Skip to main content

Polityka Prywatności

Ostatnia aktualizacja: lipiec 2026

1. Kim jesteśmy

HumanKey (“my”, “nas”) dostarcza usługi inteligencji ruchu AI. Niniejsza polityka wyjaśnia, w jaki sposób gromadzimy, wykorzystujemy i chronimy dane osobowe zgodnie z RODO i dyrektywą ePrivacy.

Administrator danych: HumanKey · ChainGuard, Polska.
Kontakt: skontaktuj się z nami

2. Zbierane dane

Dane konta

  • Adres e-mail, imię (opcjonalnie)
  • Identyfikatory dostawców OAuth (Google) — tylko jeśli korzystasz z logowania społecznościowego
  • Zahaszowane hasło (algorytm zgodny ze standardami branżowymi) — tylko w przypadku uwierzytelniania e-mail/hasło
  • Metadane konta: poziom planu (Free, Pro, Business i Enterprise), rola (użytkownik/admin), data rejestracji, status weryfikacji e-mail
  • Identyfikator klienta Stripe (tylko w przypadku subskrypcji płatnego planu)

Nowe konta otrzymują 14-dniowy okres próbny Pro. Podczas okresu próbnego nie są wymagane dane płatnicze.

Dane analizy ruchu

  • Adresy IP: Zahaszowane z kryptograficznie rotowaną solą — nigdy nie przechowujemy surowych adresów IP
  • Ciągi User-Agent: Skrócone do 200 znaków wyłącznie do klasyfikacji botów
  • Adresy URL stron i referrerów (do analizy ruchu)
  • Znaczniki czasu odwiedzin i czas trwania
  • Wyniki klasyfikacji botów (człowiek/bot, wynik pewności)
  • Dane geolokalizacyjne na poziomie kraju: Uzyskane z adresu IP za pomocą bazy geolokalizacji (przechowywane wyłącznie jako kod kraju — bez danych o mieście ani precyzyjnej lokalizacji)
  • Analiza wzorców sesji: Zagregowane wzorce sesji przetwarzane przez nasz autorski silnik analizy. Przechowywane w naszej bazie danych w UE. Wykorzystywane wyłącznie do identyfikacji skoordynowanej aktywności botów — bez indywidualnego profilowania.
  • Metadane ASN: Wzbogacanie o numer Autonomous System Number za pośrednictwem publicznego API Cloudflare Radar. Zapytanie dotyczy wyłącznie numeru ASN — żadne dane osobowe nie są przesyłane do Cloudflare Radar.
  • Metryki interakcji: Zagregowane miary ruchu wskaźnika, rytmu pisania i przewijania, wraz ze współrzędnymi kliknięć i typem klikniętego elementu, przechowywane w powiązaniu z wizytą, w której powstały
  • Dane map cieplnych (gdy funkcja jest aktywna): Współrzędne kliknięć i przewinięć, próbki ruchu wskaźnika oraz wymiary okna przeglądarki dla odwiedzanych stron, przechowywane w powiązaniu z wizytą, w której powstały, i usuwane razem z nią

Sygnały urządzenia i przeglądarki (odczytywane w trakcie wizyty, nieprzechowywane)

Aby zaklasyfikować żądanie jako pochodzące od człowieka albo zautomatyzowane, nasz skrypt detekcyjny odczytuje następujące kategorie informacji z przeglądarki i urządzenia odwiedzającego. Sygnały te podlegają ocenie wyłącznie na potrzeby tej jednej decyzji i nie są zapisywane w naszej bazie danych:

  • Parametry wyświetlania: Wymiary ekranu i głębia kolorów, zgodnie ze wskazaniem przeglądarki
  • Cechy przeglądarki i platformy: Nazwa platformy, liczba dostępnych wtyczek, zgłaszana przez przeglądarkę liczba rdzeni procesora oraz preferowane języki
  • Cechy renderowania: Wartość wyliczona z rysunku canvas oraz zgłaszany przez urządzenie moduł renderujący grafikę. Wartość z canvas jest hashowana w przeglądarce przed wysłaniem — sam rysunek nigdy nie opuszcza urządzenia
  • Wskaźniki klienta zautomatyzowanego: Udostępniane przez przeglądarkę znaczniki ujawniające sesję sterowaną zdalnie lub skryptowo

