Strona główna

Bezpieczeństwo danych

Strona informacyjna przygotowana przez Monikę Tukałło — właścicielkę aplikacji Skin Diagnoza 40+. Ostatnia aktualizacja: 25 lipca 2026.

Traktuję bezpieczeństwo Twoich danych bardzo poważnie. Ta strona opisuje kontrole techniczne i organizacyjne, które są dziś aktywne w aplikacji Skin Diagnoza 40+. Nie jest to certyfikacja — to opis realnych, wdrożonych zabezpieczeń, z podziałem odpowiedzialności między platformą (Lovable / Supabase), właścicielką (Monika Tukałło) i użytkowniczką.

1. Uwierzytelnianie i dostęp do konta

  • Logowanie e-mail + hasło oraz OAuth Google / Apple (bez anonimowych rejestracji).
  • Sesje oparte o krótkotrwałe tokeny JWT z automatycznym odświeżaniem.
  • Hasła są hashowane po stronie dostawcy tożsamości — nigdy nie są przechowywane w formie jawnej.
  • Zmiana hasła i zmiana adresu e-mail wymaga potwierdzenia mailowego.

2. Szyfrowanie

  • Cała komunikacja odbywa się przez HTTPS/TLS (HSTS na poziomie hostingu).
  • Baza danych i kopie zapasowe są szyfrowane w spoczynku po stronie dostawcy infrastruktury.

3. Kontrola dostępu do danych (RLS)

  • Każda tabela w bazie ma włączony Row Level Security — użytkowniczka widzi wyłącznie własne dane.
  • Operacje administracyjne są chronione osobną rolą i weryfikowane po stronie serwera.
  • Kluczowe pola (dostęp do aplikacji, limity, prowizje afiliacyjne) są zabezpieczone triggerami — nie da się ich zmienić z poziomu przeglądarki.

4. Płatności

  • Płatności obsługuje Stripe (PCI DSS Level 1). Numery kart nigdy nie trafiają na nasze serwery.
  • Webhooki Stripe są weryfikowane podpisem HMAC przed jakąkolwiek aktualizacją zamówienia.

5. E-maile i powiadomienia

Wiadomości transakcyjne wysyłamy przez zarządzaną infrastrukturę Lovable z domeny notify.skindiagnoza.pl. Obsługiwane są automatyczne suppression list (bounce / complaint / unsubscribe) oraz jednolinkowe wypisanie z newslettera.

6. Kopie zapasowe i ciągłość działania

  • Automatyczne kopie zapasowe bazy są wykonywane po stronie dostawcy platformy.
  • Kod aplikacji jest wersjonowany — każda zmiana jest odwracalna.

7. Retencja i usuwanie danych

Konto możesz w każdej chwili usunąć w zakładce Profil → Usuń konto. Usunięcie konta kasuje Twoje dane osobowe z aktywnej bazy. Szczegóły dotyczące okresów przechowywania znajdziesz w Polityce prywatności.

8. Monitoring i wykrywanie awarii

Błędy aplikacji są rejestrowane w narzędziu monitorującym (Sentry) w sposób zanonimizowany — bez treści Twojego dziennika ani odpowiedzi z wywiadu. Pozwala mi to szybko naprawiać awarie zanim je zauważysz.

9. Zgłaszanie incydentów bezpieczeństwa

Jeśli zauważysz podejrzaną aktywność lub podatność, napisz na tukallomonika@gmail.com z tematem „Bezpieczeństwo”. Odpowiadam w ciągu 72 godzin.

10. Podział odpowiedzialności

  • Platforma (Lovable + Supabase + Stripe): hosting, szyfrowanie w spoczynku, kopie zapasowe infrastruktury, PCI DSS.
  • Właścicielka aplikacji (Monika Tukałło): konfiguracja kont, polityki dostępu, treści, obsługa zgłoszeń.
  • Ty: silne, unikatowe hasło, ochrona urządzenia, aktualne dane kontaktowe.