>Polityka prywatności_
Bountyy Oy
NIP: 3504521-7
Adres: Nuolitie 9, 01740 Vantaa, Finlandia
Obowiązuje od: 17 grudnia 2025
1. Wprowadzenie
Bountyy Oy zobowiązuje się do ochrony Twojej prywatności i bezpiecznego oraz przejrzystego przetwarzania danych osobowych. Niniejsza polityka prywatności opisuje, w jaki sposób zbieramy, wykorzystujemy i chronimy dane w związku z korzystaniem z oprogramowania Lonkero.
Lonkero to skaner podatności webowych działający lokalnie na urządzeniu użytkownika. Oprogramowanie komunikuje się z serwerem licencji Bountyy Oy w celu walidacji licencji, autoryzacji skanowania i podpisywania wyników. Serwer jest zarządzany przez Cloudflare Workers.
Przestrzegamy unijnego rozporządzenia o ochronie danych osobowych (RODO) oraz obowiązujących przepisów w Finlandii.
2. Administrator danych
Administratorem danych osobowych jest:
Bountyy Oy
NIP: 3504521-7
Adres: Nuolitie 9, 01740 Vantaa, Finlandia
E-mail: info@bountyy.fi
3. Dane, które zbieramy i źródła
3.1 Dane zbierane podczas walidacji licencji
Gdy Lonkero się uruchamia, wysyła następujące dane do serwera licencji:
Dane dostarczone przez użytkownika:
- Klucz licencji (w przypadku korzystania z płatnej licencji)
- Wersja skanera
Dane zbierane automatycznie:
- Identyfikator urządzenia (hardware_id) - hash SHA-256 unikalnych identyfikatorów urządzenia
- Adres IP (przez Cloudflare)
- Kod kraju (nagłówek Cloudflare CF-IPCountry)
- Numer ASN (identyfikator operatora sieci)
3.2 Dane zbierane podczas autoryzacji skanowania
Przed skanowaniem oprogramowanie żąda autoryzacji od serwera:
- Identyfikator urządzenia (hardware_id)
- Liczba celów do skanowania
- Identyfikatory modułów skanowania do użycia
- Klucz licencji (jeśli dotyczy)
- Wersja skanera
3.3 Dane zbierane podczas podpisywania wyników
Po skanowaniu oprogramowanie żąda podpisania wyników:
- Hash BLAKE3 wyników (64-znakowy ciąg szesnastkowy)
- Token autoryzacji (wcześniej otrzymany)
- Identyfikator urządzenia
- Znacznik czasu
- Wartość losowa (nonce)
- Identyfikatory użytych modułów
- Czas trwania skanowania w milisekundach
- Liczba przeskanowanych celów
3.4 Dane zbierane podczas zakupu licencji
Zakupy licencji realizowane są za pośrednictwem Stripe. Podczas transakcji płatniczej Stripe zbiera:
- Imię i nazwisko
- Adres e-mail
- Adres rozliczeniowy
- Dane płatności (dane karty lub połączenie z bankiem)
- NIP (klienci biznesowi)
Bountyy Oy nie przechowuje ani nie przetwarza danych płatności. Stripe działa jako niezależny administrator danych płatności. Polityka prywatności Stripe: Polityka prywatności Stripe
3.5 Analityka witryny
Ta witryna zbiera minimalne statystyki użytkowania za Twoją zgodą za pośrednictwem Cloudflare Workers. Gdy odwiedzasz stronę, zbieramy:
- Ścieżkę strony (np. /pl, /pl/pricing)
- Znacznik czasu wizyty
- Adres IP (automatycznie zbierany przez Cloudflare Workers do przetwarzania żądań)
- ASN (Autonomous System Number) - identyfikator sieci
Jak obsługujemy te dane:
- Adresy IP są używane do geolokalizacji (tylko na poziomie kraju), a następnie odrzucane
- ASN jest używany do identyfikacji dostawców hostingu i sieci
- Żadne identyfikatory osobiste nie są przechowywane ani powiązane z osobami
- Nie używa plików cookie do śledzenia
- Nie śledzi użytkowników między witrynami
- Dane są agregowane tylko do analizy statystycznej
- Zgodne z RODO - dane są minimalizowane i anonimizowane
Możesz wycofać zgodę w dowolnym momencie, odrzucając pliki cookie w banerze lub czyszcząc pamięć lokalną przeglądarki.