Przechowywany jest wyłącznie wynik tej oceny — klasyfikacja człowiek/bot wraz ze wskaźnikiem pewności, wskazana powyżej. Odczyt informacji z urządzenia końcowego odwiedzającego podlega art. 5 ust. 3 dyrektywy 2002/58/WE, wdrożonemu w Polsce w art. 399 ustawy — Prawo komunikacji elektronicznej. W niniejszym serwisie odczyt ten następuje wyłącznie po wyrażeniu przez Ciebie zgody za pośrednictwem naszego banera. W witrynach naszych klientów to klient jest administratorem danych i odpowiada za zgodność tego dostępu z prawem.

3. Podstawa prawna (RODO Art. 6)

  • Wykonanie umowy: Przetwarzanie danych konta w celu świadczenia naszej usługi
  • Prawnie uzasadniony interes: Wykrywanie botów i klasyfikacja ruchu w celu ochrony właścicieli witryn
  • Zgoda: Opcjonalna analityka własna w tym serwisie, w tym niezbędny do niej odczyt informacji z Twojej przeglądarki i urządzenia (za pośrednictwem banera zgody)

Akceptujesz Warunki Korzystania z Usługi i potwierdzasz zapoznanie się z niniejszą Polityką Prywatności (a) zaznaczając pole podczas rejestracji e-mailem lub (b) na dedykowanym ekranie akceptacji wyświetlanym po zalogowaniu przez OAuth (Google). Ta akceptacja zawiera umowę, na podstawie której przetwarzamy dane Twojego konta (art. 6 ust. 1 lit. b RODO) — nie jest to zgoda i jest odrębna od prawnie uzasadnionego interesu w wykrywaniu botów (art. 6 ust. 1 lit. f RODO). Podanie danych konta jest wymogiem umownym: bez nich nie możemy utworzyć ani prowadzić Twojego konta (art. 13 ust. 2 lit. e RODO). Jedynym przetwarzaniem opartym na Twojej zgodzie (art. 6 ust. 1 lit. a RODO) jest opcjonalna analityka własna w tym serwisie — w tym niezbędny do niej odczyt informacji z Twojej przeglądarki i urządzenia — oraz zapytania przesyłane przez nasze formularze kontaktowe.

Zautomatyzowane przetwarzanie (art. 22 RODO)

Nasza detekcja botów używa zautomatyzowanej klasyfikacji żądań ruchu sieciowego przy użyciu autorskiej, wielowarstwowej metodologii analizy. Całe przetwarzanie odbywa się na naszej infrastrukturze w UE — żadne dane odwiedzających nie są przesyłane do usług zewnętrznych. To zautomatyzowane przetwarzanie nie wywołuje skutków prawnych ani podobnie istotnych skutków dla odwiedzających Twoją stronę — klasyfikuje żądania sieciowe, nie osoby. Odwiedzający, których żądania są klasyfikowane jako ruch nieludzki, nie są indywidualnie profilowani ani poddawani konsekwencjom zautomatyzowanych decyzji. Dodatkowo, autorski pipeline analityczny służy do identyfikacji skoordynowanej aktywności farm botów — jest to technika informacyjna i nie skutkuje automatycznym blokowaniem żadnego indywidualnego odwiedzającego.

Wykorzystujemy również model językowy AI do okresowej analizy zagregowanych, nieosobowych metryk platformy (liczby detekcji, rozkłady ufności, trendy wolumenu botów) i generowania rekomendacji doradczych dotyczących ulepszenia systemu detekcji. Przetwarzane są wyłącznie podsumowania statystyczne — żadne indywidualne dane odwiedzających nigdy nie są przesyłane do modelu AI. Wszystkie rekomendacje wymagają ręcznego przeglądu przez administratora.

