplikacji; sam status projektu dokumentów nie oznacza jej wyłączenia.
Na stronie możesz zaakceptować albo odrzucić analitykę; nie jest ona domyślnie włączona. Do wyboru wrócisz przez przycisk ustawień prywatności; ponowna odmowa wycofuje zgodę. Ten wybór nie dotyczy konta lub marketingu. Web/mobile wymagają jednocześnie aktualnej zgody konta i lokalnego włączenia w danej instalacji. Odmowa nie ogranicza usługi. Analityka i marketing są osobnymi celami; dla osób poniżej 18 lat mają pozostawać wyłączone, po wdrożeniu mechanizmu wieku.
Ustawienia landingu można ponownie otworzyć stałym przyciskiem. Wycofanie zatrzymuje nowe zdarzenia; web/mobile zapisują je również dla konta. Jeśli zapis się nie uda, aplikacja informuje o błędzie — lokalne zatrzymanie nie potwierdza jeszcze wycofania na innych urządzeniach.
Wycofanie nie usuwa konta ani nie podważa wcześniejszej zgodności przetwarzania. Usuwanie danych historycznych jest osobnym procesem wymagającym wdrożenia przed uruchomieniem. Backendowy pomiar zdarzeń jest odrębnym celem, z własną oceną podstawy i prawem sprzeciwu opisanym w Polityce Prywatności; nie może omijać odmowy klienta.
4. Połączenia zewnętrzne
Strona informacyjna i strony prawne pobierają fonty z własnego hostingu, bez połączenia z Google Fonts. Panel aplikacji nadal pobiera fonty z Google Fonts, które otrzymuje dane żądania, w tym IP. Logowanie Google i kontrola hasła Have I Been Pwned są osobnymi przepływami; nie są analityką PostHog. Przy HIBP wysyłany jest tylko pięcioznakowy prefiks skrótu, nie hasło. Szczegóły celów i podstaw podaje Polityka Prywatności. Lista odbiorców podaje stan weryfikacji.
5. Zarządzanie i kontakt
W przeglądarce możesz wyczyścić dane witryny, a w systemie dane aplikacji i zgodę push. Usuwa to lokalne ustawienia i kopie, nie zastępuje żądania usunięcia konta. Blokada rozszerzenia zachowuje zaszyfrowaną kopertę. Wylogowanie ją usuwa, lecz zablokowany klient po restarcie może nie mieć tokenu pozwalającego unieważnić sesję serwera; usunięcie koperty nie jest gwarancją natychmiastowego zdalnego unieważnienia.
Kontakt: patryk.roguszewski@palladin.io. Nowy niekonieczny cel wymaga informacji i właściwej zgody przed uruchomieniem. O istotnym rozszerzeniu zapisu/odczytu poinformujemy co najmniej 14 dni wcześniej; sam upływ tego terminu nie zastępuje zgody.