pl

Bezpieczeństwo w gottrix

gottrix.app przetwarza pliki w 100% lokalnie w Twojej przeglądarce: kod konwersji nie ma dostępu do żadnego zewnętrznego serwera (wymuszone przez Content-Security-Policy), więc przesłanie pliku jest technicznie niemożliwe. Dostarczanie odbywa się przez TLS 1.2/1.3 z HSTS (2 lata), pełnym zestawem nagłówków bezpieczeństwa i hostingiem u Hetznera w Niemczech. Każde twierdzenie na tej stronie możesz zweryfikować samodzielnie.

Architektura zero przesyłania: bezpieczeństwo przez eliminację

Typowe konwertery online przesyłają Twój plik na serwer, przetwarzają go tam i odsyłają wynik - każdy z tych kroków to powierzchnia ataku. gottrix całkowicie usuwa ten krytyczny krok: silniki (do obrazów, PDF-ów, dźwięku, wideo i innych) działają jako WebAssembly bezpośrednio w Twojej przeglądarce. To, co nigdy nie zostaje przesłane, nie może zostać przechwycone po drodze, nie może wyciec z żadnego serwera i nie może zostać od nikogo zażądane.

To wymuszone jest przez architekturę, nie politykę, dzięki dwóm ściśle rozdzielonym strefom: kod dotykający bajtów Twojego pliku (silniki i web workery) jest ograniczony do własnego pochodzenia przez Content-Security-Policy i nie zawiera żadnych wywołań sieciowych - automatyczny test weryfikuje to przy każdym buildzie. Warstwa strony, która nigdy nie widzi Twoich plików, może kontaktować się wyłącznie z udokumentowaną listą dozwolonych domen analitycznych.

  • Silniki i workery: 0 prymitywów sieciowych, żadnych zewnętrznych domen - sprawdzane statycznie przy każdym buildzie.
  • Warstwa strony: żądania zewnętrzne tylko do udokumentowanej listy dozwolonych domen analitycznych, nigdy bajty pliku.
  • Brak alternatywy w postaci przesyłania: gdy lokalne przetwarzanie zawiedzie, otrzymujesz uczciwy komunikat o błędzie - nigdy objazd przez serwer.
  • Dowód offline: po pierwszej wizycie narzędzia nadal działają w trybie samolotowym - najsilniejszy dowód, że nic nie zostaje wysłane.

Przepływ danych: od Twojego urządzenia do serwera

Każde żądanie do gottrix.app przechodzi najpierw przez sieć Edge Cloudflare, która kończy połączenie TLS i przyspiesza dostarczanie, zanim trafi do serwera źródłowego u Hetznera w Niemczech. Cloudflare i Hetzner przetwarzają wyłącznie techniczne dane połączenia, takie jak adres IP, żądany URL i znacznik czasu - nigdy zawartość plików, ponieważ ta nigdy nie opuszcza Twojego urządzenia. Opcjonalny formularz opinii dodaje jeszcze dwie gałęzie (Cloudflare Turnstile do ochrony przed botami, Resend do jednego wewnętrznego powiadomienia); anonimowe statystyki użycia trafiają, wyłącznie za Twoją zgodą, bezpośrednio z przeglądarki do Google Analytics 4. Pełna tabela odbiorców ze wszystkimi kategoriami danych i podstawami prawnymi znajduje się niżej na tej stronie.

Diagram przepływu danych: klient, Cloudflare Edge, źródło Hetzner Przeglądarka wysyła każde żądanie najpierw do sieci Edge Cloudflare, która kończy połączenie TLS, buforuje treść i zgłasza błędy sieciowe; stamtąd żądanie jest przekazywane do serwera źródłowego u Hetznera w Niemczech, który przechowuje dziennik dostępu przez 90 dni. Dwie przerywane gałęzie boczne dotyczą wyłącznie korzystania z formularza opinii: Cloudflare Turnstile weryfikuje wyzwanie ochrony przed botami, a serwer źródłowy jednorazowo powiadamia samego siebie e-mailem za pośrednictwem Resend. Kolejna przerywana gałąź prowadzi, wyłącznie za zgodą, bezpośrednio z przeglądarki do Google Analytics 4. Zawartość Twoich plików jest pokazana jako osobno oznaczone pole niepołączone z żadną z tych ścieżek: nigdy nie opuszcza Twojego urządzenia.
Klient (przeglądarka)
Cloudflare Edge Zakończenie TLS, buforowanie, NEL
Źródło Hetzner Niemcy
Google Analytics 4
Turnstile (ochrona przed botami)
Resend (e-mail)
Zawartość plików brak przepływu - nigdy nie opuszcza Twojego urządzenia

Odbiorcy Twoich danych (połączenia)

Poniższa tabela wymienia każdego zewnętrznego odbiorcę przetwarzającego dane techniczne podczas działania gottrix.app - wygenerowana z tego samego rejestru co polityka prywatności, dzięki czemu obie strony nigdy się nie rozjadą. Zawartość Twoich plików nie występuje w żadnym wierszu, ponieważ nigdy nie dociera do żadnego z tych odbiorców.

