To tłumaczenie ma charakter informacyjny. Wiążąca jest wersja angielska. English version
Bezpieczeństwo i ujawnianie luk
Wersja 1.0 · Obowiązuje od 26 lipca 2026 r.
Jak zgłosić nam problem z bezpieczeństwem, co obiecujemy w zamian i nasze zobowiązanie safe harbour wobec badań prowadzonych w dobrej wierze.
Zgłaszanie luki
Jeśli znajdziesz problem z bezpieczeństwem w crocodata.net lub w którejkolwiek aplikacji Crocodata (FotoPost, Askra, CleanFotos, AppSwipe), powiadom nas, zanim powiadomisz kogokolwiek innego:
Opisz, co udało się znaleźć, gdzie, jak to odtworzyć i co mógłby z tym zrobić atakujący. Pomocny jest kod proof-of-concept lub zrzuty ekranu. Podaj, jak chcesz być wskazany jako autor zgłoszenia, lub zaznacz, jeśli wolisz pozostać anonimowy.
Do czego się zobowiązujemy
- Potwierdzamy Twoje zgłoszenie w ciągu 3 dni roboczych.
- Przedstawiamy wstępną ocenę w ciągu 10 dni roboczych.
- Informujemy Cię o postępach co najmniej co 14 dni, aż do zamknięcia sprawy.
- Wskazujemy autorów zgłoszeń, którzy tego chcą, po wdrożeniu poprawki.
- Nie prowadzimy płatnego programu bug bounty. Jesteśmy małą firmą; oferujemy szybką, uczciwą odpowiedź.
Safe harbour
Jeśli w dobrej wierze postarasz się przestrzegać niniejszej polityki, nie będziemy dochodzić ani wspierać kroków prawnych wobec Ciebie z powodu Twoich badań i potraktujemy Twoją pracę jako autoryzowaną. Dobra wiara oznacza: nie uzyskujesz dostępu do danych należących do innych osób, nie modyfikujesz ich, nie wyprowadzasz ani nie niszczysz; nie pogarszasz działania naszych usług ani usług naszych dostawców; używasz wyłącznie własnych kont testowych; przerywasz, gdy tylko potwierdzisz problem; i dajesz nam rozsądny czas na naprawę przed publikacją.
Poza zakresem
- Wyniki automatycznych skanerów bez wykazanego wpływu.
- Brakujące nagłówki bezpieczeństwa lub sugestie dotyczące dobrych praktyk bez możliwych do wykorzystania skutków.
- Socjotechnika, phishing lub ataki fizyczne wymierzone w nasze osoby.
- Testy typu denial-of-service i wolumetryczne.
- Luki w usługach stron trzecich (Google, Firebase, Cloudflare, Stripe, Apple) — zgłaszaj je bezpośrednio dostawcy.
Jak postępujemy w przypadku naruszenia ochrony danych
W przypadku naruszenia ochrony danych osobowych natychmiast je oceniamy i, gdy może ono skutkować ryzykiem naruszenia praw lub wolności osób, zgłaszamy je polskiemu organowi nadzorczemu UODO w ciągu 72 godzin zgodnie z art. 33 RODO oraz zawiadamiamy dotknięte osoby bez zbędnej zwłoki, gdy wymaga tego art. 34. Prowadzimy wewnętrzny rejestr naruszeń niezależnie od tego, czy zgłoszenie jest wymagane, i dokonujemy zgłoszeń na podstawie innych obowiązujących reżimów (na przykład przepisów stanowych USA, brytyjskiego RODO, LGPD), tam gdzie mają zastosowanie.
Jak budujemy
- Cały ruch jest obsługiwany przez HTTPS.
- Dane kart płatniczych obsługują wyłącznie Stripe i sklepy z aplikacjami — nigdy nie widzimy ani nie przechowujemy numerów kart.
- Dostęp do backendu jest chroniony przez Firebase Authentication i Firebase App Check.
- Aplikacje działające na urządzeniu (CleanFotos, AppSwipe) przechowują treści użytkownika na urządzeniu; nie ma serwera, który mógłby zostać naruszony.
- Zależności są regularnie aktualizowane, a sekrety są trzymane poza kontrolą wersji.
Polityka w formacie czytelnym maszynowo
Zobacz /.well-known/security.txt.
© 2026 Crocodata sp. z o.o. · Spółka z ograniczoną odpowiedzialnością · KRS 0001241145 · NIP 7582407044