Jak obsługujemy dane ze skanów
Automatyczne skany i wyniki mają charakter informacyjny. Nie stanowią porady prawnej, a Certified Private nie jest certyfikatem organu nadzorczego.
Na tej stronie
- 01Czego nie twierdzimy
- 02Jakie dane PrivBeacon zachowuje ze skanów?
- 03Czy PrivBeacon przechowuje skanowany HTML/JavaScript?
- 04Jak długo przechowywane są wyniki skanów?
- 05Kto ma dostęp do wyników skanów?
- 06Którzy dostawcy chmury lub podmioty przetwarzające biorą udział?
- 07Gdzie przechowywane są dane klientów?
- 08Czy dane klientów służą do trenowania modeli AI?
- 09Czy klient Enterprise może zrezygnować z przetwarzania AI?
- 10Czy wyniki skanów są szyfrowane w spoczynku?
- 11Czy istnieje niezależna ocena bezpieczeństwa?
- 12Czy agenta Raspberry Pi / lokalnego można niezależnie audytować?
- 13Czy próg 75+ Certified Private jest niezależnie zwalidowany?
- 14Where do scans run, and how is the browser controlled?
- 15How reliable is monitoring, and how do I read scan status?
- 16Does PrivBeacon store screenshots, cookies, or form data from scans?
- 17What happens to reports and historical scans?
- 18How do I delete scan data or my account?
- 19Who are the subprocessors, and how is data encrypted and accessed?
PrivBeacon prowadzi Vassbrekke AS. Strona firmy: vassbrekke.no. Główny hosting: Hosted infrastructure operated by Vassbrekke AS (Norway / EU).
1Czego nie twierdzimy
- To nie jest porada prawna.
- Certified Private nie jest pieczęcią rządową, ISO ani organu GDPR.
- Nie publikujemy raportu SOC 2.
- Nie publikujemy certyfikatu ISO 27001.
- Nie publikujemy niezależnego listu z pentestu.
2Jakie dane PrivBeacon zachowuje ze skanów?
Uwierzytelnione skany przechowują wyniki, inwentarze trackerów, ustalenia dotyczące zgody, etykiety luk, wygenerowane szablony, podsumowania raportów oraz ograniczone fragmenty HTML lub tekstu potrzebne do sporządzenia wyników. Bezpłatne skany publiczne zwracają ustalenia i zachowują udostępnialny, tokenizowany raport przez 14 dni, a następnie go usuwają. Logi bezpieczeństwa (na przykład limity IP) mogą utrzymywać się 30–90 dni.
3Czy PrivBeacon przechowuje skanowany HTML/JavaScript?
Tylko ograniczone fragmenty HTML lub tekstu wymagane do sporządzenia raportu. Nie prowadzimy pełnego archiwum witryny ani kopii całych pakietów JavaScript celu.
4Jak długo przechowywane są wyniki skanów?
Wyniki skanów i wygenerowane artefakty pozostają, dopóki są powiązane z aktywnym kontem; pojedyncze skany możesz usunąć w produkcie. Zamknięte konta podlegają oknu konta (do 24 miesięcy albo wcześniej przy ważnym wniosku o usunięcie). Raporty bezpłatnych skanów publicznych wygasają po 14 dniach.
5Kto ma dostęp do wyników skanów?
Dostęp do skanów masz na swoim koncie. Systemy produkcyjne mają kontrolę dostępu i są ograniczone do operatorów Vassbrekke AS według zasady najmniejszych uprawnień. Inni klienci nie widzą Twojego panelu. Hasła i klucze API są przechowywane w postaci hashy.
6Którzy dostawcy chmury lub podmioty przetwarzające biorą udział?
Hosting aplikacji i bazę danych prowadzi Vassbrekke AS w Norwegii / UE. Odbiorcy to Stripe (płatności), opcjonalne OAuth Google i GitHub, opcjonalna konwersja Google Ads po zgodzie marketingowej, xAI do podsumowań AI przy uwierzytelnionych skanach, Proton Mail do poczty transakcyjnej oraz opcjonalny Resend. Możesz też wysyłać alerty na skonfigurowane przez siebie endpointy.
7Gdzie przechowywane są dane klientów?
Główny hosting aplikacji prowadzi Vassbrekke AS w Norwegii / UE. Część podwykonawców przetwarza dane w Stanach Zjednoczonych (Stripe, Google, GitHub, xAI oraz opcjonalny Resend).
8Czy dane klientów służą do trenowania modeli AI?
Nie używamy danych skanów klientów do trenowania modeli bazowych. Uwierzytelnione skany mogą wysyłać metadane skanu (URL, wynik, nazwy trackerów, etykiety luk) do xAI (Grok) w Stanach Zjednoczonych, aby sporządzić podsumowanie lub tekst polityki. Prosimy, aby xAI nie przechowywał monitu ani odpowiedzi. Nie używamy OpenAI ani samodzielnie hostowanej instancji Ollama do funkcji AI PrivBeacon w produkcji.
