Podprocesorzy
Podmioty, które mogą przetwarzać dane w związku ze świadczeniem usługi. Lista jest kompletna w zakresie znanym na dzień 5 sierpnia 2026.
- Discord Inc. — Platforma, na której działa bot. Źródło wszystkich identyfikatorów i treści przekazywanych botowi. Lokalizacja: Stany Zjednoczone. Transfer poza EOG na zasadach określonych przez Discord (standardowe klauzule umowne / decyzja o adekwatności EU–US Data Privacy Framework).
- [do uzupełnienia] — dostawca hostingu — Serwer aplikacyjny i baza danych SQLite, na których działa bot i panel. Lokalizacja: [do uzupełnienia]. Do ustalenia po wskazaniu dostawcy.
- FACEIT — Wyłącznie przy dobrowolnym połączeniu konta przez użytkownika — pobranie statystyk gracza. Lokalizacja: Unia Europejska / Wielka Brytania. Integracja opcjonalna; bez połączenia konta żadne dane nie są wymieniane.
Dane nie są sprzedawane ani udostępniane do celów marketingowych. Nie prowadzimy profilowania reklamowego.
Szyfrowanie i zabezpieczenia
- Szyfrowanie transmisji — Ruch do panelu i API wyłącznie przez HTTPS; nagłówek `upgrade-insecure-requests` w produkcyjnej polityce CSP.
- Content Security Policy z nonce — Każde żądanie dostaje własny, losowy nonce, a polityka używa `strict-dynamic`. Skrypt wstrzyknięty przez atakującego nie ma ważnego nonce, więc się nie wykona. Ta ochrona kosztuje możliwość cache'owania stron publicznych — wybraliśmy ochronę.
- Rozdzielenie warstwy publicznej i panelu — Landing nie ładuje kontekstu sesji, więc anonimowe wejście na stronę nie odpytuje API o tożsamość. Panel jest za logowaniem Discord OAuth2 i weryfikacją uprawnień do konkretnego serwera.
- Granice między serwerami — Uprawnienie do jednego serwera nie daje odczytu danych innego. Dostęp do sieci MSIoU wymaga wzajemności, a błąd polityki zawęża zakres zamiast go poszerzać.
- Rozliczalność działań — Działania w panelu trafiają do dziennika zmian, a sprawdzenia w kartotece — do rejestru wyszukiwań razem z tożsamością pytającego.
Żaden system nie jest w pełni odporny na zagrożenia. W razie naruszenia ochrony danych działamy zgodnie z art. 33 i 34 RODO: zgłoszenie do organu nadzorczego w ciągu 72 godzin i zawiadomienie osób, których dane dotyczą, gdy naruszenie wiąże się z wysokim ryzykiem.
Zgłaszanie podatności
Zgłoszenia przyjmujemy pod adresem security@venon-sec.xyz. Nie prowadzimy programu nagród pieniężnych — nie obiecujemy więc czegoś, czego nie dostarczamy. Odpowiadamy na zgłoszenia i informujemy o wydaniu poprawki.
- Zgłoś na adres bezpieczeństwa — Opis podatności prosimy kierować na security@venon-sec.xyz. Przydatne: kroki odtworzenia, wpływ i wersja, na której to zaobserwowano.
- Nie publikuj przed naprawą — Prosimy o wstrzymanie się z ujawnieniem, dopóki poprawka nie zostanie wydana. W zamian potwierdzamy przyjęcie zgłoszenia i informujemy o postępach.
- Nie testuj na cudzych danych — Badanie ma się ograniczać do serwerów, na których zgłaszający ma uprawnienia. Nie prosimy o pozyskiwanie danych innych osób w celu wykazania podatności — opis mechanizmu wystarczy.
- Bez ataków na dostępność — Testy obciążeniowe, wolumetryczne i spam do API nie są objęte tą zachętą.
Żądanie usunięcia danych
Najszybsza droga to wniosek u administratora serwera — to on decyduje o danych swoich członków i ma do tego narzędzie w panelu. Jeżeli kontakt z administratorem serwera jest niemożliwy albo wniosek pozostaje bez odpowiedzi, prosimy o wiadomość na privacy@venon-sec.xyz.
Usunięcie bota z serwera uruchamia opisany wyżej cykl kasowania. Nie wymaga to żadnego dodatkowego wniosku — po 90 dniach od odejścia bota z serwera nie zostaje nic, co dałoby się przypisać do tego serwera.
Wypisanie się z sieci MSIoU (sprzeciw wobec przetwarzania międzyserwerowego) zawęża kartotekę do serwera, na którym zadano pytanie. Nie usuwa to spraw prowadzonych przez administratora serwera, na którym dana osoba faktycznie jest — te podlegają temu administratorowi.
