Logo Crocodata Crocodata
  • Aplikacje
  • Nota prawna
  • Skontaktuj się
← Wróć do Crocodata Bezpieczeństwo

To tłumaczenie ma charakter informacyjny. Wiążąca jest wersja angielska. English version

Bezpieczeństwo i ujawnianie luk

Wersja 1.0 · Obowiązuje od 26 lipca 2026 r.

Jak zgłosić nam problem z bezpieczeństwem, co obiecujemy w zamian i nasze zobowiązanie safe harbour wobec badań prowadzonych w dobrej wierze.

Zgłaszanie luki

Jeśli znajdziesz problem z bezpieczeństwem w crocodata.net lub w którejkolwiek aplikacji Crocodata (FotoPost, Askra, CleanFotos, AppSwipe), powiadom nas, zanim powiadomisz kogokolwiek innego:

security@crocodata.net

Opisz, co udało się znaleźć, gdzie, jak to odtworzyć i co mógłby z tym zrobić atakujący. Pomocny jest kod proof-of-concept lub zrzuty ekranu. Podaj, jak chcesz być wskazany jako autor zgłoszenia, lub zaznacz, jeśli wolisz pozostać anonimowy.

Do czego się zobowiązujemy

  • Potwierdzamy Twoje zgłoszenie w ciągu 3 dni roboczych.
  • Przedstawiamy wstępną ocenę w ciągu 10 dni roboczych.
  • Informujemy Cię o postępach co najmniej co 14 dni, aż do zamknięcia sprawy.
  • Wskazujemy autorów zgłoszeń, którzy tego chcą, po wdrożeniu poprawki.
  • Nie prowadzimy płatnego programu bug bounty. Jesteśmy małą firmą; oferujemy szybką, uczciwą odpowiedź.

Safe harbour

Jeśli w dobrej wierze postarasz się przestrzegać niniejszej polityki, nie będziemy dochodzić ani wspierać kroków prawnych wobec Ciebie z powodu Twoich badań i potraktujemy Twoją pracę jako autoryzowaną. Dobra wiara oznacza: nie uzyskujesz dostępu do danych należących do innych osób, nie modyfikujesz ich, nie wyprowadzasz ani nie niszczysz; nie pogarszasz działania naszych usług ani usług naszych dostawców; używasz wyłącznie własnych kont testowych; przerywasz, gdy tylko potwierdzisz problem; i dajesz nam rozsądny czas na naprawę przed publikacją.

Poza zakresem

  • Wyniki automatycznych skanerów bez wykazanego wpływu.
  • Brakujące nagłówki bezpieczeństwa lub sugestie dotyczące dobrych praktyk bez możliwych do wykorzystania skutków.
  • Socjotechnika, phishing lub ataki fizyczne wymierzone w nasze osoby.
  • Testy typu denial-of-service i wolumetryczne.
  • Luki w usługach stron trzecich (Google, Firebase, Cloudflare, Stripe, Apple) — zgłaszaj je bezpośrednio dostawcy.

Jak postępujemy w przypadku naruszenia ochrony danych

W przypadku naruszenia ochrony danych osobowych natychmiast je oceniamy i, gdy może ono skutkować ryzykiem naruszenia praw lub wolności osób, zgłaszamy je polskiemu organowi nadzorczemu UODO w ciągu 72 godzin zgodnie z art. 33 RODO oraz zawiadamiamy dotknięte osoby bez zbędnej zwłoki, gdy wymaga tego art. 34. Prowadzimy wewnętrzny rejestr naruszeń niezależnie od tego, czy zgłoszenie jest wymagane, i dokonujemy zgłoszeń na podstawie innych obowiązujących reżimów (na przykład przepisów stanowych USA, brytyjskiego RODO, LGPD), tam gdzie mają zastosowanie.

Jak budujemy

  • Cały ruch jest obsługiwany przez HTTPS.
  • Dane kart płatniczych obsługują wyłącznie Stripe i sklepy z aplikacjami — nigdy nie widzimy ani nie przechowujemy numerów kart.
  • Dostęp do backendu jest chroniony przez Firebase Authentication i Firebase App Check.
  • Aplikacje działające na urządzeniu (CleanFotos, AppSwipe) przechowują treści użytkownika na urządzeniu; nie ma serwera, który mógłby zostać naruszony.
  • Zależności są regularnie aktualizowane, a sekrety są trzymane poza kontrolą wersji.

Polityka w formacie czytelnym maszynowo

Zobacz /.well-known/security.txt.

Nota prawna Prywatność Regionalne prawa dotyczące prywatności Regulamin strony Dostępność Bezpieczeństwo Licencje

© 2026 Crocodata sp. z o.o. · Spółka z ograniczoną odpowiedzialnością · KRS 0001241145 · NIP 7582407044

EN PL DE FR ES IT PT