Odbiorcy Twoich danych (połączenia)
OdbiorcaRolaSiedzibaKategorie danychPodstawa prawnaMechanizm transferuOkres przechowywania
Hetzner Online GmbHOrigin-Hosting / Server-ZugriffslogsDeutschlandGekuerzte/maskierte IP-Adresse (im Caddy-Zugriffslog, GDPR-uebliche Truncation: IPv4 auf /24 = letztes Oktett genullt, IPv6 auf /48 = letzte 80 Bit genullt; Details siehe evidence); Zeitstempel; angefragte URL; User-Agent; HTTP-Statuscode; Feedback-Freitext + optionale Diagnosedaten (Browser/Plattform/Viewport/Client-Zeit) in der Feedback-DB, KEINE IP-Adresse und KEINE E-Mail-Adresse (laut Tabellenschema bewusst keine Spalte dafuer)Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren, stabilen Betrieb; fuer Feedback: berechtigtes Interesse an Missbrauchsschutz/Bearbeitung, optionale Diagnosedaten Art. 6 Abs. 1 lit. a DSGVO)keine Drittlanduebermittlung (Sitz Deutschland/EU)90 dni
Cloudflare, Inc.CDN / Reverse Proxy / Bot-Abwehr (inkl. Turnstile fuer das Feedback-Formular)USAIP-Adresse (jeder Request, da Cloudflare TLS terminiert - nicht auf das Feedback-Formular beschraenkt); angefragte URL; User-Agent; Zeitstempel; TLS-/Verbindungsmetadaten; NEL-Fehlerberichte (Netzwerkfehler-Metadaten des Browsers); Turnstile-Challenge-Antwort-Token + optional die Besucher-IP als remoteip-Parameter (nur beim Absenden des Feedback-Formulars)Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherer, performanter Auslieferung und Missbrauchs-/Bot-Abwehr)EU-Standardvertragsklauseln, ggf. EU-US Data Privacy Framework (konkrete Cloudflare-Vertragsgrundlage im Repository nicht dokumentiert - zu verifizieren, siehe offene Punkte)nie da się ustalić konkretnie
Google Ireland Ltd.Web-Analytics (Google Analytics 4, Consent Mode v2 Advanced)Irland (moegliche Weiterverarbeitung/Uebermittlung an Google LLC, USA)gekuerzte IP-Adresse; Seiten-URL; Ereignis-/Werkzeug-Kennung; Zeitstempel; Geraete-/Browser-Metadaten (User-Agent)Art. 6 Abs. 1 lit. a DSGVO i.V.m. § 25 Abs. 1 TDDDG (Einwilligung); vor Einwilligung ausschliesslich anonyme Modellierungssignale ohne Cookie und ohne PersonenbezugEU-Standardvertragsklauseln, EU-US Data Privacy Frameworknie da się ustalić konkretnie
Resend, Inc.Transaktionale E-Mail (genau eine interne Benachrichtigung pro Feedback-Eingang)USAFeedback-Freitext (im E-Mail-Body); optionale Werkzeug-Kennung, Seiten-Pfad, Sprache, Zeitstempel (im E-Mail-Body); optionale Diagnosedaten (Browser/Plattform/Viewport/Client-Zeit), NUR bei separater ausdruecklicher Einwilligung; KEINE Besucher-IP-Adresse, KEINE Besucher-E-Mail-Adresse (laut Code nicht Teil der API-Payload)Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Bearbeitung des Anliegens); fuer optionale Diagnosedaten Art. 6 Abs. 1 lit. a DSGVO (gesonderte Einwilligung)EU-Standardvertragsklauseln, soweit einschlaegig EU-US Data Privacy Frameworkzazwyczaj 180 dni

Okresy przechowywania w skrócie

Wszystkie znane okresy przechowywania w gottrix.app, w jednym miejscu, konkretnie, a nie ogólnikowo:

Okresy przechowywania w skrócie
Dzienniki dostępu serwera (Hetzner, źródło)90 dni
Wysłane zgłoszenia opinii (baza danych)zazwyczaj 180 dni
Google Analytics 4 (statystyki użycia)nie da się ustalić konkretnie

Okres przechowywania Google Analytics 4 jest konfigurowany we właściwości Google Analytics, a nie w kodzie źródłowym gottrix.app - konkretnej wartości nie można stąd zweryfikować. Wszystkie podstawy prawne znajdują się w polityce prywatności.