3.6 Dane NIE zbierane
Lonkero NIE wysyła do serwera:
- Rzeczywistych wyników skanowania lub odkrytych podatności
- Przeskanowanych adresów URL lub nazw domen
- Informacji technicznych o systemach docelowych
- Plików użytkownika lub historii przeglądania
- Haseł lub danych uwierzytelniających
Do serwera wysyłany jest tylko hash wyników skanowania, z którego niemożliwe jest odtworzenie oryginalnej zawartości.
4. Cele i podstawy prawne przetwarzania danych
4.1 Zarządzanie licencjami
- Cel: Zapewnienie, że użytkownik posiada ważną licencję
- Dane: Klucz licencji, identyfikator urządzenia
- Podstawa prawna: Stosunek umowny (RODO art. 6 ust. 1 lit. b)
4.2 Autoryzacja modułów
- Cel: Zapewnienie, że użytkownik korzysta tylko z funkcji objętych licencją
- Dane: Identyfikatory modułów, identyfikator urządzenia
- Podstawa prawna: Stosunek umowny (RODO art. 6 ust. 1 lit. b)
4.3 Podpisywanie wyników
- Cel: Udowodnienie, że wyniki skanowania zostały wygenerowane przez autentyczne Lonkero
- Dane: Hash wyników, znacznik czasu, informacje o modułach
- Podstawa prawna: Stosunek umowny (RODO art. 6 ust. 1 lit. b)
4.4 Zapobieganie nadużyciom
- Cel: Zapobieganie nadużyciom serwisu i obchodzeniu warunków licencji
- Dane: Adres IP, numer ASN, identyfikator urządzenia
- Podstawa prawna: Uzasadniony interes (RODO art. 6 ust. 1 lit. f)
4.5 Rozwój usługi
- Cel: Analiza wykorzystania i doskonalenie oprogramowania
- Dane: Zagregowane i zanonimizowane statystyki
- Podstawa prawna: Uzasadniony interes (RODO art. 6 ust. 1 lit. f)
5. Zagregowane statystyki
Zbieramy anonimowe statystyki użytkowania w celu rozwoju usługi:
Statystyki dzienne (okres przechowywania 90 dni):
- Całkowita liczba żądań
- Liczba unikalnych użytkowników (licznik, bez identyfikatorów)
- Rozkład typów licencji (Darmowa, Profesjonalna, Zespół, Enterprise)
- Rozkład wersji skanera
- Rozkład geograficzny (kraje)
- Rozkład operatorów sieci (numery ASN)
Statystyki globalne (okres przechowywania 1 rok):
- Całkowita liczba skanowań
- Liczba udanych podpisów
- Średni czas trwania skanowania
- Całkowita liczba przeskanowanych celów
- Statystyki wykorzystania modułów
6. Proces autoryzacji i podpisywania
6.1 Walidacja licencji
Gdy skaner się uruchamia, sprawdzana jest ważność licencji. Serwer zwraca informacje o typie licencji, dostępnych funkcjach i maksymalnej dozwolonej liczbie celów.
6.2 Autoryzacja skanowania
Przed skanowaniem oprogramowanie żąda autoryzacji od serwera. Serwer sprawdza:
- Czy użytkownik jest zablokowany (IP, ASN lub identyfikator urządzenia)
- Czy żądana liczba celów mieści się w limitach licencji
- Czy żądane moduły są dozwolone dla typu licencji użytkownika
W przypadku zatwierdzonych żądań zwracany jest podpisany token autoryzacji ważny przez 6 godzin.
6.3 Walidacja modułów
Serwer waliduje każdy żądany moduł osobno:
- Licencja darmowa: 8 podstawowych modułów
- Licencja osobista: 20 modułów (+ CMS)
- Licencja profesjonalna: 81 modułów
- Licencja zespołowa: 94 moduły
- Licencja Enterprise: 121 modułów
6.4 Podpisywanie wyników
Po skanowaniu oprogramowanie żąda podpisania wyników. Serwer weryfikuje:
- Ważność i integralność tokenu autoryzacji
- Że użyte moduły są zawarte w autoryzowanych modułach
- Znacznik czasu i wartość losową, aby zapobiec atakom powtórkowym
W przypadku zatwierdzonych żądań zwracany jest podpis HMAC-SHA512, potwierdzający autentyczność wyników.