Możemy wysyłać Ci okresowe powiadomienia e-mail o ruchu botów na Twoich stronach (dzienne raporty, tygodniowe analizy AI, alerty o nowych crawlerach, ostrzeżenia o limitach). Możesz kontrolować każdy typ powiadomień niezależnie w Panel → Ustawienia → Powiadomienia e-mail. Zarówno tygodniowe e-maile z analizami AI, jak i opcjonalna analiza AI zawarta w raporcie dziennym wykorzystują te same zagregowane metryki opisane powyżej — żadne dane osobowe nie są przetwarzane przez model AI.

Asystent AI (Chatbot):HumanKey udostępnia asystenta czatowego opartego na AI na naszej stronie internetowej i w panelu. Rozmowy są przetwarzane przez model językowy AI w celu generowania odpowiedzi. Do modelu AI przesyłany jest wyłącznie tekst wiadomości czatu — żadne dane osobowe, adresy IP, identyfikatory sesji ani informacje o koncie nie są przekazywane. Wszystkie rozmowy są efemeryczne: przechowywane w pamięci serwera maksymalnie przez 30 minut i nigdy nie są zapisywane w żadnej bazie danych. Rozmów nie można odzyskać po zakończeniu sesji. Asystent AI dostarcza wyłącznie informacje doradcze i nie podejmuje wiążących decyzji. Zgodnie z Art. 50 EU AI Act, asystent jest wyraźnie oznaczony jako oparty na AI, a link do wsparcia ludzkiego jest zawsze dostępny.

Oprócz automatycznej klasyfikacji, administratorzy HumanKey mogą ręcznie przeglądać i korygować graniczne klasyfikacje wykrywania botów w celu poprawy dokładności detekcji; ponadto niektóre zautomatyzowane sygnały wewnętrzne mogą ustanawiać referencyjną etykietę klasyfikacji bota. Te etykiety weryfikacyjne mają charakter wyłącznie informacyjny, nie stanowią zautomatyzowanego podejmowania decyzji w rozumieniu art. 22 RODO i nie wywołują skutków prawnych ani podobnie istotnych dla odwiedzających strony. Każda etykieta jest przechowywana z zahaszowanym identyfikatorem — zahaszowanym identyfikatorem administratora dla weryfikacji ręcznych lub zahaszowanym adresem IP dla sygnałów zautomatyzowanych — wyłącznie do celów audytu i jakości detekcji; nie są zbierane żadne dodatkowe dane osobowe i żadne dane nie są przesyłane poza HumanKey.

Zagregowana analiza trendów: HumanKey okresowo agreguje historyczne wzorce ruchu w zanonimizowane statystyki dzienne (liczby odwiedzających według kategorii: ludzie, boty, nieznany, zablokowany). Te zagregowane dane nie zawierają danych osobowych i nie mogą być wykorzystane do identyfikacji poszczególnych odwiedzających. Podstawa przetwarzania: uzasadniony interes (art. 6 ust. 1 lit. f RODO).

4. Minimalizacja danych

Przestrzegamy zasady minimalizacji danych. Adresy IP są haszowane przed zapisem, ciągi User-Agent są skracane i przechowujemy tylko dane niezbędne do analizy ruchu.

5. Twoje prawa

Zgodnie z RODO masz prawo do:

