Polityka Prywatności Palladin

Wersja angielska: Privacy Policy. Wiążąca jest wersja polska, z zachowaniem bezwzględnie obowiązujących praw konsumenta.

Projekt przed premierą. Wymaga przeglądu wykwalifikowanego prawnika przed publikacją; nie wszedł w życie.

1. Administrator i role

Administratorem jest Patryk Roguszewski IT Solutions, działalność Patryka Roguszewskiego wpisana do CEIDG, NIP 8241804773, REGON 366380826, ul. Szkolna 11G/1, 05-091 Ząbki. Sprawy prywatności: patryk.roguszewski@palladin.io, tel. +48 517 777 441.

Dla danych powierzonych przez Klienta B2B działamy jako podmiot przetwarzający na podstawie DPA; Klient określa cele i uprawnienia w swojej Organizacji. Dla własnej obsługi konta, bezpieczeństwa, rozliczeń i obowiązków prawnych pozostajemy administratorem. Rola zależy od celu, nie nazwy Planu.

Dokument opisuje kod przedprodukcyjny i wyraźnie oznaczone plany. Płatności, Family, aprobata przedstawiciela niepełnoletniego, pełne usuwanie konta i eksport konta nie są jeszcze wdrożone. Przed premierą trzeba zamknąć wskazane niżej okresy retencji i warunki dostawców; ten projekt nie jest gotowym obowiązkiem informacyjnym dla niezweryfikowanego wdrożenia.

2. Jakie dane przetwarzamy

Kategoria Zakres i widoczność
Konto i logowanie e-mail, nazwa wyświetlana, język, identyfikatory, członkostwa i uprawnienia; sól i weryfikator uwierzytelniania, publiczne klucze i zaszyfrowane pakiety kluczy; sesje, urządzenia i status zabezpieczeń. Przy logowaniu Google także identyfikator i dane profilu udostępnione dla logowania
Treść Sejfu szyfrowane na urządzeniu nazwy, opisy, typy, domeny, adresy URL, hasła, klucze API, sekrety TOTP Wpisów, notatki i inne pola. Backend przechowuje szyfrogram, nie klucze pozwalające go odszyfrować
Struktura i audyt identyfikatory Organizacji, Sejfów, Wpisów, Agentów i Dostępów, stany, uprawnienia, wersje i czasy; zdarzenia z aktorem i wynikiem. Polityka dostarczenia Dostępu może ujawniać kategorię Wpisu mimo zaszyfrowanego typu
Bezpieczeństwo IP, dane klienta i połączenia, pseudonimowy skrót e-maila, czynnik i identyfikator błędnej próby, liczniki i blokady; dane urządzenia Agenta. Sekret 2FA do konta Palladin jest znany serwerowi — odrębnie od szyfrowanych sekretów TOTP Wpisów
Katalog członków identyfikator i ostatnia nazwa wyświetlana obecnego lub byłego członka, Organizacja i czas zmiany; bez e-maila i roli w tym katalogu. Umożliwia przypisanie historycznych działań i jest dostępny członkom tej Organizacji
Waitlist i Benefit e-mail, język, skrót tokenu potwierdzenia, status i czasy wpisu/weryfikacji, a po aktywacji identyfikator konta i daty osobistego Benefitu Developer
Komunikacja korespondencja, adres, język, treść e-maila oraz status doręczenia/odbicia/skargi; token push, platforma i identyfikatory powiadomienia. Push zawiera generyczny komunikat i nieprzezroczyste identyfikatory, bez nazw Sejfów, Wpisów lub sekretów
Zgody cel, zakres, status, wersja i tekst informacji, język, źródło interfejsu, czas, rewizja i identyfikator żądania. Rejestr zgód istnieje w kodzie

Szyfrowanie nie wyłącza RODO: zaszyfrowane dane powiązane z osobą nadal są danymi osobowymi. Zero-knowledge jest zabezpieczeniem, a nie anonimowością całego konta.

Przedprodukcyjny Wpis karty zawiera m.in. posiadacza, PAN, termin ważności i opcjonalny adres rozliczeniowy. Nie ma dedykowanego pola CVV/CVC ani PIN. Nie umieszczaj tych kodów w notatkach lub polach własnych. Przechowywanie karty w Sejfie nie jest przetwarzaniem płatności za Palladin; nie przekazujemy tych danych operatorowi rozliczeń.

