Polityka prywatności
Ostatnia aktualizacja: 17 sierpnia 2026
Angielska wersja tego dokumentu jest wiążącym tekstem prawnym. Tłumaczenia służą wyłącznie wygodzie.
Ta strona jest udostępniana dla przejrzystości. Wygenerowane wyniki skanowania i szablony mają charakter informacyjny i nie stanowią porady prawnej.
Na tej stronie
- 01Wprowadzenie i administrator
- 02Nasze role (administrator i podmiot przetwarzający)
- 03Informacje, które zbieramy
- 04Podstawa prawna przetwarzania
- 05Jak wykorzystujemy Twoje informacje
- 06Pliki cookie i podobne technologie
- 07AI / zautomatyzowane podsumowania raportów
- 08Skanowanie, odznaki, wtyczki i API
- 09Jak udostępniamy informacje
- 10Podwykonawcy przetwarzania i odbiorcy
- 11Międzynarodowe transfery danych
- 12Przechowywanie danych
- 13Bezpieczeństwo
- 14Twoje prawa do prywatności
- 15Zakaz dyskryminacji
- 16Dzieci
- 17Zmiany tej polityki
- 18Kontakt
1Wprowadzenie i administrator
PrivBeacon („my”, „nas”, „nasz”) to nazwa produktu platformy zgodności z przepisami o prywatności pod adresem https://www.privbeacon.com. Usługę posiada i prowadzi Vassbrekke AS, spółka zarejestrowana w Norway. Niniejsza Polityka prywatności opisuje, jak zbieramy, wykorzystujemy, przechowujemy, udostępniamy i chronimy dane osobowe, gdy korzystasz z naszej strony, interfejsów API, wtyczek, agenta lokalnego i powiązanych usług („Usługi”).
Administrator: Vassbrekke AS Adres: Stolevegen, 5514 Haugesund, Norway Kraj: Norway
Kontakt w sprawie prywatności i ochrony danych: privacy@privbeacon.com (Nie powołaliśmy osobnego formalnego IOD; wnioski dotyczące prywatności trafiają na ten sam kontakt.) Wsparcie: support@privbeacon.com
2Nasze role (administrator i podmiot przetwarzający)
Działamy w różnych rolach w zależności od danych:
Administrator danych — w zakresie rejestracji konta, uwierzytelniania, rozliczeń, korzystania z produktu, bezpłatnych skanów publicznych uruchamianych na naszej stronie, tagów konwersji marketingowych (za zgodą), logów bezpieczeństwa oraz działania naszej własnej witryny.
Podmiot przetwarzający — gdy korzystasz z funkcji PrivBeacon, które na Twoje polecenie przechowują dane osobowe Twoich użytkowników końcowych lub innych osób trzecich — w szczególności wbudowanego trackera wniosków DSAR (e-maile wnioskodawców i notatki), konfiguracji monitoringu witryn (e-maile alertów) oraz przestrzeni skanów powiązanych z Twoją organizacją. W tych przypadkach Ty jesteś administratorem tych danych osób trzecich i musisz mieć podstawę prawną do ich zbierania i przetwarzania; my przetwarzamy je wyłącznie w celu świadczenia Usług.
Niezależny operator skanowanych witryn — gdy nasz skaner pobiera publiczny adres URL (lub adres, który autoryzujesz), przetwarzamy treść techniczną tej witryny, aby sporządzić raport zgodności. Wolno skanować wyłącznie witryny, które posiadasz lub do których masz upoważnienie do testów.
3Informacje, które zbieramy
Możemy zbierać następujące kategorie danych osobowych:
- Identyfikatory — imię i nazwisko, adres e-mail, hash hasła (jeśli rejestrujesz się e-mailem i hasłem), identyfikatory podmiotu OAuth, nazwa/zdjęcie profilu z Google lub GitHub, jeśli wybierzesz te metody logowania, prefiksy/hashe kluczy API, tokeny sesji.
- Informacje handlowe — poziom planu, identyfikatory klienta/subskrypcji Stripe, status subskrypcji, metadane okresu próbnego i rozliczeniowego (numery kart obsługuje Stripe; nie przechowujemy pełnych danych kart płatniczych).
- Aktywność internetowa / techniczna — strony i funkcje używane w PrivBeacon, żądania skanów (w tym bezpłatne skany publiczne), typ urządzenia/przeglądarki, przybliżona lokalizacja wynikająca z IP tam, gdzie jest dostępna, adres IP i klucze limitów (bezpieczeństwo i zapobieganie nadużyciom), flagi preferencji zgody.