  • Dostępu: Eksportuj dane swojego konta, witryn i ruchu (JSON) z Panel → Ustawienia → Eksportuj dane
  • Usunięcia: Usuń swoje konto i dane niefinansowe z Panel → Ustawienia → Usuń konto. Po usunięciu konta Twój adres e-mail jest również usuwany (zastąpiony neutralnym znacznikiem) z wpisów dziennika audytu utworzonych przez inne organizacje, które wchodziły z Tobą w interakcję jako z zaproszonym członkiem zespołu — zachowuje to ciągłość ścieżki audytu drugiej strony przy jednoczesnym poszanowaniu Twojego prawa do usunięcia danych zgodnie z art. 17 RODO. Finansowe wpisy audytowe (zdarzenia fakturowe, potwierdzenia płatności) są zachowywane przez okres do 5 lat zgodnie z art. 17 ust. 3 lit. b RODO oraz polską ustawą o rachunkowości art. 74 (wyjątek dotyczący obowiązku prawnego), a następnie trwale usuwane.
  • Przenoszenia: Pobierz swoje dane w formacie JSON
  • Sprostowania: Zaktualizuj informacje o profilu w Panel → Ustawienia
  • Sprzeciwu: Skontaktuj się z nami, aby zrezygnować z określonych działań przetwarzania
  • Wycofania zgody (art. 7 ust. 3 RODO): Tam, gdzie opieramy się na Twojej zgodzie, możesz ją wycofać w dowolnym momencie, równie łatwo, jak została udzielona — wycofanie nie wpływa na zgodność z prawem przetwarzania dokonanego przed wycofaniem. W przypadku analitycznych plików cookie użyj narzędzia preferencji na stronie naszej Polityki plików cookie. W przypadku zapytania przesłanego przez formularz kontaktowy skorzystaj z naszego formularza kontaktowego (Prywatność i RODO). Dane Twojego konta nie są przetwarzane na podstawie zgody — są przetwarzane w celu wykonania umowy z Tobą (art. 6 ust. 1 lit. b RODO), więc to prawo ich nie dotyczy; zobacz Usunięcie powyżej.

6. Pliki cookie

  • Niezbędne: Tokeny uwierzytelniania (httpOnly, bezpieczne) — wymagane do logowania
  • Opcjonalne: Pliki cookie analityczne — ustawiane tylko za Twoją zgodą

Zobacz naszą Politykę plików cookie po szczegóły.

7. Okres przechowywania danych

Okres przechowywania danych o odwiedzinach zależy od Twojego planu:

  • Plan darmowy: 7 dni
  • Plan Pro: 30 dni
  • Plan Business: 90 dni
  • Plan Enterprise: 365 dni

Dane przekraczające te okresy są automatycznie i trwale usuwane. Dane konta są przechowywane do momentu usunięcia konta. Po obniżeniu planu lub anulowaniu subskrypcji z zachowaniem aktywnego konta obowiązuje 7-dniowy okres przejściowy, podczas którego zachowujesz dostęp do funkcji poprzedniego planu. (Usunięcie konta działa inaczej — powoduje natychmiastowe anulowanie każdej aktywnej subskrypcji; zob. nasz Regulamin.)

8. Usunięcie konta i przenoszenie danych

Usunięcie konta

Możesz usunąć konto w dowolnym momencie w Ustawieniach > Konto > Usuń konto. Po usunięciu rekordy ruchu (dane o odwiedzinach), klucze API i niefinansowe dane konta zostaną trwale usunięte w ciągu 30 dni; dane konfiguracji serwisu są usuwane natychmiast. Finansowe wpisy w dzienniku audytu (zdarzenia fakturowe, potwierdzenia płatności) są zachowywane przez okres do 5 lat zgodnie z art. 17 ust. 3 lit. b RODO oraz polską ustawą o rachunkowości art. 74 (wyjątek dotyczący obowiązku prawnego), a następnie trwale usuwane przez nasze zadanie cron retencji. Wpisy dziennika audytu utworzone przez inne organizacje, które wchodziły z Tobą w interakcję jako z zaproszonym członkiem zespołu, mają Twój adres e-mail usunięty (zastąpiony neutralnym znacznikiem), zachowując ciągłość ścieżki audytu drugiej strony.

Przenoszenie danych

Przenoszenie danych RODO (dane osobowe) jest dostępne na wszystkich planach. Eksport danych analitycznych (CSV/JSON) jest dostępny na planach Business i wyższych.

