Polityka prywatnosci
Co u nas zostaje, a co dostaje aplikacja
Ten dokument opisuje, jak system dziala naprawde. Jesli cos nie jest jeszcze wdrozone, jest to napisane wprost.
Ostatnia aktualizacja: 2026-09-07
Jakie dane przetwarzamy
| Dane | Po co | Jak dlugo |
|---|---|---|
| Adres e-mail konta | Logowanie, przekazywanie poczty z aliasow | Do usuniecia konta |
| Hash hasla (argon2id) | Logowanie | Do usuniecia konta |
| Imie, nazwisko, data urodzenia, adres, telefon, PESEL | Wydawanie claimow aplikacjom za Twoja zgoda | Do usuniecia przez Ciebie lub konta |
| Obraz dokumentu tozsamosci | Jednorazowa weryfikacja | Docelowo kasowany po weryfikacji — patrz nizej |
| Aliasy pocztowe | Przekazywanie poczty bez ujawniania adresu | Do usuniecia konta |
| Zgody i tokeny OAuth | Dzialanie logowania w aplikacjach | Access 1 h, refresh 30 dni, zgoda do cofniecia |
| Log zdarzen (audyt) | Bezpieczenstwo, wyjasnianie incydentow | Bezterminowo, bez danych wrazliwych |
| Logi poczty systemowej | Diagnostyka dostarczania | Rotacja systemowa |
Model zgody — dokladnie
Uproszczenie "firma dostaje tylko to, na co sie zgodzisz" jest zbyt mocne. Prawdziwy model wyglada tak:
Zakres zgody vs. scope OAuth
Aplikacja prosi o konkretne scopes. Na ekranie zgody mozesz odznaczyc kazdy poza
openid. Przyznane scopes zapisujemy przy zgodzie i to one, a nie zadanie aplikacji, decyduja o zawartosci odpowiedzi.Token niesie zamrozony zakres
Access token dziala godzine i niesie zakres z chwili wydania. Zawezenie zgody nie odbiera mocy juz wydanemu tokenowi — dopiero cofniecie zgody kasuje go natychmiast.
Refresh token
Wydajemy go tylko klientom serwerowym, ktore poprosily o
offline_accessrazem zprompt=consent. Wazny 30 dni, rotowany przy kazdym uzyciu — stary natychmiast przestaje dzialac. Uzycie zuzytego tokena traktujemy jako kradziez i kasujemy caly grant.Cofniecie zgody
Kasuje grant, wszystkie access i refresh tokeny tej aplikacji oraz niewymienione kody autoryzacyjne. Dzieje sie to natychmiast, w jednej transakcji. Aplikacja dowiaduje sie o tym przez
401na/oauth2/userinfoiinvalid_grantna/oauth2/token.Historia danych — czego NIE mozemy
Kontrolujemy dostep do danych w naszej infrastrukturze. Dane, ktore aplikacja pobrala wczesniej i zapisala u siebie, sa juz w jej systemie. Nie mozemy ich stamtad usunac i tego nie obiecujemy. Zadanie usuniecia kieruj do administratora tej aplikacji.
Identyfikator sub
sub jest wyliczany per klient OAuth: kazda aplikacja
dostaje inny, staly dla siebie identyfikator tej samej osoby. Dwie niezalezne
aplikacje nie moga po nim zestawic swoich baz.
To identyfikator pairwise w rozumieniu OpenID Connect Core. Nie oznacza to anonimowosci wobec pojedynczej aplikacji — ta rozpoznaje Cie przy kazdym logowaniu, i o to chodzi.
Aliasy pocztowe — co znaczy "wylacz alias"
Wylaczenie aliasu robi dokladnie trzy rzeczy:
Adres znika z mapy przekierowan serwera pocztowego — nowe wiadomosci na ten adres nie zostana dostarczone.
Zakres
emailprzestaje zwracac ten adres w/oauth2/userinfo.W API dla firmy pole
email_activezmienia sie nafalse.
Czego wylaczenie aliasu nie robi: nie uniewaznia tokenow (aplikacja moze dzialac dalej z pozostalymi danymi) i nie kasuje adresu z bazy firmy, ktora go juz zapisala. Alias mozesz wlaczyc ponownie tym samym przyciskiem — adres wroci do dzialania. Cofniecie calej zgody wylacza alias automatycznie i dodatkowo kasuje tokeny.
Dokument tozsamosci
Sa dwie rozne sciezki i traktujemy je inaczej. Nie mieszamy ich, bo obietnica z jednej nie obowiazuje w drugiej.
1. Weryfikacja przez Document Verification API — kasowanie dziala
Gdy firma kieruje Cie na link weryfikacyjny, zdjecie trafia do katalogu tymczasowego wylacznie na czas analizy jednej proby i jest kasowane natychmiast po niej — takze wtedy, gdy proba sie nie powiodla albo analiza zakonczyla sie bledem.
zdjecie
-> magazyn tymczasowy
-> kontrola jakosci i odczyt
-> zapis WYLACZNIE odczytanych pol
-> KASOWANIE ORYGINALU (blok finally)
-> zamiatarka co minute kasuje wszystko starsze niz TTL
Kasowanie jest potwierdzane: pole source_document_deleted_at
w API ustawiamy dopiero po sprawdzeniu, ze pliku nie ma na dysku.
Mechanizm ma test automatyczny, ktory po kazdej probie — udanej
i nieudanej — sprawdza, ze w magazynie zostalo zero plikow.
Szczegoly: dokumentacja weryfikacji.
2. Dokument dodany w Twoim koncie — kasowanie jeszcze nie dziala
Skan wyslany w zakladce "Twoje konto" jest przechowywany w wolumenie serwera do czasu recznej weryfikacji i nie jest kasowany automatycznie. Ta sciezka czeka na przepiecie na mechanizm opisany wyzej. Piszemy o tym wprost, zamiast rozciagac obietnice z jednego modulu na drugi.
Skany widzi wylacznie osoba weryfikujaca. Nie sa serwowane publicznie,
nie trafiaja do zadnej aplikacji i nie sa przekazywane w zadnym claimie.
Numer dokumentu nie jest przekazywany aplikacjom w zakresie document.
Twoje prawa
Podglad — zakladka Twoje konto pokazuje wszystkie dane, aplikacje z dostepem i przyznane zakresy.
Sprostowanie — kazde pole mozesz zmienic. Zmiana wartosci kasuje wczesniejsze potwierdzenie.
Cofniecie zgody — jednym przyciskiem, ze skutkiem natychmiastowym po naszej stronie.
Usuniecie konta — napisz na adres kontaktowy. Samoobslugowe usuwanie nie jest jeszcze wdrozone.
Podmioty zewnetrzne
Poczte przychodzaca i wychodzaca obsluguje nasz wlasny serwer. Strefa DNS jest u Cloudflare. Nie korzystamy z zewnetrznych dostawcow analityki ani sledzenia. Jesli dojdzie zewnetrzny dostawca weryfikacji albo analizy AI, pojawi sie tutaj wraz z zakresem przekazywanych danych.