- Treści zawodowe / klienta — nazwa firmy lub organizacji, nazwy i adresy URL witryn, opcjonalne adresy URL repozytoriów, wybory przepisów o zgodności, harmonogramy monitoringu, adresy URL webhooków alertów oraz adresy e-mail alertów, które konfigurujesz.
- Dane ze skanów — wyniki, inwentarze trackerów, ustalenia dotyczące zgody, etykiety luk zgodności, wygenerowane szablony polityk/bannerów/DSAR, podsumowania raportów oraz ograniczone fragmenty HTML lub tekstu potrzebne do sporządzenia wyników. Skany mogą obejmować dane osobowe pojawiające się na skanowanych stronach publicznych.
- Dane narzędzia DSAR (rola podmiotu przetwarzającego) — e-maile i notatki osób, które składają wnioski o dostęp/usunięcie, a które logujesz w produkcie w imieniu swojej firmy.
- Komunikacja — e-maile wsparcia i prywatności, które do nas wysyłasz.
- Publiczne dane weryfikacji — status certyfikacji odznaki i powiązane metadane pokazywane na publicznych endpointach weryfikacji/odznaki dla witryn, które zdecydujesz się certyfikować.
4Podstawa prawna przetwarzania
Przetwarzamy dane osobowe na następujących podstawach prawnych (GDPR / UK GDPR):
- Zgoda — nieistotne pliki cookie i podobne technologie (w tym pomiar konwersji Google Ads, gdy włączysz marketingowe pliki cookie); opcjonalna komunikacja marketingowa, gdy pytamy o nią osobno.
- Umowa — tworzenie i zabezpieczanie konta; świadczenie skanów, paneli, raportów, odznak, API, wtyczek, rozliczeń i wsparcia, o które prosisz.
- Prawnie uzasadniony interes — zabezpieczanie Usług, limity zapytań i zapobieganie oszustwom/nadużyciom, diagnostyka, poprawa niezawodności i jakości produktu oraz ograniczona samocertyfikacja naszej własnej witryny — z uwzględnieniem Twoich praw.
- Obowiązek prawny — przechowywanie lub ujawnianie informacji, gdy wymaga tego obowiązujące prawo, regulacja lub ważny proces prawny.
5Jak wykorzystujemy Twoje informacje
- Świadczenie skanów prywatności (w tym bezpłatnych skanów publicznych), paneli, podsumowań raportów AI lub szablonowych, wygenerowanych polityk/bannerów/przepływów DSAR, eksportów dowodów oraz odznak zgodności.
- Uwierzytelnianie użytkowników (e-mail/hasło, OAuth Google/GitHub lub SSO enterprise, gdy jest skonfigurowane) oraz zarządzanie sesjami i kluczami API.
- Przetwarzanie subskrypcji i płatności przez Stripe oraz egzekwowanie limitów planu.
- Uruchamianie zaplanowanego monitoringu, wysyłanie skonfigurowanych przez Ciebie alertów e-mail/webhook oraz wsparcie synchronizacji skanów CI/CD lub agenta lokalnego.
- Prowadzenie trackera DSAR klienta jako Twój podmiot przetwarzający, gdy logujesz wnioski stron trzecich.
- Odpowiadanie na zgłoszenia wsparcia i wnioski osób, których dane dotyczą, dotyczące własnego przetwarzania PrivBeacon.
- Pomiar konwersji reklam za pomocą Google Ads wyłącznie po zgodzie na marketingowe pliki cookie.
- Zabezpieczanie platformy (limity, logowanie, zapobieganie oszustwom) oraz ulepszanie produktu.
- Przestrzeganie obowiązków prawnych i egzekwowanie Warunków świadczenia usług.
7AI / zautomatyzowane podsumowania raportów
Funkcje AI mogą generować podsumowania raportów zgodności i szkice polityk prywatności na podstawie metadanych skanu (na przykład adres URL lub nazwa witryny, wynik, nazwy dostawców trackerów i etykiety luk). Wykrywanie problemów i punktacja są oparte na regułach i nie korzystają z modelu językowego. Bezpłatne skany publiczne nie wywołują dostawcy AI.
Produkcja (privbeacon.com): uwierzytelnione skany wysyłają te metadane skanu do xAI (Grok) w Stanach Zjednoczonych. Prosimy, aby xAI nie przechowywał monitu ani odpowiedzi. Nie używamy OpenAI ani samodzielnie hostowanej instancji Ollama do funkcji AI PrivBeacon w produkcji.