9. Podmioty przetwarzające i usługi stron trzecich (RODO Art. 28)

Korzystamy z następujących dostawców w celu świadczenia naszej usługi. Tam, gdzie dostawca przetwarza dane osobowe w naszym imieniu, obowiązuje umowa powierzenia (DPA) spełniająca wymogi RODO. Część poniższych pozycji nie wiąże się z przekazaniem jakichkolwiek danych osobowych — pobieramy wyłącznie publikowany przez nie plik publiczny — i są wymienione dla przejrzystości, a nie jako podmioty przetwarzające:

UsługaCelLokalizacjaDPA
RailwayObliczenia aplikacyjne i routing żądań dla API HumanKey.🇳🇱 UE (Holandia — region Amsterdam)Zobacz DPA
NeonZarządzany hosting PostgreSQL dla danych kont, konfiguracji witryn i agregatów analitycznych.🇩🇪 UE (Niemcy — Frankfurt)Zobacz DPA
VercelHosting frontendu, routing brzegowy i dostarczanie CDN dla humankey.io.🇩🇪 UE (Niemcy) + 🌐 globalny edge (SCC)Zobacz DPA
StripePrzetwarzanie płatności, fakturowanie subskrypcji, wystawianie faktur i obsługa obciążeń zwrotnych.🇮🇪 Irlandia (EOG) + 🇺🇸 USA (SCC + DPF)Zobacz DPA
ResendDostarczanie transakcyjnych i serwisowych wiadomości e-mail w imieniu HumanKey ORAZ odbiór przychodzących zgłoszeń z formularza kontaktowego i korespondencji e-mail wysyłanej na adresy HumanKey. Kategorie wychodzące obejmują: wiadomości dotyczące konta i uwierzytelniania (weryfikacja adresu, logowanie linkiem jednorazowym, reset hasła); administrowanie kontem, zespołem i witryną (zaproszenia do zespołu, powiadomienia o zgłoszeniu praw do domeny, o wyłączeniu i usunięciu witryny); powiadomienia dotyczące płatności i subskrypcji (potwierdzenia, faktury, wynik płatności i zwrotów, zmiany planu, powiadomienia o limicie i o obniżeniu planu); instrukcje wdrożeniowe i instalacyjne, w tym wiadomości wysyłane na żądanie posiadacza konta do osoby technicznej, której adres podaje posiadacz konta; okresowe raporty i alerty tworzone na podstawie analityki własnej witryny klienta (podsumowania robotów indeksujących AI i botów, alerty o nowych robotach); oraz odpowiedzi wsparcia. Każdą wiadomość wychodzącą redaguje HumanKey; Resend ją przesyła. Przychodzące: zgłoszenia formularza kontaktowego oraz wiadomości wysłane bezpośrednio na adres HumanKey są odbierane przez podpisany webhook i trafiają do własnej infrastruktury HumanKey (Neon, UE) — nie do żadnej zewnętrznej skrzynki. Powyższe wskazuje kategorie wiadomości, a nie wyczerpującą listę.🇺🇸 USA (SCC)Zobacz DPA
SentryMonitoring błędów aplikacji i diagnostyka dla API i panelu HumanKey.🇩🇪 UE (Niemcy — region Sentry EU)Zobacz DPA
MaxMindJednokierunkowy import bazy danych geolokalizacji. HumanKey pobiera plik bazy GeoLite2 okresowo; wyszukiwania na poziomie kraju wykonywane są lokalnie. Żadne dane odwiedzających nie są wysyłane do MaxMind.🇺🇸 USA (jednokierunkowe pobieranie pliku bazy — brak transferu danych osobowych)Zobacz DPA
OpenAI (crawler ranges)Jednokierunkowy import publicznych plików zakresów IP, które OpenAI publikuje dla swoich robotów. HumanKey pobiera pliki według stałego harmonogramu i dopasowuje zakresy lokalnie, aby sprawdzić, czy ruch przedstawiający się jako robot OpenAI faktycznie pochodzi z adresu publikowanego przez OpenAI. Żadne dane odwiedzających nie są wysyłane do OpenAI.🇺🇸 USA (jednokierunkowe pobieranie publicznego pliku — brak transferu danych osobowych)Brak przekazania danych
Google (crawler ranges)Jednokierunkowy import publicznych plików zakresów IP, które Google publikuje dla swoich robotów. HumanKey pobiera pliki według stałego harmonogramu i dopasowuje zakresy lokalnie, aby sprawdzić, czy ruch przedstawiający się jako robot Google faktycznie pochodzi z adresu publikowanego przez Google. Żadne dane odwiedzających nie są wysyłane do Google.🇺🇸 USA (jednokierunkowe pobieranie publicznego pliku — brak transferu danych osobowych)Brak przekazania danych
Bing (crawler ranges)Jednokierunkowy import publicznego pliku zakresów IP, który Microsoft publikuje dla robota Bing. HumanKey pobiera plik według stałego harmonogramu i dopasowuje zakresy lokalnie, aby sprawdzić, czy ruch przedstawiający się jako robot Bing faktycznie pochodzi z adresu publikowanego przez Microsoft. Żadne dane odwiedzających nie są wysyłane do Microsoft.🇺🇸 USA (jednokierunkowe pobieranie publicznego pliku — brak transferu danych osobowych)Brak przekazania danych
Cloudflare RadarWyszukiwanie metadanych operatora sieci na potrzeby zagregowanych raportów porównawczych. Zapytania kluczowane są numerem systemu autonomicznego (ASN), rozwiązywane po stronie serwera z pseudonimizowanego kontekstu odwiedzającego.🇺🇸 USA (publiczne API; wyłącznie liczba ASN)Zobacz DPA
AnthropicInferencja modelu językowego zasilająca: (a) publiczny czat AI Assistant, (b) zautomatyzowane podsumowanie audytu oraz (c) doradcze analizy AI Insights tylko dla administratorów. Wszystkie odpowiedzi mają charakter doradczy; brak decyzji zautomatyzowanej w rozumieniu art. 22 RODO.🇺🇸 USA (SCC Moduł 2; retencja 30 dni, bez trenowania modeli)Zobacz DPA
GoogleUwierzytelnianie OAuth 2.0, gdy użytkownik wybiera Google jako metodę logowania. Opcjonalne — inicjowane wyłącznie na wyraźne żądanie użytkownika.🇮🇪 Irlandia (EOG) + 🇺🇸 USA (SCC + DPF)Zobacz DPA