3. Cele i podstawy prawne

Cel Podstawa RODO
Utworzenie konta, logowanie, szyfrowana synchronizacja, udostępnianie, lokalny eksport, autofill i obsługa żądanych powiadomień art. 6 ust. 1 lit. b — umowa; dla powierzonych danych B2B: instrukcje Klienta i art. 28
Waitlist, potwierdzenie adresu i bezpłatny Benefit lit. b — żądane działania i wykonanie przyrzeczenia; lit. f — dowód uprawnienia, jednorazowości i przeciwdziałanie nadużyciom
Ochrona kont, logi, historyczne przypisanie działań i niezawodność doręczeń lit. f — bezpieczeństwo i rozliczalność; lit. b w zakresie funkcji zamówionej przez użytkownika
Reklamacje, prawa osób, obowiązki dotyczące treści bezprawnych i dokumentacja wymaganych zgód lit. c — obowiązek prawny; lit. b — wykonanie umowy; lit. f — ustalenie i obrona roszczeń
Analityka klienta po jej dopuszczeniu lit. a — dobrowolna uprzednia zgoda, oraz art. 399 PKE dla dostępu do urządzenia
Pomiar zdarzeń backendu po dopuszczeniu planowana lit. f — mierzenie działania usługi i promocji; wymaga oceny równowagi, ograniczenia retencji i skutecznej obsługi sprzeciwu
Przyszłe płatności i dokumenty rozliczeniowe lit. b — zakup; lit. c — właściwe obowiązki podatkowe i rachunkowe
Przyszły marketing e-mail Palladin odrębna lit. a i art. 398 PKE; odmowa nie wpływa na konto ani Benefit

Dane niezbędne do konta i wymagane do konkretnego zakupu są dobrowolne, lecz bez nich nie można wykonać tej czynności. Nie trzeba podawać sekretów w korespondencji. Zapis waitlist i potwierdzenie adresu nie są zgodą marketingową.

Dane otrzymujemy od Ciebie, upoważnionych członków Organizacji i Agentów, wybranego dostawcy logowania oraz z działania urządzeń i usługi. Po wdrożeniu rozliczeń również od sprzedawcy płatnego Planu. Gdy dane pochodzą od Klienta B2B, informacje o jego celach i podstawach udostępnia ten Klient; wykonujemy uzgodnioną pomoc w realizacji praw.

4. Udostępnianie Agentom i stronom

Discovery wymaga odrębnego aktywnego upoważnienia Agenta dla danego Sejfu. Samo dodanie Agenta do Organizacji nie wystarcza. Może obejmować nazwę, opis, typ, domenę i pola oznaczone jako widoczne dla Agenta; backend przechowuje tę projekcję w postaci zaszyfrowanej. Discovery nie udziela samo w sobie dostępu do sekretów.

GRANULAR udostępnia klucze wskazanych Wpisów. FULL traktuje Agenta jako zaufanego członka całego Sejfu z możliwością odszyfrowania jego danych; limity online nie tworzą izolacji kryptograficznej przed posiadaczem klucza Sejfu. Wdrożenie FULL pozostaje objęte warunkami dopuszczenia wydania. Cofnięcie nie usuwa wcześniej skopiowanych danych lub kluczy.

get może przekazać sekret do dostawcy modelu AI wybranego przez użytkownika; exec do procesu, a inject do strony. Po wypełnieniu formularza strona i jej skrypty mogą odczytać wartości. Odblokowane rozszerzenie automatycznie wypełnia dokładnie pasujący host HTTPS, bez nadpisywania i wysyłania formularza; powiązany host wymaga osobnego wyboru. Są to funkcje przedprodukcyjne.

Osobne przepływy nie są objęte tajnością domeny Wpisu: żądanie publicznej ikony przekazuje znormalizowany hostname; współdzielony katalog map formularzy otrzymuje domenę, adres logowania, dostawcę i definicję pól bez wartości sekretów oraz identyfikator zgłaszającego Agenta i czas. Służą żądanej funkcji ikony i poprawnemu rozpoznawaniu formularzy; podstawą jest wykonanie tej funkcji oraz uzasadniony interes utrzymania bezpiecznego katalogu. Nie umieszczaj prywatnych wartości w definicji mapy.

