Bezpieczeństwo danych
Strona informacyjna przygotowana przez Monikę Tukałło — właścicielkę aplikacji Skin Diagnoza 40+. Ostatnia aktualizacja: 25 lipca 2026.
Traktuję bezpieczeństwo Twoich danych bardzo poważnie. Ta strona opisuje kontrole techniczne i organizacyjne, które są dziś aktywne w aplikacji Skin Diagnoza 40+. Nie jest to certyfikacja — to opis realnych, wdrożonych zabezpieczeń, z podziałem odpowiedzialności między platformą (Lovable / Supabase), właścicielką (Monika Tukałło) i użytkowniczką.
1. Uwierzytelnianie i dostęp do konta
- Logowanie e-mail + hasło oraz OAuth Google / Apple (bez anonimowych rejestracji).
- Sesje oparte o krótkotrwałe tokeny JWT z automatycznym odświeżaniem.
- Hasła są hashowane po stronie dostawcy tożsamości — nigdy nie są przechowywane w formie jawnej.
- Zmiana hasła i zmiana adresu e-mail wymaga potwierdzenia mailowego.
2. Szyfrowanie
- Cała komunikacja odbywa się przez HTTPS/TLS (HSTS na poziomie hostingu).
- Baza danych i kopie zapasowe są szyfrowane w spoczynku po stronie dostawcy infrastruktury.
3. Kontrola dostępu do danych (RLS)
- Każda tabela w bazie ma włączony Row Level Security — użytkowniczka widzi wyłącznie własne dane.
- Operacje administracyjne są chronione osobną rolą i weryfikowane po stronie serwera.
- Kluczowe pola (dostęp do aplikacji, limity, prowizje afiliacyjne) są zabezpieczone triggerami — nie da się ich zmienić z poziomu przeglądarki.
4. Płatności
- Płatności obsługuje Stripe (PCI DSS Level 1). Numery kart nigdy nie trafiają na nasze serwery.
- Webhooki Stripe są weryfikowane podpisem HMAC przed jakąkolwiek aktualizacją zamówienia.
5. E-maile i powiadomienia
Wiadomości transakcyjne wysyłamy przez zarządzaną infrastrukturę Lovable z domeny notify.skindiagnoza.pl. Obsługiwane są automatyczne suppression list (bounce / complaint / unsubscribe) oraz jednolinkowe wypisanie z newslettera.
6. Kopie zapasowe i ciągłość działania
- Automatyczne kopie zapasowe bazy są wykonywane po stronie dostawcy platformy.
- Kod aplikacji jest wersjonowany — każda zmiana jest odwracalna.
7. Retencja i usuwanie danych
Konto możesz w każdej chwili usunąć w zakładce Profil → Usuń konto. Usunięcie konta kasuje Twoje dane osobowe z aktywnej bazy. Szczegóły dotyczące okresów przechowywania znajdziesz w Polityce prywatności.
8. Monitoring i wykrywanie awarii
Błędy aplikacji są rejestrowane w narzędziu monitorującym (Sentry) w sposób zanonimizowany — bez treści Twojego dziennika ani odpowiedzi z wywiadu. Pozwala mi to szybko naprawiać awarie zanim je zauważysz.
9. Zgłaszanie incydentów bezpieczeństwa
Jeśli zauważysz podejrzaną aktywność lub podatność, napisz na tukallomonika@gmail.com z tematem „Bezpieczeństwo”. Odpowiadam w ciągu 72 godzin.
10. Podział odpowiedzialności
- Platforma (Lovable + Supabase + Stripe): hosting, szyfrowanie w spoczynku, kopie zapasowe infrastruktury, PCI DSS.
- Właścicielka aplikacji (Monika Tukałło): konfiguracja kont, polityki dostępu, treści, obsługa zgłoszeń.
- Ty: silne, unikatowe hasło, ochrona urządzenia, aktualne dane kontaktowe.