Bezpieczeństwo i prywatność

Co wiemy o Tobie, a czego nie

Dwa pytania wracają najczęściej: czy operator serwisu widzi moje saldo, i co się stanie, jeśli dane wyciekną. Odpowiadamy wprost, bez pomijania niewygodnych części.

Czego nie wiemy o Tobie

W bazie aplikacji — tam, gdzie żyją Twoje konta, transakcje i cały majątek — nie ma miejsca na żadną z tych rzeczy:

  • imię i nazwisko — z jednym wyjątkiem: jeśli logujesz się kontem Google, nazwa z Twojego konta Google zostaje w rekordzie logowania u dostawcy uwierzytelniania (Supabase). Nigdy nie trafia do ledgera
  • adres zamieszkania
  • numer PESEL ani inny numer identyfikacyjny
  • numer telefonu
  • numer rachunku bankowego
  • dane karty płatniczej
  • hasło — logujesz się linkiem e-mail, kluczem dostępu (passkey) albo kontem Google, więc po prostu nie ma czego przechowywać

Plik, który wgrywasz przy imporcie, też nie zostaje na serwerze — patrz niżej.

Co się dzieje z Twoim plikiem

Plik z banku czy brokera jest parsowany w momencie importu i nigdzie nie jest zapisywany — w bazie zostaje tylko podsumowanie transakcji, nazwa pliku (oczyszczona z elementów, które mogłyby Cię identyfikować) i losowy token techniczny.

Jeśli plik trzeba dopasować automatycznie, model AI dostaje wyłącznie nazwy kolumn i zamaskowaną próbkę wierszy — cyfry i identyfikatory zastąpione znakami, tekst zamieniony na stały placeholder. Żadna prawdziwa kwota, saldo ani pozycja nie trafia do AI w żadnym z dwóch miejsc, w których korzystamy z modeli językowych.

To samo dotyczy asystenta: widzi treść Twojego pytania i nic więcej — żadnej kwoty z Twojego konta. Treści pytań nie zapisujemy; w bazie zostaje tylko fakt, że pytanie zadano, którego modelu użyto, oraz jeden z czterech wyników (odpowiedziano, brak danych, nieobsługiwane lub błąd dostawcy) — nigdy samo pytanie.

Kto ma dostęp

Inni użytkownicy nie widzą Twoich danych — każdy odczyt i zapis jest ograniczony do Twojego konta na poziomie bazy danych (Row-Level Security). Zweryfikowane w przeglądzie bezpieczeństwa 6 lipca 2026.

Sentry, usługa, do której trafiają raporty błędów aplikacji, nie dostaje nawet Twojego identyfikatora użytkownika — dane finansowe i osobowe są odfiltrowywane, zanim raport opuści serwer.

Zewnętrzni dostawcy

Poniższe firmy przetwarzają dane w naszym imieniu — pełna lista, bez wyjątków:

  • SupabaseUwierzytelnianie, baza danych oraz wysyłka e-maili logowania (magic link). Hosting: Unia Europejska (Frankfurt, Niemcy — produkcja; Irlandia — środowisko testowe).
  • VercelHosting aplikacji i obsługa ruchu sieciowego. Hosting: Przetwarzanie na serwerach w UE (Frankfurt); dostawca ma siedzibę w USA. Podstawa transferu: Standardowe Klauzule Umowne (SCC).
  • Anthropic (Claude API)Sugerowanie mapowania kolumn pliku importu — wyłącznie nazwy nagłówków i zamaskowana próbka danych, nigdy rzeczywiste kwoty, aktywa ani opisy. Hosting: Stany Zjednoczone. Podstawa transferu: Standardowe Klauzule Umowne (SCC).
  • SentryRaportowanie błędów aplikacji — dane osobowe i finansowe są odfiltrowywane przed wysyłką. Hosting: Stany Zjednoczone. Podstawa transferu: Standardowe Klauzule Umowne (SCC).
  • ResendWysyłka wiadomości transakcyjnych (e-maile logowania, powiadomienia, potwierdzenia zgłoszeń/kontaktu). Hosting: Stany Zjednoczone. Podstawa transferu: Standardowe Klauzule Umowne (SCC).
  • Przelewy24 (PayPro S.A.)Operator płatności — przetwarza dane niezbędne do rozliczenia transakcji (kwotę, wybraną metodę płatności, dane rozliczeniowe karty); nie ma dostępu do danych finansowych przechowywanych na koncie (transakcji, sald, składu portfela). Hosting: Polska (Unia Europejska).

Uczciwie o dostępie operatora

Technicznie mam dostęp do bazy danych — tak jak każdy, kto prowadzi serwis oparty na własnej bazie. To prawda, którą wolę powiedzieć wprost, niż przemilczeć. Zobowiązuję się: nie sięgam po dane użytkowników poza sytuacją awaryjną (ang. break-glass) — realną potrzebą techniczną, której nie da się rozwiązać inaczej. To zobowiązanie behawioralne, które przyjmuję od teraz — nie mechanizm, który je wymusza. Dlatego buduję licznik poniżej.

Licznik dostępu operatora

Ile razy sięgnąłem po dane użytkowników poza tym zobowiązaniem — jeśli kiedykolwiek. Rozbite na dostęp przypisany do konkretnego użytkownika i dostęp szeroki (obejmujący wielu użytkowników naraz, bez wskazania kogo).

Stan: nie monitorowany

Nie mam jeszcze infrastruktury, która rejestrowałaby ten dostęp poza moją kontrolą — to przyznana luka, nie ukryte zero. Ta strona pokaże realne liczby, gdy zacznie działać.

Co możesz zrobić sam

  • Pełny eksport wszystkich swoich danych, w dowolnym momencie, z ustawień konta.
  • Samodzielne usunięcie konta — bez pisania do nikogo, bez okresu wypowiedzenia.
  • Wersję demo możesz wypróbować bez zakładania konta.
  • Historia transakcji jest przechowywana w sposób append-only: korekta nigdy nie nadpisuje ani nie usuwa oryginalnego wpisu — pojawia się jako nowa, widoczna pozycja odwracająca poprzednią.

Gdzie to działa i kto odpowiada

Aplikacja i baza danych działają na serwerach w Unii Europejskiej, we Frankfurt.

Usługę prowadzi Magdalena Zaniewska-Ciecierska MagSoft (jednoosobowa działalność gospodarcza (JDG)), Wał Miedzeszyński 472E lok. 2, 04-035 Warszawa, Polska, NIP 1133071703 — pełne dane w sekcji administratora danych w Polityce prywatności.

Masz pytanie, którego tu nie ma?

Napisz na kontakt@elpeso.pl — odpowiadam osobiście.