5. Dostawcy i transfery

Lista odbiorców rozdziela integracje istniejące w kodzie, wybranych przyszłych dostawców i niepotwierdzone umowy. Obejmuje AWS/SES, Firebase i APNs, PostHog oraz Netlify. Google może obsługiwać logowanie i pobieranie fontów w panelu aplikacji. Strona informacyjna i strony prawne pobierają fonty z własnego hostingu, bez połączenia z Google Fonts. Sprawdzenie hasła w Have I Been Pwned przekazuje bezpośrednio pięcioznakowy prefiks skrótu SHA-1 i dane połączenia, w tym IP, nigdy całe hasło ani pełny skrót. Tego odbiorcy nie kwalifikujemy automatycznie jako procesora.

Apple App Store, Google Play i Paddle zostali wybrani do przyszłych zakupów; właściwy sprzedawca i administrator zostaną wskazani w checkout.

Hosting w UE nie wyklucza dostępu z państw trzecich. Podmiot umowny, regiony, dalsi odbiorcy i właściwy mechanizm transferu wymagają potwierdzenia przed produkcją. Transfer może opierać się na decyzji o adekwatności w jej rzeczywistym zakresie — w tym DPF wyłącznie dla objętej nim certyfikowanej organizacji i danych — albo SCC i wymaganych zabezpieczeniach. Informacje i kopie stosowanych zabezpieczeń uzyskasz przez kontakt z §1; nie twierdzimy, że niezweryfikowana umowa lub certyfikacja już istnieje.

6. Przechowywanie i usuwanie

Dane konta i zaszyfrowane Sejfy przechowujemy przez czas świadczenia usługi, a później tylko w zakresie potrzebnym do realizacji praw, obowiązków prawnych lub uzasadnionych roszczeń. Planowane przed premierą limity to 30 dni dla technicznych logów uwierzytelniania/IP oraz 365 dni dla audytu. Niezweryfikowany wpis waitlist ma być usuwany po siedmiu dniach od ostatniego tokenu, najpóźniej po 30 dniach od utworzenia. Te mechanizmy wymagają wdrożenia. Zweryfikowany niewykorzystany wpis zachowujemy w zakresie potrzebnym do wykonania przyrzeczonego Benefitu; nie wygasa on przez sam brak utworzenia konta.

Dane analityczne zachowujemy tylko przez okres potrzebny do opisanego pomiaru; po ustaniu potrzeby usuwamy je albo nieodwracalnie anonimizujemy. Wycofanie zgody i sprzeciw wymagają zakończenia przetwarzania na odpowiednich zasadach; inne cele wymagają własnej podstawy. Szczegóły konfiguracji i usuwania u dostawców muszą być sprawdzone przed uruchomieniem, bez domniemania bezterminowej retencji.

Obecna historia Wpisu obejmuje do 100 wersji łącznie, starsze najwyżej 365 dni; aktualna wersja jest chroniona przed tym sprzątaniem. Usunięty Wpis trafia do trwałego usuwania po 30 dniach w okresowym procesie, z możliwym opóźnieniem przy błędzie. Nie są to terminy usunięcia całego konta, eksportu audytu ani backupów. Pełny proces usuwania konta i kopii nadal wymaga wdrożenia. Minimalne przypisanie działań byłego członka pozostaje związane z istnieniem Organizacji, z zachowaniem jego praw.

7. Bezpieczeństwo i dane na urządzeniu

Szyfrowanie klienta chroni treść i prezentację Wpisów. Kontrola dostępu, wersje uprawnień i rejestry uzupełniają to zabezpieczenie. Nie przesyłaj nam Hasła Głównego ani kluczy. Lokalny eksport CSV/JSON może zawierać jawne dane; chroń go samodzielnie.

Klienci utrwalają m.in. zaszyfrowane kopie Wpisów i pakiety kluczy oraz dane sesji, ustawienia oraz wybory zgód; szczegóły podaje Polityka Cookies. Przedprodukcyjny wariant biometryczny mobile zapisuje klucz główny w magazynie chronionym przez system; jego dopuszczenie wymaga rozstrzygnięcia przed premierą. Dlatego nie zapewniamy, że wszystkie klucze istnieją wyłącznie w RAM.