Zabezpieczenia transferu danych

  • Przechowywanie w UE: Wszystkie dane podstawowe (konta, odwiedziny, analityka) są przechowywane w regionach UE (Niemcy, Holandia)
  • Standardowe klauzule umowne: Podmioty przetwarzające, których transfery opierają się na SKU (Vercel, Resend, Anthropic), zawarły standardowe klauzule umowne UE zgodnie z rozdziałem V RODO
  • Ramy ochrony danych UE-USA: Vercel posiada certyfikat EU-US DPF (2024), zapewniając dodatkowe zabezpieczenia
  • Minimalizacja danych osobowych: Sentry NIE otrzymuje identyfikatorów osobowych — wszystkie adresy e-mail i adresy IP są usuwane przed transmisją
  • Przechowywanie danych przez Stripe: Dane płatnicze przechowywane przez Stripe przez 7 lat zgodnie z prawem podatkowym UE. Możesz poprosić o usunięcie po upływie okresu przechowywania
  • Ocena skutków transferu: Publikujemy szczegółową Ocenę skutków transferu danych (TIA) obejmującą analizę transferów do Stanów Zjednoczonych zgodnie z Rekomendacjami EROD 01/2020 (Schrems II).

Prawo do sprzeciwu: Jeśli sprzeciwiasz się transferom danych poza UE, skontaktuj się z nami przez formularz kontaktowy. Należy pamiętać, że niektóre usługi (rozliczenia, OAuth) wymagają podmiotów przetwarzających z USA — rezygnacja może ograniczyć funkcjonalność.