Jeśli żądanie do xAI się nie powiedzie, wracamy do tekstu szablonowego bez wywoływania innego dostawcy modelu. Nie wklejaj sekretów ani zbędnych danych osobowych do pól tekstu wolnego przy korzystaniu z funkcji wspomaganych przez AI.
8Skanowanie, odznaki, wtyczki i API
Bezpłatne skany publiczne (bez konta): przetwarzamy przesłany adres URL i Twój adres IP (limity / zapobieganie nadużyciom), pobieramy witrynę docelową i zwracamy ustalenia. Udostępnialny raport jest przechowywany pod losowym tokenem przez 14 dni, a następnie usuwany. Tokeny są nieodgadywalne i nieindeksowane. Wyniki nie są powiązane z kontem, dopóki później się nie zarejestrujesz i nie zeskanujesz ponownie.
Skanowanie uwierzytelnione: przechowujemy wyniki skanów i wygenerowane artefakty na Twoim koncie przez okresy przechowywania podane poniżej. Możesz usuwać skany z panelu (zależnie od funkcji produktu).
Upoważnienie: wolno skanować wyłącznie witryny, które posiadasz lub do których masz zgodę na testy. Skanowanie może kontaktować się z domenami stron trzecich, do których odwołuje się witryna docelowa, w ramach detekcji.
Wtyczki i agent: osadzane elementy WordPress/Shopify oraz agent lokalny komunikują się z naszymi API przy użyciu skonfigurowanych przez Ciebie poświadczeń; przetwarzają identyfikatory witryn i dane związane ze skanami potrzebne do pokazywania odznak lub synchronizacji wyników.
Publiczne strony odznaki / weryfikacji: jeśli włączysz certyfikację, status odznaki i ograniczone metadane zgodności witryny mogą być publicznie dostępne przez adresy URL odznaki i weryfikacji.
10Podwykonawcy przetwarzania i odbiorcy
Korzystamy z następujących dostawców (podwykonawców przetwarzania / odbiorców) dla PrivBeacon na privbeacon.com:
| Dostawca | Cel | Region |
|---|---|---|
Stripe Płatności | Przetwarzanie płatności, subskrypcje, portal rozliczeniowy klienta | US / EU (Stripe) |
Google (OAuth) Uwierzytelnianie | Opcjonalne logowanie Google na stronie logowania | US / global |
GitHub (OAuth) Uwierzytelnianie | Opcjonalne logowanie GitHub na stronie logowania | US / global |
Google Ads Reklama / konwersje | Opcjonalny pomiar konwersji przez gtag.js — ładowany wyłącznie po zgodzie na marketingowe pliki cookie | US / global |
xAI AI / LLM | Podsumowania raportów zgodności AI i szkice polityk prywatności (Grok). Metadane skanu, takie jak URL, wynik, nazwy trackerów i etykiety luk, mogą być wysyłane do xAI w USA. Prosimy, aby xAI nie przechowywał monitu ani odpowiedzi | US |
Proton Mail (SMTP) E-mail | Główna poczta transakcyjna: weryfikacja, alerty monitoringu i komunikaty serwisowe | EU / Switzerland (Proton) |
Resend E-mail (opcjonalnie) | Opcjonalny, zapasowy dostawca poczty transakcyjnej | US |
Hosted infrastructure operated by Vassbrekke AS Infrastruktura | Hosting aplikacji, baza PostgreSQL, Redis (limity / wsparcie sesji) | Norway / EU |
Customer-configured endpoints Integracje klienta | Opcjonalne webhooki monitoringu i e-maile alertów ustawiane przy witrynie — wysyłamy ładunki skanów/alertów na adresy lub URL-e, które kontrolujesz | Customer-selected |
Stripe
PłatnościPrzetwarzanie płatności, subskrypcje, portal rozliczeniowy klienta
US / EU (Stripe)
Google (OAuth)
UwierzytelnianieOpcjonalne logowanie Google na stronie logowania
US / global
GitHub (OAuth)
UwierzytelnianieOpcjonalne logowanie GitHub na stronie logowania
US / global
Google Ads
Reklama / konwersjeOpcjonalny pomiar konwersji przez gtag.js — ładowany wyłącznie po zgodzie na marketingowe pliki cookie
US / global
xAI
AI / LLMPodsumowania raportów zgodności AI i szkice polityk prywatności (Grok). Metadane skanu, takie jak URL, wynik, nazwy trackerów i etykiety luk, mogą być wysyłane do xAI w USA. Prosimy, aby xAI nie przechowywał monitu ani odpowiedzi
US
Proton Mail (SMTP)
E-mailGłówna poczta transakcyjna: weryfikacja, alerty monitoringu i komunikaty serwisowe
EU / Switzerland (Proton)
Resend
E-mail (opcjonalnie)Opcjonalny, zapasowy dostawca poczty transakcyjnej
US
Hosted infrastructure operated by Vassbrekke AS
InfrastrukturaHosting aplikacji, baza PostgreSQL, Redis (limity / wsparcie sesji)
Norway / EU
Customer-configured endpoints
Integracje klientaOpcjonalne webhooki monitoringu i e-maile alertów ustawiane przy witrynie — wysyłamy ładunki skanów/alertów na adresy lub URL-e, które kontrolujesz
Customer-selected
11Międzynarodowe transfery danych
Główny hosting aplikacji prowadzi Vassbrekke AS w Norway / EU. Dane osobowe mogą być również przetwarzane w innych krajach, w których działają nasi podwykonawcy — w tym w Stanach Zjednoczonych w przypadku Stripe, Google (OAuth oraz, za zgodą, konwersje Ads), GitHub OAuth, xAI (podsumowania AI i szkice polityk) oraz opcjonalnego korzystania z Resend.
