N3X
N3X Privacy

Polityka prywatności

Jakie dane przetwarza n3x.pl, w jakim celu, komu mogą być przekazywane i jakie prawa ma użytkownik.

Wersja 3.1 · obowiązuje od:

Najważniejsze: większość kalkulatorów działa lokalnie w przeglądarce, aplikacje desktopowe nie mają telemetrii N3X, a instancje self-hosted pozostają pod kontrolą ich właściciela. Nie wpisuj do narzędzi ani AI danych, których nie chcesz przekazać dostawcy wskazanemu przy danej funkcji.

1. Administrator i kontakt

Administrator: Usługi Informatyczne „nex-IT” Jakub Potoczny, NIP 5040061950, REGON 382557666, Przemysłowa 7A/22, 89-400 Sępólno Krajeńskie, Polska.

W sprawach prywatności i realizacji praw: studio@n3x.pl, telefon +48 531 425 277.

Nie wyznaczono inspektora ochrony danych, ponieważ na podstawie obecnego zakresu działalności nie stwierdzono ustawowego obowiązku jego powołania. Kontakt prowadzi bezpośrednio Administrator.

2. Zakres polityki i produkty self-hosted

Polityka dotyczy n3x.pl, publicznych API tej strony, formularzy N3X Studio i hostingu zarządzanego, udostępnionych ofert, panelu administratora, statystyk oraz komunikacji z N3X.

N3X Remote Server, N3X Market, N3X Remiza, N3X Flow i N3X Vault są produktami self-hosted. Danych zapisanych we własnej instancji co do zasady nie otrzymuje N3X. W N3X Vault zawartość sejfu jest dodatkowo szyfrowana po stronie przeglądarki, a instancja przechowuje ciphertext i minimalne metadane protokołu. Administratorem danych instancji jest osoba lub organizacja ją uruchamiająca i to ona odpowiada za własną informację RODO, podstawę przetwarzania, dostęp, retencję, kopie i zabezpieczenia.

Aplikacje desktopowe N3X nie wysyłają do N3X telemetrii użytkowania. Pobranie i sprawdzenie aktualizacji łączy się z GitHub, który otrzymuje zwykłe dane techniczne połączenia zgodnie ze swoją polityką.

