← Bloomi

Bezpieczeństwo danych

Stan na 10 września 2026

Ta strona opisuje, jak Bloomi przechowuje i chroni dane, faktami, które da się sprawdzić, a nie zapewnieniami. Uzupełnia politykę prywatności. Nie obiecujemy „stuprocentowego bezpieczeństwa”, bo takie nie istnieje: serwis musi odszyfrować dane, żeby działać, a telefon rodzica i komunikatory są poza naszą kontrolą. Obiecujemy to, co poniżej, i poprawiamy tę stronę, gdy coś się zmienia.

1. Gdzie fizycznie są dane

  • Baza danych (konta, profile dzieci, postępy w nauce, PIN-y, zgody, a w pilotażu dane z Librus) to Cloudflare D1 utworzona z jurysdykcją „UE”. To gwarancja Cloudflare, że dane są przechowywane i przetwarzane wyłącznie w Unii Europejskiej, a nie sama wskazówka lokalizacji.
  • Kopie zapasowe: D1 Time Travel przez 30 dni, w tej samej jurysdykcji. Dane zaszyfrowane kluczem rodziny są w kopiach nieczytelne po usunięciu klucza.
  • Nie przechowujemy plików użytkowników (zdjęć, dokumentów). Awatary dzieci to emoji.
  • Strony i kod serwisu serwuje globalna sieć Cloudflare; zapytania do bazy wykonują się w UE.

2. Jak chronimy dostęp do konta

  • Cały ruch jest szyfrowany (TLS).
  • Hasła do kont przechowujemy wyłącznie jako hashe (scrypt, biblioteka Better Auth). Kody PIN rodzica i dziecka jako hashe PBKDF2-SHA256 ze 100 000 iteracji i losową solą.
  • Kod rodzica blokuje się na 5 minut po 5 błędnych próbach. Kod dziecka ma limit prób.
  • Tryb dziecka jest odizolowany od stron i danych rodzica po stronie serwera, nie tylko w interfejsie. Dziecko nie może z nikim korespondować przez Bloomi.
  • Sesje logowania żyją w bazie w UE, nie w magazynie rozproszonym.

3. Dane logowania do Librus (pilotaż od października 2026)

Kto połączy konto Librus, powierza nam login i hasło. Chronimy je tak:

  • Szyfrowanie kopertowe AES-256-GCM: każde połączenie ma własny losowy klucz (DEK), którym zaszyfrowane są login i hasło. Ten klucz jest przechowywany wyłącznie w postaci zaszyfrowanej kluczem głównym (KEK).
  • Klucz główny żyje tylko w sekretach Cloudflare, nigdy w bazie, w kopiach zapasowych ani w repozytorium kodu.
  • Identyfikator połączenia jest związany z szyfrogramem (AAD), więc zaszyfrowane hasło nie da się „przenieść” do innego wiersza.
  • Odłączenie usuwa wiersz wraz z kluczem rodziny: szyfrogram staje się nieczytelny wszędzie, także w kopiach zapasowych. To kryptograficzne wymazanie, a nie tylko „oznaczenie jako usunięte”.
  • Logowanie do Librusa wykonuje osobny program (konektor) na serwerze w Niemczech, który odbiera hasło po TLS z tokenem dostępu, trzyma je w pamięci tylko na czas cyklu i nic nie zapisuje na dysku. Konektor tylko czyta; niczego w Librusie nie wysyła ani nie zmienia.
  • Jeśli logowanie się nie uda, hasło jest natychmiast usuwane z bazy, a rodzic widzi prośbę o ponowne wpisanie. Jeśli Librus odrzuci konto, synchronizacja zostaje wstrzymana.
  • Pełna treść wiadomości jest przechowywana 30 dni, zadania, oceny i frekwencja do końca roku szkolnego, załączników nie pobieramy, przyczyn nieobecności nie zapisujemy.

4. Kto ma dostęp

  • Operator serwisu ma techniczną możliwość dostępu do danych, bo serwis musi je odszyfrować, żeby działać. Korzysta z niej wyłącznie przy utrzymaniu, diagnozowaniu błędów i wsparciu na prośbę rodzica. Nikt nie czyta danych ręcznie.
  • Podmioty przetwarzające: Cloudflare (hosting i baza, centra danych w UE), Resend (e-mail), Stripe (płatności, danych kart nie widzimy), Sentry w regionie UE (błędy), Google tylko przy logowaniu przez Google. W pilotażu dodatkowo Contabo (serwer konektora, Niemcy) i Anthropic (asystent; dane pseudonimizowane, bez trenowania). Pełna lista z podstawami prawnymi jest w polityce prywatności.
  • Dostęp konektora do Bloomi jest chroniony tokenem, który można w każdej chwili odwołać. Bez tokenu każde żądanie jest odrzucane.

5. Czego nie robimy

  • Nie mamy reklam, analityki behawioralnej ani profilowania. Nie sprzedajemy i nie udostępniamy danych.
  • Nie wysyłamy nic do szkoły w imieniu rodzica. Asystent przygotowuje szkic, rodzic wysyła sam.
  • Nie pobieramy załączników z Librusa i nie zapisujemy przyczyn nieobecności ani informacji o zdrowiu.
  • Nie wysyłamy ocen ani treści wiadomości e-mailem; poza konsolę idzie tylko skrót z linkiem.
  • Nie kopiujemy danych produkcyjnych na prywatne urządzenia poza czynnościami utrzymaniowymi, po których kopie są usuwane.

6. Zgłaszanie problemów

Zauważyłeś lukę, błąd lub coś, co nie zgadza się z tą stroną? Napisz na [email protected]. Odpowiadamy w ciągu 3 dni roboczych. Prosimy o odpowiedzialne zgłaszanie: dajemy sobie czas na naprawę przed publikacją szczegółów i nie ścigamy nikogo za zgłoszenie w dobrej wierze.

Jeśli doszłoby do naruszenia ochrony danych, które może dotyczyć Ciebie lub dziecka, poinformujemy Cię bez zbędnej zwłoki, a Prezesa UODO w ciągu 72 godzin od wykrycia, zgodnie z RODO.

7. Historia zmian

  • 10 września 2026: postępy w nauce i PIN-y przeniesione z magazynu Workers KV (bez gwarancji regionu) do bazy w UE; wdrożone szyfrowanie kopertowe danych logowania do Librus.
  • 9 września 2026: baza danych przeniesiona do zasobu Cloudflare z jurysdykcją „UE”; polityka prywatności w wersji 2.

Polityka prywatności