Polityka prywatnosci

Co u nas zostaje, a co dostaje aplikacja

Ten dokument opisuje, jak system dziala naprawde. Jesli cos nie jest jeszcze wdrozone, jest to napisane wprost.

Ostatnia aktualizacja: 2026-09-07

Jakie dane przetwarzamy

DanePo coJak dlugo
Adres e-mail kontaLogowanie, przekazywanie poczty z aliasowDo usuniecia konta
Hash hasla (argon2id)LogowanieDo usuniecia konta
Imie, nazwisko, data urodzenia, adres, telefon, PESELWydawanie claimow aplikacjom za Twoja zgodaDo usuniecia przez Ciebie lub konta
Obraz dokumentu tozsamosciJednorazowa weryfikacjaDocelowo kasowany po weryfikacji — patrz nizej
Aliasy pocztowePrzekazywanie poczty bez ujawniania adresuDo usuniecia konta
Zgody i tokeny OAuthDzialanie logowania w aplikacjachAccess 1 h, refresh 30 dni, zgoda do cofniecia
Log zdarzen (audyt)Bezpieczenstwo, wyjasnianie incydentowBezterminowo, bez danych wrazliwych
Logi poczty systemowejDiagnostyka dostarczaniaRotacja systemowa

Model zgody — dokladnie

Uproszczenie "firma dostaje tylko to, na co sie zgodzisz" jest zbyt mocne. Prawdziwy model wyglada tak:

  • Zakres zgody vs. scope OAuth

    Aplikacja prosi o konkretne scopes. Na ekranie zgody mozesz odznaczyc kazdy poza openid. Przyznane scopes zapisujemy przy zgodzie i to one, a nie zadanie aplikacji, decyduja o zawartosci odpowiedzi.

  • Token niesie zamrozony zakres

    Access token dziala godzine i niesie zakres z chwili wydania. Zawezenie zgody nie odbiera mocy juz wydanemu tokenowi — dopiero cofniecie zgody kasuje go natychmiast.

  • Refresh token

    Wydajemy go tylko klientom serwerowym, ktore poprosily o offline_access razem z prompt=consent. Wazny 30 dni, rotowany przy kazdym uzyciu — stary natychmiast przestaje dzialac. Uzycie zuzytego tokena traktujemy jako kradziez i kasujemy caly grant.

  • Cofniecie zgody

    Kasuje grant, wszystkie access i refresh tokeny tej aplikacji oraz niewymienione kody autoryzacyjne. Dzieje sie to natychmiast, w jednej transakcji. Aplikacja dowiaduje sie o tym przez 401 na /oauth2/userinfo i invalid_grant na /oauth2/token.

  • Historia danych — czego NIE mozemy

    Kontrolujemy dostep do danych w naszej infrastrukturze. Dane, ktore aplikacja pobrala wczesniej i zapisala u siebie, sa juz w jej systemie. Nie mozemy ich stamtad usunac i tego nie obiecujemy. Zadanie usuniecia kieruj do administratora tej aplikacji.

Identyfikator sub

sub jest wyliczany per klient OAuth: kazda aplikacja dostaje inny, staly dla siebie identyfikator tej samej osoby. Dwie niezalezne aplikacje nie moga po nim zestawic swoich baz.

To identyfikator pairwise w rozumieniu OpenID Connect Core. Nie oznacza to anonimowosci wobec pojedynczej aplikacji — ta rozpoznaje Cie przy kazdym logowaniu, i o to chodzi.

Aliasy pocztowe — co znaczy "wylacz alias"

Wylaczenie aliasu robi dokladnie trzy rzeczy:

  • Adres znika z mapy przekierowan serwera pocztowego — nowe wiadomosci na ten adres nie zostana dostarczone.

  • Zakres email przestaje zwracac ten adres w /oauth2/userinfo.

  • W API dla firmy pole email_active zmienia sie na false.

Czego wylaczenie aliasu nie robi: nie uniewaznia tokenow (aplikacja moze dzialac dalej z pozostalymi danymi) i nie kasuje adresu z bazy firmy, ktora go juz zapisala. Alias mozesz wlaczyc ponownie tym samym przyciskiem — adres wroci do dzialania. Cofniecie calej zgody wylacza alias automatycznie i dodatkowo kasuje tokeny.

Dokument tozsamosci

Sa dwie rozne sciezki i traktujemy je inaczej. Nie mieszamy ich, bo obietnica z jednej nie obowiazuje w drugiej.

1. Weryfikacja przez Document Verification API — kasowanie dziala

Gdy firma kieruje Cie na link weryfikacyjny, zdjecie trafia do katalogu tymczasowego wylacznie na czas analizy jednej proby i jest kasowane natychmiast po niej — takze wtedy, gdy proba sie nie powiodla albo analiza zakonczyla sie bledem.

zdjecie
  -> magazyn tymczasowy
  -> kontrola jakosci i odczyt
  -> zapis WYLACZNIE odczytanych pol
  -> KASOWANIE ORYGINALU (blok finally)
  -> zamiatarka co minute kasuje wszystko starsze niz TTL

Kasowanie jest potwierdzane: pole source_document_deleted_at w API ustawiamy dopiero po sprawdzeniu, ze pliku nie ma na dysku. Mechanizm ma test automatyczny, ktory po kazdej probie — udanej i nieudanej — sprawdza, ze w magazynie zostalo zero plikow. Szczegoly: dokumentacja weryfikacji.

2. Dokument dodany w Twoim koncie — kasowanie jeszcze nie dziala

Skan wyslany w zakladce "Twoje konto" jest przechowywany w wolumenie serwera do czasu recznej weryfikacji i nie jest kasowany automatycznie. Ta sciezka czeka na przepiecie na mechanizm opisany wyzej. Piszemy o tym wprost, zamiast rozciagac obietnice z jednego modulu na drugi.

Skany widzi wylacznie osoba weryfikujaca. Nie sa serwowane publicznie, nie trafiaja do zadnej aplikacji i nie sa przekazywane w zadnym claimie. Numer dokumentu nie jest przekazywany aplikacjom w zakresie document.

Twoje prawa

  • Podglad — zakladka Twoje konto pokazuje wszystkie dane, aplikacje z dostepem i przyznane zakresy.

  • Sprostowanie — kazde pole mozesz zmienic. Zmiana wartosci kasuje wczesniejsze potwierdzenie.

  • Cofniecie zgody — jednym przyciskiem, ze skutkiem natychmiastowym po naszej stronie.

  • Usuniecie konta — napisz na adres kontaktowy. Samoobslugowe usuwanie nie jest jeszcze wdrozone.

Podmioty zewnetrzne

Poczte przychodzaca i wychodzaca obsluguje nasz wlasny serwer. Strefa DNS jest u Cloudflare. Nie korzystamy z zewnetrznych dostawcow analityki ani sledzenia. Jesli dojdzie zewnetrzny dostawca weryfikacji albo analizy AI, pojawi sie tutaj wraz z zakresem przekazywanych danych.