7. Identyfikator urządzenia (Hardware ID)
Identyfikator urządzenia jest tworzony przez obliczenie hasha SHA-256 z następujących danych:
- Adres MAC karty sieciowej
- Identyfikator procesora
- Identyfikator dysku twardego
Ze względu na jednokierunkową naturę funkcji skrótu, oryginalne dane nie mogą zostać odtworzone z identyfikatora. Identyfikator pozostaje taki sam na tym samym urządzeniu i zmienia się, gdy zmienia się sprzęt.
8. Okresy przechowywania danych
| Typ danych | Okres przechowywania |
|---|---|
| Dane licencji | Okres ważności licencji + 1 rok |
| Statystyki dzienne | 90 dni |
| Statystyki globalne | 1 rok |
| Dane blokady (ban) | Do ręcznego usunięcia |
| Śledzenie identyfikatora urządzenia | 2 dni |
9. Lokalizacja danych i przekazywanie
Dane są przetwarzane w następujących lokalizacjach:
- Serwer: Cloudflare Workers (globalna sieć brzegowa, priorytet UE)
- Magazyn danych: Cloudflare KV (rozproszona baza klucz-wartość)
- Przetwarzanie płatności: Stripe, Inc. (Finlandia)
Cloudflare przestrzega wymogów RODO i oferuje standardowe klauzule umowne spełniające wymogi ochrony danych UE.
Stripe to międzynarodowa usługa płatnicza, która bezpiecznie przetwarza płatności.
10. Bezpieczeństwo danych
Stosujemy następujące techniczne i organizacyjne środki bezpieczeństwa:
- Szyfrowanie HTTPS/TLS dla całego ruchu danych
- Algorytm podpisu HMAC-SHA512 (bezpieczny kwantowo)
- Ograniczanie liczby żądań w celu zapobiegania nadużyciom
- Podpisane tokeny autoryzacji (ważność 6 godzin)
- System blokowania oparty na IP i ASN
- Zasada fail-closed: dostęp jest odmawiany w sytuacjach błędów
11. Prawa osoby, której dane dotyczą
Zgodnie z RODO masz następujące prawa:
- Prawo dostępu: Prawo do sprawdzenia, czy Twoje dane osobowe są przetwarzane i jakie dane są o Tobie przechowywane
- Prawo do sprostowania: Prawo do żądania poprawienia niedokładnych danych
- Prawo do usunięcia: Prawo do żądania usunięcia Twoich danych
- Prawo do ograniczenia: Prawo do ograniczenia przetwarzania danych w pewnych sytuacjach
- Prawo do przenoszenia danych: Prawo do otrzymania danych w formacie czytelnym dla maszyn
- Prawo do sprzeciwu: Prawo do sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie
Możesz skorzystać ze swoich praw kontaktując się z nami przez e-mail: info@bountyy.fi
12. Zmiany w polityce prywatności
Zastrzegamy sobie prawo do aktualizacji niniejszej polityki prywatności. Istotne zmiany zostaną przekazane:
- E-mailem do zarejestrowanych posiadaczy licencji
- W powiadomieniach o aktualizacji oprogramowania
- Na naszej stronie internetowej
13. Organ nadzorczy
Jeśli uważasz, że Twoje dane osobowe zostały przetworzone z naruszeniem przepisów o ochronie danych, możesz złożyć skargę do organu nadzorczego:
Biuro Rzecznika Ochrony Danych
Adres odwiedzin: Lintulahdenkuja 4, 00530 Helsinki
Adres pocztowy: Skr. poczt. 800, 00531 Helsinki
Telefon: +358 29 566 6700
E-mail: tietosuoja@om.fi
Strona internetowa: https://tietosuoja.fi
14. Informacje kontaktowe
W przypadku pytań dotyczących ochrony danych możesz skontaktować się:
Niniejsza polityka prywatności została zaktualizowana 17 grudnia 2025