Transport: TLS i HSTS

Witryna jest dostarczana wyłącznie przez HTTPS - TLS 1.2 i 1.3 z nowoczesnymi zestawami szyfrów i automatycznie zarządzanymi certyfikatami. HTTP Strict Transport Security (HSTS) jest ustawione z max-age=63072000 (2 lata) łącznie z subdomenami: przeglądarka sama wymusza dzięki temu HTTPS przy każdej przyszłej wizycie. Dla jasności: zawartość Twoich plików nigdy nie przechodzi przez to połączenie, ponieważ nigdy nie opuszcza Twojego urządzenia - szyfrowanie transportu chroni dostarczanie samej strony.

Nagłówki bezpieczeństwa HTTP

Każda odpowiedź serwera niesie pełny zestaw nagłówków bezpieczeństwa. Wartości to konfiguracja, nie aspiracja: automatyczny test przerywa każdy deploy, w którym któryś nagłówek brakuje lub się różni.

Nagłówki bezpieczeństwa HTTP
Nagłówek i wartośćEfekt
Strict-Transport-Security: max-age=63072000; includeSubDomainsWymusza HTTPS przez 2 lata, łącznie ze wszystkimi subdomenami.
X-Frame-Options: DENYUniemożliwia osadzenie strony w zewnętrznych ramkach (ochrona przed clickjackingiem, dodatkowo zabezpieczona przez frame-ancestors w CSP).
X-Content-Type-Options: nosniffZapobiega zgadywaniu przez przeglądarkę typów zawartości i uruchamianiu plików jako skryptów.
Referrer-Policy: strict-origin-when-cross-originPrzekazuje zewnętrznym witrynom co najwyżej pochodzenie, nigdy pełne adresy URL.
Permissions-Policy: geolocation=(), usb=(), camera=(self), microphone=(self), ...Wyłącza 12 interfejsów API urządzeń i czujników (lokalizacja, USB, interfejsy piaskownicy prywatności Attribution-Reporting/Browsing-Topics/Interest-Cohort i inne), których strona nie potrzebuje; tylko tryb pełnoekranowy, udostępnianie ekranu, kamera i mikrofon (dla odpowiednich narzędzi do nagrywania) pozostają dozwolone dla własnego pochodzenia.
Cross-Origin-Opener-Policy: same-originIzoluje okno przeglądarki od zewnętrznych witryn, które je otworzyły.
Cross-Origin-Resource-Policy: same-originUniemożliwia zewnętrznym witrynom osadzanie lub odczytywanie zasobów z tego pochodzenia.

Pełna treść Content-Security-Policy

CSP to techniczna blokada stojąca za gwarancją zero przesyłania. Jest generowana z jednego pliku źródłowego i wyświetlana tutaj na żywo dokładnie z tego źródła - wszystkie 17 dyrektyw, bez skrótów:

  • default-src 'self'
  • script-src 'self' 'wasm-unsafe-eval' 'sha256-IVwTUmhRUWm+PlXmt9psO+ld19VPfQQW+7HvkcN0W1Y=' https://www.googletagmanager.com https://challenges.cloudflare.com
  • style-src 'self' 'unsafe-inline'
  • img-src 'self' data: blob: https://www.google-analytics.com https://*.google-analytics.com https://www.googletagmanager.com
  • media-src 'self' blob:
  • font-src 'self'
  • connect-src 'self' https://www.google-analytics.com https://*.google-analytics.com https://www.googletagmanager.com
  • worker-src 'self' blob:
  • frame-src 'self' blob: https://challenges.cloudflare.com
  • child-src 'self' blob:
  • object-src 'none'
  • base-uri 'none'
  • form-action 'self'
  • frame-ancestors 'none'
  • upgrade-insecure-requests
  • report-uri /api/csp-report
  • report-to csp-endpoint

Google CSP Evaluator (sprawdzone 09.07.2026): 0 ustaleń o wysokiej istotności. Poza własnym pochodzeniem connect-src zezwala wyłącznie na udokumentowaną listę dozwolonych domen analitycznych warstwy strony - metadane, nigdy zawartość plików.