3. Cele, dane i podstawy prawne

  • Dostarczenie narzędzia lub żądanej funkcji: wpisane domeny, adresy IP, URL, nagłówki lub inne parametry techniczne; art. 6 ust. 1 lit. b RODO, a gdy użytkownik nie jest stroną umowy — art. 6 ust. 1 lit. f (udzielenie żądanej usługi).
  • Kontakt i przygotowanie oferty: imię, e-mail, opcjonalnie firma i telefon, wybrany produkt, etap i skala wdrożenia, preferowany kontakt, budżet oraz treść zapytania; art. 6 ust. 1 lit. b RODO (działania na żądanie przed umową) oraz lit. f (prowadzenie korespondencji i obrona roszczeń).
  • Bezpłatne alerty techniczne: adres e-mail, język, wybrana domena lub URL, rodzaj monitoringu, wyniki i historia wysyłki; art. 6 ust. 1 lit. b RODO — realizacja zamówionej usługi ciągłej. Adres jest potwierdzany przez double opt-in, a alert można wstrzymać albo usunąć prywatnym linkiem bez zakładania konta.
  • Informacje o produktach N3X: adres e-mail, język, źródło pozyskania, data i dowód zgody; art. 6 ust. 1 lit. a RODO. Zgoda jest całkowicie opcjonalna, oddzielona od alertu technicznego i może być wycofana w każdym czasie.
  • Moje N3X i logowanie linkiem: adres e-mail, identyfikator użytkownika Supabase, aktywne alerty, zapisane cele, udostępnione raporty i wybrane subskrypcje; art. 6 ust. 1 lit. b RODO — dostarczenie panelu zamówionego przez użytkownika. Link jest jednorazowy i nie wymaga ustanawiania hasła w N3X.
  • Profil domeny i raporty: domena lub publiczny host, wyniki kontroli technicznych, etykieta, czas utworzenia oraz losowy token udostępnienia; art. 6 ust. 1 lit. b lub f RODO. Raport publiczny jest dostępny wyłącznie osobie znającej długi, losowy link i automatycznie wygasa.
  • Udostępnianie ofert: nazwa odbiorcy podana przez twórcę, pozycje, ceny, notatki, warunki, identyfikator i wygaśnięcie; art. 6 ust. 1 lit. b lub f RODO — realizacja żądanej funkcji i obsługa oferty.
  • Bezpieczeństwo i zapobieganie nadużyciom: adres IP przetwarzany krótkotrwale w pamięci limitera, logi błędów i informacje o zdarzeniu; art. 6 ust. 1 lit. f RODO — ochrona strony, użytkowników i infrastruktury.
  • Uwierzytelnianie administratora: adres e-mail, identyfikatory konta i sesji, składniki TOTP oraz publiczne dane uwierzytelniające WebAuthn/FIDO2 (np. YubiKey) i techniczne cookies; nie otrzymujemy danych biometrycznych ani prywatnego klucza urządzenia; art. 6 ust. 1 lit. f RODO — kontrola dostępu i ochrona panelu.
  • Zagregowane statystyki: liczniki uruchomień narzędzi, kliknięć pobrania, akcji instalacyjnych i otwarć informacji o hostingu, dzienny podział na ruch zewnętrzny oraz wewnętrzny/testowy, kod kraju dla ruchu zewnętrznego i anonimowe statystyki Vercel; art. 6 ust. 1 lit. f RODO — rozwój produktów, pomiar użyteczności, wyłączenie własnych testów i ocena zainteresowania na poszczególnych rynkach. N3X nie tworzy profili użytkowników ani nie łączy tych liczników z adresami e-mail.
  • Obowiązki prawne: dane niezbędne do rozliczeń, odpowiedzi organom lub obsługi praw osób; art. 6 ust. 1 lit. c RODO.

4. Narzędzia internetowe i zewnętrzne źródła

Narzędzia czysto lokalne, m.in. generatory, kodowanie, kalkulatory i konwertery przeglądarkowe, przetwarzają dane na urządzeniu i nie wysyłają treści do serwera, chyba że interfejs wyraźnie informuje o funkcji serwerowej lub udostępnianiu.

Container Center w N3XShell odczytuje stan Docker i Kubernetes/K3s oraz wykonuje zatwierdzone akcje bezpośrednio przez zapisane połączenie SSH, także gdy użytkownik jawnie włączy tryb sudo. Jego hasło sudo pozostaje wyłącznie w pamięci do zamknięcia okna. Osobna funkcja powłoki root pozwala wybrać użycie jednorazowe, pamięć do rozłączenia albo świadomy zapis hasła per host w magazynie poświadczeń systemu operacyjnego; sekret nigdy nie trafia do terminala, historii ani logów. N3X nie pośredniczy w połączeniu i nie otrzymuje inwentaryzacji, haseł, logów ani wyników operacji; dane pozostają w aplikacji i na zarządzanym hoście.

Update Center w N3XShell odczytuje przez bezpośrednie SSH wersję systemu, metadane APT, listę aktualizacji, stan dpkg, wolne miejsce oraz skonfigurowane źródła Debian lub Ubuntu. Dane te nie są przesyłane do N3X. Symulacja odbywa się na zarządzanym hoście, a polecenie zmieniające pakiety lub wersję systemu trafia do osobnej sesji root w tmux i czeka na ręczne zatwierdzenie operatora; aplikacja nie wykonuje aktualizacji automatycznie, a kopia źródeł tworzona przez plan Debian nie zastępuje pełnego backupu systemu.

