1. Administrator i zakres polityki
Administratorem danych w zakresie opisanym w tej polityce jest Anti Phishing Technologies P.S.A. (wcześniej Woolshy.com Group), ul. Twarda 18, 00-105 Warszawa, NIP 5252931203.
W sprawach danych osobowych napisz na contact@antiphishingtechnologies.com lub skontaktuj się z nami listownie pod adresem spółki.
Polityka obejmuje publiczną stronę internetową, korespondencję, aplikację Anti Phishing na Androida oraz API i panel klienta. W usługach świadczonych dla organizacji możemy także przetwarzać dane w imieniu klienta. W takim przypadku klient określa cele przetwarzania, a zakres naszych obowiązków wynika z umowy, w tym umowy powierzenia, jeżeli jest wymagana.
2. Strona internetowa i kontakt
Podczas odwiedzin infrastruktura obsługująca stronę może zapisywać dane techniczne żądania, takie jak adres IP, czas połączenia, żądana ścieżka, kod odpowiedzi i informacje o przeglądarce. Korzystamy z nich do dostarczania strony, diagnozowania błędów i ochrony przed nadużyciami.
Jeżeli do nas napiszesz, przetwarzamy Twój adres e-mail oraz dane zawarte w wiadomości i załącznikach, np. imię, nazwisko, stanowisko, firmę i informacje o planowanym zastosowaniu produktu. Podanie tych danych jest dobrowolne, ale adres kontaktowy i treść zapytania są potrzebne do udzielenia odpowiedzi.
Odnośniki kontaktowe na stronie otwierają program pocztowy. Samo kliknięcie nie wysyła do nas wiadomości. Publiczna strona nie korzysta z narzędzi reklamowych ani analitycznych śledzących użytkowników.
3. Aplikacja Android
Ochrona lokalna
Aplikacja działa bez konta użytkownika. Lokalnie przetwarza domeny i zapytania DNS, adresy przekazane do sprawdzenia, wyniki i uzasadnienia analizy oraz decyzje o zaufaniu lub blokadzie. Jeżeli jest dostępna, może też uwzględniać nazwę lub identyfikator aplikacji, z której pochodzi połączenie.
Ochrona sieci wykorzystuje lokalny VPN do obsługi DNS. Nie odszyfrowuje ruchu HTTPS. Zapytania DNS trafiają do skonfigurowanego lub zastępczego resolvera; operator sieci i dostawca DNS mogą przetwarzać informacje o połączeniu zgodnie z własnymi zasadami.
Po włączeniu Pełnej ochrony WWW usługa ułatwień dostępu odczytuje bieżący adres z paska obsługiwanej przeglądarki. Nie odczytuje treści formularzy, haseł, naciśnięć klawiszy ani historii przeglądania. Pozwala także cofnąć nawigację przy blokadzie niebezpiecznej strony.
Opcjonalna Ochrona SMS analizuje nadawcę i treść nowo otrzymanej wiadomości na urządzeniu, po przyznaniu uprawnienia do odbierania SMS-ów. Nie ma dostępu do archiwum SMS. Pełna treść wiadomości nie jest zapisywana w historii ani wysyłana do chmury. W historii wykrytego zagrożenia mogą pozostać nadawca, czas, linki, werdykt i uzasadnienie.
Analiza linku na żądanie
Wklejenie, zeskanowanie kodu QR lub udostępnienie linku aplikacji wypełnia pole adresu. Analiza rozpoczyna się po jej uruchomieniu przez użytkownika. Najpierw wykonywana jest ocena lokalna. Jeśli wynik jest niejednoznaczny, ręcznie zlecone sprawdzenie może skorzystać z analizy chmurowej.
Żółte ostrzeżenie o podejrzanym linku samo nie wysyła adresu do chmury. Rozszerzone sprawdzenie wymaga osobnego działania użytkownika. Automatyczna ochrona sieci, odczyt paska adresu i Ochrona SMS nie przesyłają automatycznie analizowanych treści do usługi chmurowej.
Analiza chmurowa może przetwarzać wybrany URL, przekierowania, publicznie dostępną treść strony, jej zrzut ekranu oraz parametry techniczne połączenia. Może korzystać z rozpoznawania tekstu i logo oraz usług reputacji adresów. Analizowana witryna otrzymuje żądanie od infrastruktury skanującej i może zapisać jego adres IP, czas oraz metadane HTTP.
Treści przekazane do takiej analizy nie służą do trenowania modeli. W naszej usłudze są przetwarzane na czas przygotowania wyniku, bez tworzenia serwerowego archiwum analizowanych stron i zrzutów ekranu.