Istniejąca polityka Content-Security-Policy (default-src 'self') działa również jako techniczna blokada reklam: zasadniczo nie pozwala dostarczonemu kodowi na żadne połączenie z obcym źródłem (origin). Nawet przypadkowo wstrzyknięty skrypt reklamowy lub śledzący nie mógłby dzięki temu zadziałać - przeglądarka blokuje każde takie połączenie na podstawie tej polityki. To nie jest zapowiedź, lecz weryfikowalna w kodzie źródłowym właściwość już istniejącej architektury.

Świadoma decyzja: interfejsy API Privacy Sandbox pozostają zablokowane

Powyższy wiersz Permissions-Policy całkowicie blokuje browsing-topics=(), attribution-reporting=() oraz interest-cohort=() - to nie przypadkowe ustawienie, lecz świadoma, trwała decyzja. Te trzy interfejsy API są częścią „Privacy Sandbox” Google: mechanizmów zastępujących klasyczny plik cookie śledzący, które pozwoliłyby samej przeglądarce budować profile zainteresowań lub przechowywać dane o atrybucji reklam. Ich zablokowanie to dla gottrix nie techniczny szczegół, lecz cecha wyróżniająca, spójna z architekturą zerowego przesyłania: skoro zawartość plików nigdy nie opuszcza przeglądarki, to również profil zainteresowań budowany wewnątrz przeglądarki nie ma tu miejsca.

Sieci reklamowe

Stan na dzień 2026-07-25: gottrix obecnie nie integruje żadnych sieci reklamowych. Gdyby to się zmieniło, informacja zostanie podana tutaj oraz w polityce prywatności przed wprowadzeniem zmiany.

Niezależna weryfikacja

Zaplanowane są trzy zewnętrzne kontrole, które zostaną wykonane wobec działającej domeny w chwili publicznego uruchomienia: SSL Labs (konfiguracja TLS), Mozilla Observatory (stan bezpieczeństwa HTTP) oraz securityheaders.com (kompletność nagłówków). Wyniki są pokazywane i linkowane dopiero, gdy skanowania faktycznie zostaną wykonane - gottrix zasadniczo nie pokazuje niezweryfikowanych pieczęci ani ocen, co wymusza automatyczny test przy każdym buildzie.

Hosting i lokalizacja danych

Serwery źródłowe są obsługiwane przez Hetzner Online GmbH w Niemczech i podlegają RODO. Znajduje się na nich wyłącznie statyczna witryna: brak kont użytkowników, brak zawartości plików, brak bazy danych treści. Dzienniki serwera zawierają jedynie technicznie niezbędne dane dostępu z okresem przechowywania 90 dni; z Hetznerem zawarta jest umowa powierzenia przetwarzania danych. Ponieważ przetwarzanie plików odbywa się lokalnie w Twojej przeglądarce, zawartość Twoich plików i tak nigdy nie dociera do tej lokalizacji.

Statystyki i zgoda

Anonimowe statystyki użycia (Google Analytics 4 z Consent Mode v2 Advanced) startują z wszystkimi sygnałami ustawionymi na odrzucone: bez Twojej zgody nie jest ustawiany żaden plik cookie statystyczny ani tworzony żaden identyfikator. Po wyrażeniu zgody mierzone są co najwyżej odsłony stron i identyfikator użytego narzędzia - nigdy nazwy plików, rozmiary plików ani zawartość plików. Wszystkie szczegóły i podstawy prawne znajdziesz w polityce prywatności.

Przejdź do polityki prywatności

Informacja dla firm i urzędów

gottrix kończy kontrolę prywatności lub bezpieczeństwa, zamiast ją otwierać: ponieważ zawartość plików nigdy nie opuszcza przeglądarki, technicznie nie dochodzi do żadnego przesłania jej do nas - a bez przesłania nie ma przetwarzania, które kontrola musiałaby powstrzymać. Dotyczy to niezależnie od tego, kto otwiera plik: kancelaria prawna, praktyka lekarska, biuro podatkowe, dział kadr, urząd publiczny czy osoba prywatna.