Tam, gdzie GDPR/UK GDPR wymaga zabezpieczeń przy transferach poza UK/EOG/Szwajcarię, opieramy się na odpowiednich środkach, takich jak standardowe klauzule umowne Komisji Europejskiej (oraz dodatki UK, gdzie mają zastosowanie), umowy powierzenia przetwarzania z dostawcami oraz oceny skutków transferu w razie potrzeby. Skontaktuj się z nami, aby uzyskać więcej informacji o mechanizmach transferu.
12Przechowywanie danych
Przechowujemy dane osobowe tylko tak długo, jak jest to potrzebne do powyższych celów, chyba że dłuższy okres wynika z prawa:
- Dane konta — przez czas aktywności konta oraz do 24 miesięcy po zamknięciu (lub wcześniej, jeśli skutecznie zażądasz usunięcia i nie obowiązuje blokada prawna).
- Wyniki skanów i wygenerowane artefakty — dopóki są powiązane z aktywnym kontem; możesz usuwać pojedyncze skany w produkcie. Zamknięte konta podlegają oknu przechowywania konta, chyba że zażądasz wcześniejszego usunięcia.
- Dane wejściowe bezpłatnego skanu publicznego — przetwarzane w celu natychmiastowej odpowiedzi. Udostępnialny raport ustaleń (wynik, nazwane problemy, dostawcy trackerów, host) jest przechowywany pod losowym tokenem przez 14 dni, a następnie usuwany. Logi bezpieczeństwa (np. limity oparte na IP) mogą utrzymywać się przez krótsze okna operacyjne (zazwyczaj do 30–90 dni).
- Rekordy narzędzia DSAR, które tworzysz — do czasu ich usunięcia lub zamknięcia/usunięcia konta według harmonogramu konta (pozostajesz administratorem tej treści).
- Dokumentacja rozliczeniowa — zgodnie z wymogami podatkowymi, księgowymi i rozstrzygania sporów (często dłużej niż po zamknięciu konta).
- Wybór plików cookie / zgody — do 12 miesięcy dla pliku cookie zgody albo do wyczyszczenia danych witryny.
- Google Ads / dane konwersji — zgodnie z okresem przechowywania Google; nie prowadzimy osobnej, długoterminowej bazy profili reklamowych.
- Monity/odpowiedzi xAI — prosimy, aby xAI nie przechowywał historii rozmowy. Wygenerowane podsumowania i szkice, które zapisujemy, są przechowywane wraz z rekordami skanu/konta jak wyżej.
Po zakończeniu okresu przechowywania usuwamy dane lub nieodwracalnie je anonimizujemy, gdy jest to możliwe.
13Bezpieczeństwo
Wdrażamy środki techniczne i organizacyjne odpowiednie do ryzyka, w tym szyfrowanie TLS w transporcie, LUKS na hoście Proxmox przechowującym wolumeny aplikacji (maszyny wirtualne gościa nie są osobno szyfrowane), systemy produkcyjne z kontrolą dostępu ograniczone do operatorów Vassbrekke AS, hashowane hasła (dla kont e-mail/hasło), hashowane klucze API, operacyjny dostęp według zasady najmniejszych uprawnień, izolację najemców w panelu produktu, aktualizacje zależności i infrastruktury oraz limity / mechanizmy przeciw nadużyciom. Żadna metoda transmisji ani przechowywania nie jest w 100% bezpieczna; jeśli uważasz, że znalazłeś lukę, skontaktuj się z privacy@privbeacon.com lub support@privbeacon.com.