Port Scanner przekazuje wskazany publiczny host i ustawienia skanu do serwera N3X, który wykonuje ograniczone próby połączenia TCP albo bezpieczne sondy UDP. Prywatne i zarezerwowane adresy są blokowane, a IP użytkownika służy krótkotrwale wyłącznie do limitowania nadużyć. Funkcja udostępnienia koduje host, ustawienia i wynik bezpośrednio w parametrze linku: raport nie trafia do bazy N3X i nie jest ponownie skanowany po otwarciu, ale każda osoba znająca link może odczytać jego treść.

Aplikacja N3X Scan korzysta z tego samego mechanizmu w trybie skanowania z internetu: do serwera N3X trafia adres celu i wybrany profil, a domyślnym celem jest publiczny adres, z którego łączy się użytkownik. Skan innego adresu wymaga potwierdzenia upoważnienia w aplikacji. Wynik wraca do aplikacji i jest przechowywany lokalnie; skanowanie sieci lokalnej odbywa się nadal bez udziału serwera.

Narzędzia sieciowe muszą wykonać zapytanie poza przeglądarką. W zależności od funkcji parametr techniczny może zostać przekazany m.in. do rejestrów RDAP/WHOIS i whoisjson.com, Google Public DNS, ip-api.com, ipapi.co, Ministerstwa Finansów, Komisji Europejskiej VIES, KRS, CEIDG, crt.sh, HackerTarget, macvendors.com, Have I Been Pwned, OpenStreetMap albo Cloudflare. Gdy zapytanie wykonuje serwer N3X, dostawca otrzymuje parametr i dane techniczne połączenia serwera. W te pola nie należy wpisywać danych poufnych ani cudzych danych bez podstawy.

Test prędkości wykonuje część połączeń bezpośrednio z urządzenia: po otwarciu strony ipapi.co otrzymuje publiczny adres IP i zwraca przybliżoną lokalizację/ISP, a po rozpoczęciu testu Cloudflare otrzymuje połączenia pomiarowe i publiczny IP. Kafelki mapy zasięgu są pobierane bezpośrednio z OpenStreetMap, które również widzi dane techniczne połączenia. Dane te nie są zapisywane w bazie N3X; wynik testu pozostaje w stanie przeglądarki, chyba że użytkownik sam go skopiuje, pobierze lub umieści w URL udostępnienia.

Sprawdzanie hasła w HIBP używa modelu k-anonimowości: do usługi trafia tylko początkowy fragment skrótu SHA-1, nie samo hasło ani pełny skrót. Sprawdzanie adresu e-mail otwiera stronę HIBP i odbywa się już bezpośrednio między użytkownikiem a HIBP.

5. Funkcje AI

Asystent N3X i generator YAML przekazują wiadomość, potrzebny kontekst rozmowy albo fragment YAML do GroqCloud (Groq LLC, USA), aby wygenerować odpowiedź. Interfejs oznacza, że użytkownik rozmawia z AI. N3X nie zapisuje historii rozmowy w swojej bazie.

AI Copilot w N3XShell jest domyślnie wyłączony i nie korzysta z usługi N3X. Dopiero po jego skonfigurowaniu oraz osobnym zatwierdzeniu podglądu aplikacja wysyła pytanie i lokalnie zredagowany fragment terminala bezpośrednio do dostawcy aktywnego profilu (OpenAI, Anthropic, Google Gemini, lokalny Ollama albo własny endpoint zgodny z OpenAI). Można zapisać wiele profili i przypisać je do serwerów; ich metadane pozostają lokalnie, a każdy klucz API ma odseparowany wpis w systemowym magazynie poświadczeń. Zasady przetwarzania przesłanego kontekstu określa dostawca wybranego profilu.

Groq deklaruje, że danych zwykłych zapytań inference domyślnie nie przechowuje, z wyjątkiem tymczasowych logów potrzebnych do niezawodności lub badania nadużyć, przechowywanych maksymalnie 30 dni; klient może włączyć Zero Data Retention. Dane utrwalane przez Groq znajdują się w USA, a transfer może opierać się na standardowych klauzulach umownych. Nie wpisuj danych osobowych, tajemnic, haseł, kluczy ani danych szczególnych.