10. Bezpieczeństwo

Stosujemy szyfrowanie w tranzycie i w spoczynku zgodne ze standardami branżowymi, haszowanie haseł, uwierzytelnianie tokenowe, ograniczanie liczby żądań i kontrolę dostępu w celu ochrony Twoich danych.

Izolacja kont: Każda sesja w panelu jest w pełni odizolowana od innych sesji w tej samej przeglądarce. Wylogowanie uruchamia pełne czyszczenie stanu klienta (sessionStorage, pamięć zapytań, ustawienia użytkownika) oraz twarde przeładowanie strony, dzięki czemu żadne konto nigdy nie dziedziczy danych innego konta — zgodnie z art. 32 RODO (bezpieczeństwo przetwarzania).

Nagłówki bezpieczeństwa przeglądarki: HumanKey wymusza standardowe w branży polityki bezpieczeństwa przeglądarki, w tym politykę bezpieczeństwa treści (Content Security Policy), ochronę zasobów międzyźródłowych oraz politykę referrera. Nagłówki te zapobiegają nieautoryzowanemu wstrzykiwaniu skryptów, kradzieży zasobów oraz wyciekom danych między źródłami. Nasza polityka bezpieczeństwa treści jest ściśle skonfigurowana z założenia — nie zezwalamy na dynamiczne wykonywanie kodu i nigdy nie osadzamy skryptów zewnętrznych, których nie możemy zweryfikować. Jeśli przeglądarka zgłasza w konsoli ostrzeżenia pochodzące od zainstalowanych rozszerzeń podczas odwiedzania strony z zainstalowanym HumanKey, te ostrzeżenia pochodzą z rozszerzenia, a nie z naszej usługi. Typowe ostrzeżenia przeglądarki i ich przyczyny opisano w przewodniku rozwiązywania problemów.

11. Ocena skutków dla ochrony danych (DPIA)

Nasze systematyczne przetwarzanie monitorowania botów zostało ocenione zgodnie z art. 35 RODO. Zobacz pełną Ocenę skutków dla ochrony danych (DPIA) w celu uzyskania szczegółowych informacji na temat oceny ryzyka, zabezpieczeń i środków zgodności.

11A. Osadzalna odznaka weryfikacyjna

Klienci na planach Pro+ mogą włączyć osadzenie naszej odznaki weryfikacyjnej HumanKey na swoich stronach internetowych. Gdy odwiedzający wczytuje stronę zawierającą odznakę, przeglądarka odwiedzającego pobiera obraz SVG z api.humankey.io. Żądanie HTTP zawiera adres IP odwiedzającego (zahaszowany dzienną solą rotacyjną przed jakimkolwiek przechowywaniem zgodnie z art. 32 RODO), User-Agent (skrócony do 200 znaków) oraz opcjonalnie nagłówek Referer. Zalecany fragment osadzenia zawiera Referrer-Policy: no-referrer, aby pominąć nagłówek Referer. Podstawa prawna: art. 6 ust. 1 lit. f) RODO — uzasadniony interes prawny w postaci sygnalizacji zaufania dla naszych klientów oraz transparentność wobec odwiedzających w zakresie monitorowania ruchu AI. Ocena uzasadnionego interesu (LIA) jest udokumentowana w naszej DPIA.

12. Dane dzieci

HumanKey jest usługą skierowaną do firm (B2B) przeznaczoną dla właścicieli i operatorów stron internetowych. Świadomie nie zbieramy danych od osób poniżej 18. roku życia. Jeśli dowiesz się, że nieletnia osoba korzysta z Usługi, skontaktuj się z nami przez formularz kontaktowy.

13. Kontakt

W przypadku pytań dotyczących prywatności skontaktuj się z nami przez formularz kontaktowy lub napisz do polskiego organu nadzorczego: Urząd Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl

Niniejsza Polityka prywatności jest zgodna z RODO (Rozporządzenie (UE) 2016/679), dyrektywą ePrivacy i polską ustawą o ochronie danych osobowych.