Polityka prywatności
Jak PhishDestroy zbiera, wykorzystuje i chroni Twoje dane. Minimalna ilość danych, maksymalna przejrzystość.
PhishDestroy to niekomercyjny, niezależny projekt. Zbieramy wyłącznie minimalną ilość danych niezbędną do realizacji naszej misji antyphishingowej. Nie sprzedajemy, nie wynajmujemy ani nie wymieniamy danych osobowych.
Informacje, które zbieramy
Zbieramy i przetwarzamy minimalną ilość danych osobowych, ograniczoną wyłącznie do tego, co jest ściśle niezbędne:
- Zgłoszenia raportów o zagrożeniach: Nazwy domen, adresy URL, adresy portfeli oraz wszelkie dowody, które dobrowolnie przekazujesz podczas zgłaszania strony phishingowej za pośrednictwem naszego bota na Telegramie lub innych kanałów. Nie wymagamy podawania danych osobowych w celu złożenia zgłoszenia.
- Dane techniczne: Adresy IP, nagłówki User-Agent oraz znaczniki czasu dostępu, zbierane automatycznie przez nasze serwery w celach bezpieczeństwa, zapobiegania nadużyciom oraz utrzymania stabilności usługi. Adresy IP są przetwarzane wyłącznie w celach bezpieczeństwa (mitygacja ataków DDoS i zapobieganie nadużyciom) i nie są wykorzystywane do identyfikacji indywidualnych użytkowników ani do tworzenia profili osobistych.
- Dane analityczne: Statystyki użytkowania za pośrednictwem Google Analytics i Microsoft Clarity (ładowanych przez Google Tag Manager) oraz Ahrefs Web Analytics. Clarity rejestruje anonimizowane interakcje sesji — kliknięcia, przewijanie oraz z agregowane mapy cieplne — aby pomóc nam zrozumieć sposób korzystania z naszych usług i je ulepszać. Te narzędzia nie tworzą profili reklamowych.
- Dane komunikacyjne: Adresy e-mail lub nazwy użytkowników Telegrama, gdy kontaktujesz się z nami bezpośrednio w celu uzyskania wsparcia, odwołania lub zapytania.
Nigdy nie prosimy o hasła, frazy seed, klucze prywatne ani dokumenty tożsamości. Narzędzie do tworzenia szkiców skarg przetwarza wyłącznie szczegóły incydentu, które zdecydujesz się podać – w tym kwotę straty, adresy portfeli, identyfikatory transakcji, dane kontaktowe podejrzanego, powiązane strony internetowe oraz opis zdarzenia – za pośrednictwem usług AI wymienionych poniżej. Pola z imieniem i danymi kontaktowymi dodane po wygenerowaniu dokumentu pozostają lokalnie w Twojej przeglądarce.
Jak wykorzystujemy informacje
Pozyskiwane przez nas informacje są wykorzystywane wyłącznie w ramach naszej misji antyphishingowej:
- Analiza i weryfikacja zgłoszonych domen phishingowych, infrastruktury oszustw oraz złośliwych treści.
- Zgłaszanie zweryfikowanych złośliwych domen rejestratorom, dostawcom usług hostingowych oraz partnerom w zakresie bezpieczeństwa (dostawcom oprogramowania antywirusowego, operatorom list blokujących, CERT-om).
- Publikowanie zanonimizowanych informacji o zagrożeniach w naszych publicznych kanałach, API oraz kanałach społecznościowych.
- W celu utrzymania i ulepszania naszych usług, narzędzi oraz systemów wykrywania.
- W celu odpowiedzi na Twoje zapytania, odwołania lub wnioski o wsparcie.
Współdzielenie i ujawnianie informacji
Udostępniamy informacje wyłącznie w następujących okolicznościach:
- Współpracując z partnerami ds. bezpieczeństwa: Udostępniamy dane dotyczące zagrożeń (domeny, adresy URL, wskaźniki techniczne) rejestratorom, dostawcom usług hostingowych, producentom oprogramowania antywirusowego oraz zespołom CERT, aby umożliwić usuwanie zasobów. Dane te nie zawierają tożsamości zgłaszających.
- Publiczna wiedza o zagrożeniach: Potwierdzone domeny phishingowe oraz powiązane wskaźniki techniczne są publikowane w naszych listach blokujących, strumieniach API oraz publicznych kanałach. Tożsamości zgłaszających nigdy nie są ujawniane.
- Obowiązki prawne: Możemy ujawnić informacje, jeśli wymaga tego prawo, nakaz sądu lub konieczne jest spełnienie ważnego żądania prawnego ze strony organów władzy.
Usługi podmiotów trzecich
Do infrastruktury i wydajności wykorzystujemy następujące usługi:
- Cloudflare: Usługi CDN, ochrony przed atakami DDoS oraz DNS. Cloudflare przetwarza metadane połączeń (adresy IP, nagłówki żądań) w celach bezpieczeństwa. Polityka prywatności Cloudflare.
- Namecheap: Rejestracja domeny. Polityka Prywatności Namecheap.
- Google Analytics (przez GTM): Anonimizowana analityka witryny. Włączyliśmy anonimizację adresów IP, co zapewnia skracanie Twojego adresu IP w ramach EOG przed przesłaniem danych do Google. Polityka prywatności Google.
- Microsoft Clarity (przez GTM): Anonimizowana analityka produktu — odtwarzanie sesji, mapy cieplne kliknięć i przewijania — wykorzystywana w celu poprawy użyteczności. Domyślnie narzędzie Clarity maskuje tekst i pola formularzy, a nie używamy go do identyfikacji osób. Oświadczenie Microsoft w sprawie prywatności.