Aktualizacje, statystyki i diagnostyka
Aplikacja pobiera aktualizacje danych o zagrożeniach. Podczas synchronizacji przesyła dzienne liczniki ostrzeżeń i zagrożeń, osobno dla ochrony WWW, ręcznych analiz i SMS. Liczniki nie zawierają adresów stron, treści lub nadawców SMS, historii aktywności ani stałego identyfikatora użytkownika lub instalacji. Losowy identyfikator paczki służy zapobieganiu podwójnemu zliczaniu. Połączenia z usługą wymagają przetwarzania danych technicznych, w tym adresu IP.
Raport diagnostyczny jest wysyłany tylko po osobnym działaniu użytkownika po błędzie technicznym. Obejmuje kod i czas błędu, wersję aplikacji i Androida, model urządzenia oraz poziom ochrony. Nie zawiera domen, adresów URL, wiadomości SMS ani historii przeglądania.
Uprawnienia do SMS-ów, ułatwień dostępu i powiadomień można cofnąć w ustawieniach Androida. Wyłącza to funkcje zależne od tych uprawnień. Skanowanie QR korzysta z modułu systemowego lub Google bez stałego uprawnienia aplikacji do aparatu. Aplikacja nie wyświetla reklam ani nie tworzy profili marketingowych.
4. API i panel klienta
W celu obsługi kont i organizacji przetwarzamy dane kontaktowe użytkowników, ich przynależność do organizacji i role, dane uwierzytelniania, konfigurację MFA oraz informacje o zaproszeniach. Dane mogą pochodzić bezpośrednio od użytkownika lub od organizacji, która udziela mu dostępu.
Przetwarzamy także metadane kluczy API, żądań, użycia usługi, zdarzeń bezpieczeństwa i rozliczeń. Klucze są weryfikowane na podstawie skrótów kryptograficznych. Panel umożliwia zarządzanie dostępem i kontrolę wykorzystania usługi.
Do analizy API klient przekazuje adres URL. Usługa może pobrać publiczną stronę, jej przekierowania i zrzut ekranu oraz sprawdzić reputację adresu. HTML i zrzuty ekranu są przetwarzane przejściowo w pamięci, bez zapisywania ich jako historii skanów w bazie kont klienta.
Adres URL może sam zawierać dane osobowe. Klient odpowiada za podstawę ich przekazania oraz informacje dla osób, których dane dotyczą. Szczegółowy zakres przetwarzania, zasady usuwania danych i wymagania dotyczące lokalizacji ustalamy w dokumentacji wdrożenia i umowie.
5. Cele i podstawy przetwarzania
- Świadczenie zamówionej usługi i działania przed zawarciem umowy: art. 6 ust. 1 lit. b RODO, gdy jesteś stroną umowy. Dotyczy m.in. udostępnienia funkcji produktu i obsługi zleconej analizy.
- Kontakt z przedstawicielami firm, obsługa kont organizacji, bezpieczeństwo usług, diagnostyka i dochodzenie lub obrona roszczeń: art. 6 ust. 1 lit. f RODO. Naszym prawnie uzasadnionym interesem jest prowadzenie relacji biznesowych, zapewnienie działania usług i ochrona przed nadużyciami.
- Wypełnianie obowiązków prawnych, w tym rozliczeniowych: art. 6 ust. 1 lit. c RODO, w zakresie wymaganym przepisami.
- Przetwarzanie oparte na zgodzie: art. 6 ust. 1 lit. a RODO, jeżeli w danym przypadku prosimy o zgodę. Możesz ją wycofać bez wpływu na zgodność z prawem wcześniejszego przetwarzania.
Uprawnienie nadane w Androidzie pozwala włączyć określoną funkcję urządzenia. Nie oznacza zgody na wykorzystanie danych w dowolnym celu. Zbiorcze statystyki, które nie pozwalają zidentyfikować osoby, nie są danymi osobowymi.
6. Odbiorcy i lokalizacja danych
Z danych mogą korzystać upoważnione osoby po naszej stronie oraz dostawcy infrastruktury chmurowej, hostingu, poczty, uwierzytelniania i usług wspierających bezpieczeństwo. Dane udostępniamy też podmiotom obsługującym rozliczenia lub doradztwo prawne, gdy jest to potrzebne, oraz organom uprawnionym na podstawie prawa.
Podstawowa infrastruktura obliczeniowa i baza danych usługi API działają w Google Cloud, w regionie europe-west1 w Belgii. Analiza może jednak korzystać z Google Vision do rozpoznawania tekstu i logo oraz Google Web Risk do oceny reputacji URL. Google Vision używa endpointu globalnego. Nie deklarujemy, że cały proces analizy odbywa się wyłącznie na terenie Unii Europejskiej.
