Bezpieczeństwo danych
Stan na 10 września 2026
Ta strona opisuje, jak Bloomi przechowuje i chroni dane, faktami, które da się sprawdzić, a nie zapewnieniami. Uzupełnia politykę prywatności. Nie obiecujemy „stuprocentowego bezpieczeństwa”, bo takie nie istnieje: serwis musi odszyfrować dane, żeby działać, a telefon rodzica i komunikatory są poza naszą kontrolą. Obiecujemy to, co poniżej, i poprawiamy tę stronę, gdy coś się zmienia.
1. Gdzie fizycznie są dane
- Baza danych (konta, profile dzieci, postępy w nauce, PIN-y, zgody, a w pilotażu dane z Librus) to Cloudflare D1 utworzona z jurysdykcją „UE”. To gwarancja Cloudflare, że dane są przechowywane i przetwarzane wyłącznie w Unii Europejskiej, a nie sama wskazówka lokalizacji.
- Kopie zapasowe: D1 Time Travel przez 30 dni, w tej samej jurysdykcji. Dane zaszyfrowane kluczem rodziny są w kopiach nieczytelne po usunięciu klucza.
- Nie przechowujemy plików użytkowników (zdjęć, dokumentów). Awatary dzieci to emoji.
- Strony i kod serwisu serwuje globalna sieć Cloudflare; zapytania do bazy wykonują się w UE.
2. Jak chronimy dostęp do konta
- Cały ruch jest szyfrowany (TLS).
- Hasła do kont przechowujemy wyłącznie jako hashe (scrypt, biblioteka Better Auth). Kody PIN rodzica i dziecka jako hashe PBKDF2-SHA256 ze 100 000 iteracji i losową solą.
- Kod rodzica blokuje się na 5 minut po 5 błędnych próbach. Kod dziecka ma limit prób.
- Tryb dziecka jest odizolowany od stron i danych rodzica po stronie serwera, nie tylko w interfejsie. Dziecko nie może z nikim korespondować przez Bloomi.
- Sesje logowania żyją w bazie w UE, nie w magazynie rozproszonym.
3. Dane logowania do Librus (pilotaż od października 2026)
Kto połączy konto Librus, powierza nam login i hasło. Chronimy je tak:
- Szyfrowanie kopertowe AES-256-GCM: każde połączenie ma własny losowy klucz (DEK), którym zaszyfrowane są login i hasło. Ten klucz jest przechowywany wyłącznie w postaci zaszyfrowanej kluczem głównym (KEK).
- Klucz główny żyje tylko w sekretach Cloudflare, nigdy w bazie, w kopiach zapasowych ani w repozytorium kodu.
- Identyfikator połączenia jest związany z szyfrogramem (AAD), więc zaszyfrowane hasło nie da się „przenieść” do innego wiersza.
- Odłączenie usuwa wiersz wraz z kluczem rodziny: szyfrogram staje się nieczytelny wszędzie, także w kopiach zapasowych. To kryptograficzne wymazanie, a nie tylko „oznaczenie jako usunięte”.
- Logowanie do Librusa wykonuje osobny program (konektor) na serwerze w Niemczech, który odbiera hasło po TLS z tokenem dostępu, trzyma je w pamięci tylko na czas cyklu i nic nie zapisuje na dysku. Konektor tylko czyta; niczego w Librusie nie wysyła ani nie zmienia.
- Jeśli logowanie się nie uda, hasło jest natychmiast usuwane z bazy, a rodzic widzi prośbę o ponowne wpisanie. Jeśli Librus odrzuci konto, synchronizacja zostaje wstrzymana.
- Pełna treść wiadomości jest przechowywana 30 dni, zadania, oceny i frekwencja do końca roku szkolnego, załączników nie pobieramy, przyczyn nieobecności nie zapisujemy.
4. Kto ma dostęp
- Operator serwisu ma techniczną możliwość dostępu do danych, bo serwis musi je odszyfrować, żeby działać. Korzysta z niej wyłącznie przy utrzymaniu, diagnozowaniu błędów i wsparciu na prośbę rodzica. Nikt nie czyta danych ręcznie.
- Podmioty przetwarzające: Cloudflare (hosting i baza, centra danych w UE), Resend (e-mail), Stripe (płatności, danych kart nie widzimy), Sentry w regionie UE (błędy), Google tylko przy logowaniu przez Google. W pilotażu dodatkowo Contabo (serwer konektora, Niemcy) i Anthropic (asystent; dane pseudonimizowane, bez trenowania). Pełna lista z podstawami prawnymi jest w polityce prywatności.
- Dostęp konektora do Bloomi jest chroniony tokenem, który można w każdej chwili odwołać. Bez tokenu każde żądanie jest odrzucane.
5. Czego nie robimy
- Nie mamy reklam, analityki behawioralnej ani profilowania. Nie sprzedajemy i nie udostępniamy danych.
- Nie wysyłamy nic do szkoły w imieniu rodzica. Asystent przygotowuje szkic, rodzic wysyła sam.
- Nie pobieramy załączników z Librusa i nie zapisujemy przyczyn nieobecności ani informacji o zdrowiu.
- Nie wysyłamy ocen ani treści wiadomości e-mailem; poza konsolę idzie tylko skrót z linkiem.
- Nie kopiujemy danych produkcyjnych na prywatne urządzenia poza czynnościami utrzymaniowymi, po których kopie są usuwane.
6. Zgłaszanie problemów
Zauważyłeś lukę, błąd lub coś, co nie zgadza się z tą stroną? Napisz na [email protected]. Odpowiadamy w ciągu 3 dni roboczych. Prosimy o odpowiedzialne zgłaszanie: dajemy sobie czas na naprawę przed publikacją szczegółów i nie ścigamy nikogo za zgłoszenie w dobrej wierze.
Jeśli doszłoby do naruszenia ochrony danych, które może dotyczyć Ciebie lub dziecka, poinformujemy Cię bez zbędnej zwłoki, a Prezesa UODO w ciągu 72 godzin od wykrycia, zgodnie z RODO.
7. Historia zmian
- 10 września 2026: postępy w nauce i PIN-y przeniesione z magazynu Workers KV (bez gwarancji regionu) do bazy w UE; wdrożone szyfrowanie kopertowe danych logowania do Librus.
- 9 września 2026: baza danych przeniesiona do zasobu Cloudflare z jurysdykcją „UE”; polityka prywatności w wersji 2.