- Telegram Bot API: Dotyczy zgłaszania raportów o zagrożeniach. Przetwarzamy wyłącznie dane przez Ciebie dostarczone; nie uzyskujemy dostępu do Twojego numeru telefonu. Polityka prywatności Telegram.
- Ahrefs: Analityka SEO i monitorowanie wydajności witryny. Polityka prywatności Ahrefs.
- OpenRouter i Anthropic: W przypadku wyraźnej zgody na generowanie szkiców przez AI, szczegóły incydentu są przekazywane przez OpenRouter do modelu Anthropic Claude, z wykorzystaniem wymogu routingu OpenRouter opartego na zerowym przechowywaniu danych. OpenRouter dokumentuje sposób przetwarzania danych wejściowych/wyjściowych oraz metadanych w swoim Przewodnik po zbieraniu danych; Anthropic opisuje swoje standardowe zasady przechowywania danych API oraz wyjątki od nich w swoim Centrum Prywatności.
Zachowywanie danych
Dane są przechowywane wyłącznie przez czas niezbędny:
- Dane wywiadu zagrożeń: Przechowywane nieograniczenie w ramach publicznych rejestrów. Nazwy domen i wskaźniki techniczne nie stanowią danych osobowych zgłaszającego.
- Dzienniki serwera (adres IP, identyfikator użytkownika): Przechowywane do 90 dni. Te dzienniki są wykorzystywane wyłącznie do monitorowania bezpieczeństwa, łagodzenia ataków DDoS oraz identyfikowania złośliwego pobierania danych z naszych interfejsów.
- Rejestr komunikacji: Przechowywane do 12 miesięcy od ostatniej interakcji.
- Dane analityczne: Dane są anonimizowane i agregowane; dane na poziomie jednostkowym są zarządzane przez Google Analytics zgodnie z jego własnymi ustawieniami dotyczącymi okresu przechowywania.
- Treść projektu skargi: PhishDestroy nie utrwalania treści żądania ani wygenerowanego szkicu w swojej bazie danych aplikacji. Mogą być przetwarzane tymczasowe liczniki limitów przepustowości oraz zwykłe metadane bezpieczeństwa. Dostawcy usług AI stosują własne wyjątki dotyczące okresu przechowywania i polityki prawnej, jak opisano powyżej.
Bezpieczeństwo danych
Wdrażamy solidne środki techniczne, w tym obowiązkowe szyfrowanie TLS/HTTPS. Wykorzystujemy Cloudflare jako naszą sieć CDN oraz warstwę bezpieczeństwa, zapewniając ochronę przed atakami DDoS klasy enterprise oraz system WAF. Wszystkie połączenia są szyfrowane end-to-end za pomocą TLS. Zobacz nasze Polityka bezpieczeństwa szczegóły.
Przekazywanie danych za granicę i sankcje
Infrastruktura PhishDestroy jest rozproszona w wielu jurysdykcjach, głównie w Europejskim Obszarze Gospodarczym (EOG) oraz w Stanach Zjednoczonych.
- Zgodność z sankcjami: Zgodnie z naszą misją oraz prawem międzynarodowym, PhishDestroy nie świadczy usług, nie przetwarza zapytań ani nie utrzymuje komunikacji z osobami lub podmiotami znajdującymi się w Federacji Rosyjskiej, na Białorusi lub w innych jurysdykcjach objętych kompleksowymi sankcjami międzynarodowymi.
- Porzucenie danych: Dowolne dane, raporty lub komunikaty pochodzące z tych regionów mogą zostać natychmiast odrzucone bez przetwarzania ani odpowiedzi.
Twoje prawa
W zależności od Twojej jurysdykcji możesz mieć prawo do dostępu, poprawiania, usuwania lub ograniczenia przetwarzania swoich danych osobowych. Mieszkańcy UE/EOG mają dodatkowe prawa na mocy RODO — zobacz naszą dedykowaną Zawiadomienie o RODO szczegóły. Aby skorzystać z praw do danych, wyślij e-mail privacy@phishdestroy.io.
Ciasteczka
Wykorzystujemy minimalną liczbę plików cookie w celach analitycznych (Google Analytics i Microsoft Clarity) oraz bezpieczeństwa. Nie stosujemy plików cookie reklamowych, marketingowych ani do profilowania behawioralnego. Pełne informacje znajdziesz w naszym Polityka plików cookie.
Prywatność dzieci
Nasze usługi nie są skierowane do osób poniżej 16. roku życia. Nie zbieramy świadomie danych osobowych od dzieci. Jeśli uważasz, że dziecko przekazało nam informacje osobiste, skontaktuj się z nami, a usuniemy je.
Zmiany w niniejszej Polityce
Zastrzegamy sobie prawo do aktualizacji niniejszej Polityki Prywatności w celu odzwierciedlenia zmian w naszych praktykach lub w obowiązujących przepisach prawa. Data „Ostatnia aktualizacja” w metadanych strony zostanie odpowiednio zaktualizowana. Dalsze korzystanie z naszych usług po wprowadzeniu zmian oznacza akceptację tych zmian.
Kontakt
Wszystkie zapytania, wnioski lub skargi dotyczące prywatności:
- E-mail: privacy@phishdestroy.io
- Temat: Żądanie dotyczące ochrony prywatności (w przypadku formalnych wniosków) lub Zapytanie dotyczące prywatności (dla pytań ogólnych)