Rozwijane wspólne odblokowanie wiąże konto, sesje i połączenia klientów; przetwarza identyfikatory, stany upoważnień, wersje zabezpieczeń, terminy, publiczne klucze i jednorazowe dowody. Serwer nie otrzymuje jawnego klucza Sejfu z tego powodu. Funkcja pozostaje przedprodukcyjna; jej zakres i okres przechowywania wymagają ustalenia przed udostępnieniem.

8. Analityka, marketing i prawa

Kliencka analityka web/mobile jest zaprojektowana jako uprzednio dobrowolna: wymaga aktywnej informacji i zgody konta oraz lokalnego włączenia. Analityka nie jest jeszcze dopuszczona do produkcji. Landing ma odrębny wybór zgody i może korzystać z analityki przed premierą aplikacji; podgląd testowy nie wysyła zdarzeń. Nie stosujemy autocapture, nagrań sesji ani profili osób w tym transporcie; rozszerzenie ma telemetrię wyłączoną. Przesyłane po dopuszczeniu dane to wybrane zdarzenia, identyfikator konta albo losowy identyfikator strony, sesja i ograniczone właściwości techniczne, bez treści formularzy i Wpisów. Dane połączenia u odbiorcy wymagają odrębnej retencji.

Backendowy pomiar zakończonych działań jest osobnym celem: zawiera pseudonimowy identyfikator konta/waitlist, zdarzenie i ograniczone dane techniczne. Nie może obchodzić odmowy analityki klienta. Przed uruchomieniem wymaga oceny podstawy, retencji i skutecznego sprzeciwu. Marketing wymaga odrębnej zgody i łatwego wypisania; obecnie brak wdrożonej wysyłki marketingowej.

Masz prawo żądać dostępu, sprostowania, usunięcia, ograniczenia oraz przeniesienia danych w warunkach RODO. Możesz wycofać zgodę tak łatwo, jak ją udzielić, bez wpływu na wcześniejszą zgodność. Wobec przetwarzania opartego na uzasadnionym interesie możesz wnieść sprzeciw z przyczyn swojej sytuacji; wobec marketingu bezpośredniego sprzeciw jest bezwarunkowy. Kontakt: §1. Co do zasady odpowiadamy w miesiąc; uzasadnione przedłużenie o dwa miesiące wymaga informacji w pierwszym miesiącu. Przysługuje skarga do Prezesa UODO (uodo.gov.pl) albo innego właściwego organu EOG. Brak przycisku usuwania konta nie odbiera tych praw.

Aplikacja nie odczytuje obecnie sygnału przeglądarki „Do Not Track” jako osobnej dyspozycji; wyborem analityki zarządzasz zgodnie z Polityką Cookies. Nie prowadzimy reklamowego śledzenia między witrynami. Nie sprzedajemy danych. Automatycznie sprawdzamy warunki Benefitu opisane w regulaminie promocji; wynik można zakwestionować i żądać oceny przez człowieka.

9. Niepełnoletni

Planowany minimalny wiek to 13 lat. Konto osoby 13–17 wymaga udokumentowanej aprobaty przedstawiciela; odpłatność przy premierze wyłącznie przez Family kupione na koncie dorosłego. Zakup i reprezentacja są różnymi rolami i nie dają automatycznego wglądu do prywatnego Sejfu.

Proces wymaga wdrożenia minimalnej informacji o uprawnieniu wiekowym i kraju, powiązania z aprobatą, kontaktu i oświadczenia przedstawiciela oraz wersji, zakresu i daty akceptacji. Podstawy dotyczą zawarcia ważnej umowy i wykazania reprezentacji, odrębnie od zgód opcjonalnych. Aprobata umowy nie jest zgodą z art. 8 RODO; próg zdolności do zawarcia umowy i próg zgody na przetwarzanie nie są tym samym. Przyjętym warunkiem premiery jest wyłączenie opcjonalnej analityki i marketingu dla osób poniżej 18 lat, także pomiaru backendowego; nie jest to deklaracja istniejącego mechanizmu wieku. Wiarygodne zgłoszenia korzystania przez dziecko poniżej 13 lat wymagają zatrzymania niedopuszczalnego przetwarzania i odpowiedniego usunięcia danych.

10. Zmiany

Przed rozpoczęciem nowego przetwarzania zaktualizujemy informację i, gdy potrzebna, uzyskamy odrębną zgodę. O istotnych zmianach poinformujemy w usłudze lub e-mailem. Historia opublikowanych zmian będzie dostępna w publicznym rejestrze.