Odpowiedzi AI mogą być niepełne lub błędne. Nie są zautomatyzowaną decyzją wywołującą skutki prawne ani poradą prawną, medyczną lub inwestycyjną.

6. Analityka i statystyki ofert

Vercel Web Analytics działa bez cookies podmiotów trzecich i przekazuje N3X dane zagregowane. N3X usuwa z adresów URL parametry, fragmenty oraz identyfikatory ofert i skróconych linków przed wysłaniem zdarzenia.

Przy otwarciu udostępnionej oferty zapisujemy datę, ogólny typ urządzenia, przeglądarkę, system, kod kraju z infrastruktury hostingowej i samo źródło-origin wejścia. Nie zapisujemy surowego IP, pełnego user-agenta, miasta ani operatora internetowego i nie wysyłamy IP do usługi geolokalizacji.

Przy rzeczywistym uruchomieniu narzędzia, kliknięciu pobrania aplikacji, akcji instalacyjnej albo otwarciu informacji o hostingu serwer krótkotrwale odczytuje adres IP połączenia wyłącznie po to, aby porównać go z utrzymywaną po stronie serwera listą adresów wewnętrznych/testowych. Po zaklasyfikowaniu zdarzenia adres jest natychmiast odrzucany: N3X nie zapisuje ani surowego, ani skróconego lub haszowanego IP. W bazie pozostaje tylko dzienny licznik ruchu zewnętrznego albo wewnętrznego/testowego. Dwuliterowy kod kraju zwiększa odrębny dzienny licznik wyłącznie dla ruchu zewnętrznego.

Mechanizm nie zapisuje identyfikatora sesji, miasta, dokładnej lokalizacji, pełnego user-agenta ani pojedynczego zdarzenia, nie używa cookies analitycznych i nie pozwala odtworzyć aktywności jednej osoby pomiędzy narzędziami. Dane kontaktowe i adresy e-mail są przetwarzane oddzielnie i nie są dołączane do statystyk ruchu.

Statystyka kliknięć pobrania mierzy zainteresowanie na n3x.pl. Nie obejmuje kraju bezpośrednich pobrań z GitHub ani działania, aktualizacji i użycia aplikacji desktopowej. Nie obejmuje również sesji, urządzeń i agentów prywatnych instancji N3X Remote ani danych instancji N3X Market, N3X Remiza, N3X Flow i N3X Vault.

7. Odbiorcy i transfer poza EOG

W zakresie niezbędnym do świadczenia usługi dane mogą przetwarzać:

  • Vercel Inc. — hosting, sieć dostarczania treści, ochrona i analityka;
  • Supabase Inc. — baza danych, uwierzytelnianie i zaplecze strony;
  • Groq LLC — generowanie odpowiedzi AI;
  • Resend Inc. albo skonfigurowany operator SMTP — dostarczenie formularza e-mail;
  • GitHub, Inc. — wydania, pobrania, aktualizacje i obrazy GHCR;
  • dostawcy rejestrów i API wymienieni przy narzędziach — wykonanie żądanego sprawdzenia;
  • doradcy, księgowość lub organy publiczne — tylko gdy istnieje podstawa i potrzeba.

Część dostawców działa w USA. Transfer odbywa się na podstawie właściwego mechanizmu z rozdziału V RODO, w szczególności decyzji stwierdzającej odpowiedni stopień ochrony albo standardowych klauzul umownych i środków dodatkowych, zależnie od dostawcy i zawartej umowy. Kopię informacji o zabezpieczeniach można uzyskać kontaktując się z Administratorem; elementy chronione tajemnicą mogą zostać zanonimizowane.