14Twoje prawa do prywatności
GDPR / UK GDPR: dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw oraz wycofanie zgody (gdy przetwarzanie opiera się na zgodzie). Możesz też złożyć skargę do lokalnego organu nadzorczego (na przykład organu ochrony danych UE/EOG lub ICO w UK).
CCPA / CPRA (Kalifornia) i podobne prawa stanów USA: prawo do wiedzy/dostępu, usunięcia, sprostowania oraz rezygnacji ze sprzedaży/udostępniania; zakaz dyskryminacji za korzystanie z praw. Nie sprzedajemy danych osobowych. Ograniczony pomiar konwersji z Google po zgodzie jest opisany w punkcie „Udostępnianie” powyżej i można nim sterować w preferencjach plików cookie.
Inne regiony (w tym LGPD, PIPEDA, POPIA, APPI, PDPA, PIPA, Privacy Act (Australia), FADP oraz prawa stanów USA, takie jak VCDPA, CPA, CTDPA): skontaktuj się z nami, aby skorzystać z przysługujących Ci praw dostępu, sprostowania, usunięcia lub przenoszenia.
Jak skorzystać: złóż wniosek przez formularz DSAR pod https://www.privbeacon.com/legal/dsar albo napisz na privacy@privbeacon.com, podając typ wniosku (dostęp, usunięcie, sprostowanie, rezygnacja itd.). Zweryfikujemy wniosek zgodnie z prawem i odpowiemy w obowiązujących terminach (na przykład do 45 dni na podstawie CCPA, z zastrzeżeniem zgodnych z prawem przedłużeń; bez zbędnej zwłoki i w ciągu miesiąca na podstawie GDPR, gdzie ma zastosowanie). Zobacz też stronę Wyborów dotyczących prywatności.
Usunięcie konta: złóż wniosek o usunięcie przez formularz DSAR lub e-mail na privacy@privbeacon.com (albo sterowanie w produkcie, gdy jest dostępne). Usuniemy lub zanonimizujemy dane osobowe, których jesteśmy administratorem, z zastrzeżeniem prawnych potrzeb przechowywania. Dane, które przechowywałeś jako administrator (np. e-maile wnioskodawców DSAR), są usuwane wraz z kontem lub wcześniej, jeśli usuniesz te rekordy.
Aby skorzystać ze swoich praw, wyślij e-mail na numer privacy@privbeacon.com lub odwiedź stronę Privacy Choices. Poproś o swoje dane (DSAR) · Wybory dotyczące prywatności.
15Zakaz dyskryminacji
Nie będziemy Cię dyskryminować za korzystanie z praw do prywatności zgodnie z CCPA, CPRA lub innymi obowiązującymi przepisami.
16Dzieci
PrivBeacon to usługa biznesowa/profesjonalna i nie jest kierowana do dzieci. Świadomie nie zbieramy danych osobowych od dzieci poniżej 16. roku życia (ani poniżej 13. roku życia, gdy ma zastosowanie COPPA). Jeśli uważasz, że dziecko przekazało nam dane osobowe, skontaktuj się z privacy@privbeacon.com, a podejmiemy odpowiednie kroki, aby je usunąć.
17Zmiany tej polityki
Możemy od czasu do czasu aktualizować tę Politykę prywatności. Data „Ostatnia aktualizacja” na górze polityki zmieni się, gdy to zrobimy. Istotne zmiany zostaną wyróżnione na tej stronie i, tam gdzie to właściwe, zgłoszone e-mailem lub powiadomieniem w produkcie. Dalsze korzystanie z Usług po dacie wejścia w życie oznacza akceptację zaktualizowanej polityki, tam gdzie pozwala na to prawo.
18Kontakt
Administrator: Vassbrekke AS
Adres: Stolevegen, 5514 Haugesund, Norway
Kraj: Norway
Prywatność i ochrona danych: privacy@privbeacon.com
Wsparcie: support@privbeacon.com
PrivBeacon zapewnia automatyczne skanowanie prywatności i szablony dokumentów wyłącznie w celach informacyjnych. To nie jest porada prawna. Zanim zaczniesz opierać się na wygenerowanych politykach lub wynikach zgodności przy podejmowaniu decyzji regulacyjnych, skonsultuj się z wykwalifikowanym radcą prawnym.