Dla zawartości plików nie powstaje umowa powierzenia przetwarzania danych, ponieważ nie dochodzi do żadnego przesłania - u gottrix nie ma operacji przetwarzania, którą umowa musiałaby regulować. Za dostarczanie strony, opartą na zgodzie statystykę użycia oraz oddzielny formularz kontaktowy administratorem danych jest operator, a nie podmiot przetwarzający. Wynika z tego, że umowa powierzenia przetwarzania danych na podstawie art. 28 RODO nie jest wymagana ani prawnie zasadna dla samego korzystania z narzędzi - dlatego celowo nie oferujemy szablonu takiej umowy dla przetwarzania plików.

Ta ocena dotyczy wyraźnie wyłącznie zawartości plików. W zakresie dostarczania strony przez Cloudflare oraz statystyki użycia (Google Analytics 4) sam gottrix jest administratorem danych w rozumieniu prawa ochrony danych, a z odpowiednimi dostawcami tych usług zawarto umowy powierzenia przetwarzania (patrz polityka prywatności). Kto potrzebuje umowy powierzenia dla warstwy strony internetowej, znajdzie tam strony umowy - tylko nie dla zawartości plików, bo nie ma operacji przetwarzania, którą taka umowa musiałaby obejmować.

Według zawodu i branży

Prawnicy i kancelarie prawne

Akta klientów są chronione obowiązkiem zachowania tajemnicy zawodowej adwokata i radcy prawnego, a w Niemczech dodatkowo chronione karnie na mocy § 203 ust. 1 pkt 3 niemieckiego kodeksu karnego (StGB). Naszym zdaniem - to nie jest porada prawna dla Waszego konkretnego przypadku - korzystanie z gottrix strukturalnie niczego w tym nie zmienia: plik, który nigdy nie trafia na obcy serwer, nikomu też nigdy nie zostaje ujawniony.

Czy przetwarzając akta klienta w gottrix, naruszam obowiązek zachowania tajemnicy zawodowej?

Naszym zdaniem nie, ponieważ nie dochodzi do żadnego ujawnienia: plik technicznie pozostaje na Twoim urządzeniu, gottrix nigdy go nie widzi. Wiążącej odpowiedzi dla Twojego konkretnego przypadku może udzielić wyłącznie Twoja izba adwokacka lub radców prawnych albo dedykowany doradca prawny.

Czy potrzebuję umowy powierzenia przetwarzania danych z gottrix?

Nie dla zawartości plików - nie zachodzi żadne przetwarzanie, które taka umowa musiałaby regulować (patrz model ról powyżej). Nie dotyczy to jednak analityki witryny - patrz akapit o rozdzieleniu warstw.

Lekarze i praktyki medyczne

Dokumentacja pacjentów podlega tajemnicy lekarskiej, a w Niemczech § 203 ust. 1 pkt 1 StGB, i zwykle stanowi dane dotyczące zdrowia w rozumieniu art. 9 RODO. Naszym zdaniem obowiązuje to samo rozumowanie strukturalne co u prawników: bez przesłania nie ma ujawnienia wobec gottrix.

Czy mogę przekonwertować pismo lekarskie lub wynik badania laboratoryjnego za pomocą gottrix?

Naszym zdaniem tak, ponieważ plik nigdy nie opuszcza Twojego urządzenia - żadna strona trzecia nie uzyskuje dostępu do jego treści. W przypadku szczególnie wrażliwych procesów nadal zalecana jest dodatkowa wewnętrzna akceptacja działu IT lub ochrony danych w Twojej placówce.

Doradcy podatkowi i biegli rewidenci

Doradcy podatkowi, księgowi i biegli rewidenci podlegają dokładnie tej samej ochronie tajemnicy zawodowej co prawnicy i lekarze (w Niemczech § 203 ust. 1 pkt 3 StGB), oprócz własnych obowiązków zachowania tajemnicy zawodowej. Akta klientów i dokumenty sprawozdań finansowych konwertowane za pomocą gottrix nigdy przy tym nie opuszczają urządzenia.

Czy mogę przetwarzać paragony klienta lub pliki PDF sprawozdań finansowych za pomocą gottrix?

Naszym zdaniem tak, z tego samego strukturalnego powodu co u prawników: brak przesłania, brak ujawnienia. Ostateczną ocenę dla Waszej kancelarii lub biura pozostawiamy Waszej izbie zawodowej lub wewnętrznemu działowi compliance.

Działy kadr i personalne

Odcinki wypłat, umowy o pracę i podania o pracę to dane osobowe, część z nich szczególnie wrażliwa w rozumieniu RODO - nie potrzeba żadnej nowej szczególnej zasady, by dojść do tego samego wniosku: ponieważ plik nigdy nie trafia na żaden serwer poza urządzeniem, samo korzystanie z gottrix nie tworzy żadnego dodatkowego przetwarzania w rozumieniu art. 4 ust. 2 RODO.