8. Okresy przechowywania

  • zapytania narzędziowe: co do zasady tylko czas realizacji i technicznego cache; nie tworzymy historii wyszukiwań powiązanej z osobą;
  • pamięciowy limiter IP: około 10 minut albo do zakończenia instancji serwera;
  • globalne zagregowane liczniki bez podziału geograficznego: bezterminowo, ponieważ nie zawierają identyfikatora osoby; dzienne liczniki zewnętrzne/wewnętrzne oraz dzienne liczniki według kraju: maksymalnie 24 miesiące;
  • szczegóły wyświetlenia oferty: do 90 dni;
  • treść oferty: okres wskazany w linku, a następnie maksymalnie 30 dni administracyjnego bufora;
  • korespondencja z formularza: do zakończenia sprawy i maksymalnie 3 lata od ostatniego kontaktu, chyba że umowa, obowiązek prawny lub roszczenie wymaga dłuższego okresu;
  • alert techniczny: do rezygnacji lub trwałego błędu dostarczania; po rezygnacji dane operacyjne alertu i historia zgód są usuwane albo ograniczane w ciągu 30 dni, z wyjątkiem minimalnego dowodu niezbędnego do wykazania zgody lub sprzeciwu;
  • historia kontroli w Moje N3X: po usunięciu alertu lub rezygnacji dostępna przez 30 dni, następnie ukrywana i trwale usuwana podczas codziennego sprzątania; wznowienie monitoringu przed usunięciem alertu przerywa ten okres. Nie dotyczy to historii aktywnych i wstrzymanych alertów;
  • log wysyłki powiadomień: maksymalnie 90 dni, bez przechowywania treści wiadomości;
  • konto administratora i sesje: do usunięcia konta lub wygaśnięcia/odwołania sesji, z uwzględnieniem logów bezpieczeństwa;
  • logi hostingu i bezpieczeństwa: przez standardowy okres techniczny dostawcy i nie dłużej niż wymaga bezpieczeństwo, diagnostyka lub obowiązek prawny.

9. Cookies i pamięć urządzenia

Strona nie używa cookies reklamowych ani profilowania. Cookies Supabase są niezbędne wyłącznie do zalogowania administratora, a ustawienia narzędzi zapisywane w localStorage pozostają na urządzeniu. Pełny wykaz, cele i sposób usunięcia opisuje Polityce cookies i pamięci przeglądarki.

10. Prawa użytkownika

Na warunkach RODO przysługuje prawo dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia danych, sprzeciwu na podstawie art. 21 RODO wobec przetwarzania opartego na uzasadnionym interesie oraz wycofania zgody, jeżeli konkretne przetwarzanie opiera się na zgodzie. Wycofanie nie wpływa na wcześniejszą zgodność z prawem.

Wniosek można wysłać na studio@n3x.pl. Administrator może poprosić o informacje potrzebne do potwierdzenia tożsamości. Odpowiedź nastąpi zasadniczo w ciągu miesiąca, z możliwością ustawowego przedłużenia przy złożonych żądaniach.

Można wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl.

11. Dobrowolność, źródła i decyzje automatyczne

Podanie danych jest dobrowolne, lecz brak parametru wymaganego przez narzędzie, adresu zwrotnego w formularzu albo cookies sesyjnego przy logowaniu uniemożliwi wykonanie odpowiedniej funkcji. Dane pochodzą od użytkownika, z jego urządzenia, publicznych rejestrów/API albo z technicznych nagłówków połączenia.

N3X nie podejmuje wobec użytkownika decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywołują skutki prawne lub podobnie istotnie wpływają na osobę. Sortowanie popularności narzędzi korzysta wyłącznie z globalnych liczników.

12. Bezpieczeństwo, osoby małoletnie i zmiany

Stosujemy adekwatne środki, w tym TLS, kontrolę dostępu, minimalizację danych, limity nadużyć, separację sekretów i aktualizacje. Żaden system nie gwarantuje całkowitego bezpieczeństwa; incydenty obsługujemy według ryzyka i obowiązków prawnych.

Usługi nie są kierowane do dzieci. Osoba małoletnia nie powinna przesyłać danych kontaktowych, treści do AI ani publicznych ofert bez udziału rodzica lub opiekuna.

Istotna zmiana polityki zostanie opublikowana z nową datą, a gdy zmieni cel lub podstawę istniejącego przetwarzania — użytkownik otrzyma informację w sposób wymagany prawem.