Jeżeli przetwarzanie przez dostawcę wiąże się z przekazaniem danych poza Europejski Obszar Gospodarczy, stosuje się odpowiednią podstawę transferu: decyzję Komisji Europejskiej stwierdzającą odpowiedni stopień ochrony lub zabezpieczenia takie jak standardowe klauzule umowne. Informacje o zabezpieczeniach właściwych dla konkretnej usługi oraz możliwość otrzymania ich kopii uzyskasz, kontaktując się z nami.
Dostawcy DNS, modułu QR i odwiedzane strony mogą działać jako odrębni administratorzy. Ich zasady przetwarzania określają własne polityki prywatności.
7. Okresy przechowywania
- Lokalna historia zagrożeń SMS i WWW
- Szczegóły zdarzeń są automatycznie usuwane po 30 dniach. Oczekujący adres wymagający decyzji jest przechowywany do jej podjęcia, nie dłużej niż 24 godziny. Stan uruchomionej analizy może pozostać na urządzeniu do otrzymania wyniku.
- Ustawienia oraz lokalne listy zaufania i blokad
- Do zmiany lub usunięcia przez użytkownika. Wyczyszczenie danych aplikacji albo jej odinstalowanie usuwa jej lokalne dane.
- Treść analizy chmurowej
- Na czas wykonania analizy i przygotowania wyniku, bez serwerowego archiwum treści stron i zrzutów ekranu. Techniczne metadane żądania mogą pozostać w logach.
- Statystyki aplikacji
- Potwierdzenia przyjęcia paczek liczników mają okres retencji 35 dni. Zbiorcze dzienne sumy bez identyfikatorów użytkowników mogą być przechowywane dłużej do oceny działania ochrony.
- Dobrowolne raporty diagnostyczne
- Przeznaczone do automatycznego usunięcia po 90 dniach. Usuwanie przez mechanizm retencji może następować z opóźnieniem technicznym.
- Standardowe logi usług chmurowych
- 30 dni. Nie jest to okres retencji kont, rozliczeń ani odrębnej historii audytowej.
- Konta, organizacje, metadane kluczy, użycia i audytu API
- Przez okres obsługi konta lub umowy, a następnie w zakresie potrzebnym do rozliczeń, bezpieczeństwa, obowiązków prawnych lub roszczeń. Te dane nie mają jednego automatycznego terminu usunięcia. Zakres i termin usunięcia po zakończeniu współpracy ustalamy zgodnie z umową, żądaniem klienta i obowiązującymi przepisami.
- Korespondencja i dokumenty biznesowe
- Do zakończenia obsługi sprawy lub relacji, a później tylko przez okres wymagany prawem lub potrzebny do ustalenia, dochodzenia i obrony roszczeń, z uwzględnieniem właściwego terminu przedawnienia.
9. Twoje prawa
Na zasadach określonych w RODO możesz żądać dostępu do danych i ich kopii, sprostowania, usunięcia lub ograniczenia przetwarzania. W przypadkach przewidzianych przepisami przysługuje Ci prawo do przenoszenia danych oraz wniesienia sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie.
Żądanie prześlij na contact@antiphishingtechnologies.com. Możemy poprosić o informacje niezbędne do potwierdzenia tożsamości. Dane pozostające wyłącznie na telefonie możesz usunąć w aplikacji lub ustawieniach Androida; nie mamy zdalnego dostępu do lokalnej historii.
Jeżeli dane przetwarzamy na zlecenie Twojej organizacji, w sprawie realizacji praw skontaktuj się z tą organizacją. Wspieramy klienta w obsłudze żądań w zakresie wynikającym z naszej roli.
Możesz złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych. Informacje o organie nadzorczym i sposobach kontaktu znajdziesz na stronie UODO.
Ocena ryzyka phishingu służy ochronie przed zagrożeniami. Nie wykorzystujemy jej do podejmowania wobec osób decyzji wywołujących skutki prawne lub podobnie istotnie na nie wpływających w rozumieniu art. 22 RODO.
10. Bezpieczeństwo i zmiany polityki
Stosujemy szyfrowanie transmisji, kontrolę dostępu, MFA w panelu klienta i podział ról w organizacji. Ograniczamy zakres przesyłanych danych. Aplikacja Android ma wyłączone systemowe tworzenie kopii zapasowej swoich danych.
Aktualizujemy politykę, gdy zmienia się sposób przetwarzania danych lub zakres usług. Nową wersję publikujemy na tej stronie wraz z datą obowiązywania. O zmianach wymagających dodatkowej informacji lub zgody informujemy przed rozpoczęciem nowego przetwarzania.
Kontakt w sprawie prywatności