9Czy klient Enterprise może zrezygnować z przetwarzania AI?
Obecnie nie ma rezygnacji z AI per klient. Uwierzytelnione skany mogą używać xAI do szkiców podsumowań; jeśli to żądanie się nie powiedzie, wracamy do szablonów.
10Czy wyniki skanów są szyfrowane w spoczynku?
TLS w transporcie. Host Proxmox przechowujący wolumeny aplikacji używa LUKS. Maszyna wirtualna aplikacji nie jest osobno szyfrowana. Nie twierdzimy, że stosujemy szyfrowanie pól na poziomie aplikacji dla fragmentów skanów.
11Czy istnieje niezależna ocena bezpieczeństwa?
Nie publikujemy jeszcze niezależnego pentestu, SOC 2 ani certyfikatu ISO 27001. Ten brak jest uczciwy — nie twierdzimy, że takie przeglądy istnieją prywatnie.
12Czy agenta Raspberry Pi / lokalnego można niezależnie audytować?
Źródło agenta lokalnego jest opublikowane pod https://github.com/Vassbrekke/PrivBeacon-On-Prem. Działa offline-first: raporty zostają na dysku, dopóki nie włączysz opcjonalnej synchronizacji z chmurą. Nie opublikowaliśmy audytu agenta przez stronę trzecią.
13Czy próg 75+ Certified Private jest niezależnie zwalidowany?
Nie. 75 to własny próg kwalifikujący PrivBeacon po rzeczywistym skanie. Certified Private to nasza odznaka produktu z publiczną stroną weryfikacji. To nie jest certyfikat organu nadzorczego i nie stanowi porady prawnej.
14Where do scans run, and how is the browser controlled?
Cloud scans run on the PrivBeacon application host in Norway/EU. Headless Chromium fetches the public URL, executes JavaScript, waits for hydration, and scrolls for lazy content. It does not click consent, fill forms, or log in. Outbound requests block private and metadata IPs. Scans use the host’s provider IP, not a rotating proxy pool.
15How reliable is monitoring, and how do I read scan status?
Paid sites get a monthly baseline scan; Pro/Enterprise can enable daily or weekly. Scheduled failures retry once. Pending scans are recovered after restart; scans stuck running over 20 minutes are marked failed. Email/webhook alerts are best-effort with no delivery SLA. Statuses: not scanned, queued/scanning, scan failed, no issue found, or issues found. “No issue found” is not a legal all-clear.
16Does PrivBeacon store screenshots, cookies, or form data from scans?
No screenshots are taken. Cookie values are not stored; cookie names may be read in memory to detect a CMS and are not saved on the scan record. The scanner does not fill or submit forms. Stored snippets strip input/textarea/select contents and redact email-like strings and long digit sequences. Full HTML and JavaScript bundles are not archived.
17What happens to reports and historical scans?
Authenticated scans keep results JSON, generated policy/banner/DSAR drafts, and the AI or template summary while the scan exists on your account. You can delete individual scans in the dashboard. Free public reports expire after 14 days. Closed accounts follow the account retention window (up to 24 months, or sooner on a valid deletion request).
18How do I delete scan data or my account?
Delete scans from Dashboard → Scans. Remove a site to delete that site and its scans. For account deletion, use the DSAR form or email privacy@privbeacon.com. We delete or anonymize personal data we control, subject to legal retention (for example billing records).
19Who are the subprocessors, and how is data encrypted and accessed?
Hosting and PostgreSQL are operated by Vassbrekke AS in Norway / EU. Recipients: Stripe, Google (OAuth), GitHub (OAuth), Google Ads, xAI, Proton Mail (SMTP), Resend, Hosted infrastructure operated by Vassbrekke AS, Customer-configured endpoints. TLS in transit. The Proxmox host uses LUKS; the application VM is not separately encrypted; we do not claim field-level encryption of snippets. Access is limited to Vassbrekke AS operators on a least-privilege basis. Other customers cannot see your dashboard. Passwords and API keys are stored hashed. Revoked API keys cannot authenticate.
Pełny tekst prawny znajdziesz w naszej Polityka prywatności. Kontakt ds. prywatności: privacy@privbeacon.com.
PrivBeacon zapewnia automatyczne skanowanie prywatności i szablony dokumentów wyłącznie w celach informacyjnych. To nie jest porada prawna. Zanim zaczniesz opierać się na wygenerowanych politykach lub wynikach zgodności przy podejmowaniu decyzji regulacyjnych, skonsultuj się z wykwalifikowanym radcą prawnym.