Czy możemy konwertować odcinki wypłat lub umowy o pracę za pomocą gottrix?

Naszym zdaniem tak - nie powstaje żaden dodatkowy etap przetwarzania, ponieważ plik pozostaje lokalnie. Wewnętrzna akceptacja Waszego zespołu ds. ochrony danych pozostaje rozsądna, ale nie zastępuje Waszej własnej oceny w konkretnym przypadku.

Urzędy publiczne i sektor publiczny

Oprócz RODO urzędy publiczne są często związane własnym obowiązkiem tajemnicy służbowej, który różni się w zależności od kraju związkowego, urzędu i zakresu zadań - celowo nie wskazujemy tu jednego konkretnego przepisu, bo różni się on w zależności od jurysdykcji. Struktura argumentu pozostaje jednak taka sama: plik, którego gottrix nigdy nie otrzymuje, nie może też zostać przez nas bezprawnie ujawniony.

Czy możemy korzystać z gottrix do dokumentów urzędowych, jeśli usługi chmurowe są u nas niedozwolone?

Często tak, ponieważ konwersja nie wiąże się z żadnym przesyłaniem - a to dokładnie kryterium, którego zwykle dotyczy zakaz korzystania z chmury. Wiążącą decyzję podejmuje Wasz własny dział bezpieczeństwa IT lub ochrony danych, na podstawie Waszych własnych zasad.

Firmy ogólnie (B2B)

Umowy, wewnętrzne kalkulacje, dokumenty fuzji i przejęć czy dane pracownicze - dla każdego rodzaju tajemnicy przedsiębiorstwa czy poufnego dokumentu obowiązuje ta sama strukturalna przewaga: nie ma etapu przesyłania, przy którym osoba trzecia mogłaby coś odczytać.

Czy gottrix nadaje się do tajemnic przedsiębiorstwa i poufnych umów?

Naszym zdaniem tak, ponieważ plik nigdy nie opuszcza urządzenia - naruszenie poufności przez przesłanie jest strukturalnie wykluczone, a nie tylko obiecane umownie. Wewnętrzna akceptacja w ramach Waszej własnej polityki IT pozostaje mimo to wskazana.

Osoby prywatne

Odcinek wypłaty, umowa najmu, wynik badania laboratoryjnego, wyciąg bankowy: nawet bez zawodowego obowiązku zachowania tajemnicy prywatny plik nie jest niczyją sprawą poza Twoją własną. Ponieważ gottrix nigdy go nie widzi, nikt z nas nie może go przypadkowo przekazać dalej, zgubić ani wykorzystać do czegokolwiek innego.

Czy bezpiecznie jest przetwarzać mój odcinek wypłaty lub dokument tożsamości za pomocą narzędzia online?

Z gottrix tak, ponieważ nie dochodzi do żadnego przesyłania: plik pozostaje w pamięci Twojego własnego urządzenia. Mimo to nadal obowiązuje ogólna zasada: wynikiem dziel się później tylko z tym, kto naprawdę go potrzebuje.

Czego gottrix nie ma

  • Brak certyfikacji ISO 27001.
  • Brak SOC 2 (typu I lub II).
  • Brak logowania jednokrotnego (SSO) ani federacji tożsamości dla kont firmowych.
  • Brak umownego SLA (umowy o poziomie usług) dla wsparcia.

Te braki są nazwane celowo, a nie ukryte: kontrola, która kończy się na przyznanej luce, jest uczciwsza niż taka, która kończy się porażką przy luce odkrytej.

Kontakt dla inspektorów ochrony danych: info@gottrix.app

Odpowiedzialne ujawnianie

Znalazłeś lukę w zabezpieczeniach? Cieszymy się z odpowiedzialnych zgłoszeń. Testuj wyłącznie na własnym urządzeniu lub we własnej przeglądarce, bez powodowania utraty danych, przerwy w działaniu usługi ani dostępu do danych innych użytkowników - przy architekturze zero-przesyłania gottrix oznacza to w praktyce: obejścia CSP, XSS, błędną konfigurację nagłówków lub TLS oraz podobne luki webowe samej dostarczanej strony.

Testy przeprowadzone w dobrej wierze zgodnie z tą polityką nie skutkują żadnymi krokami prawnymi ze strony gottrix. Potwierdzamy otrzymanie zgłoszenia, ustalamy priorytety według wagi problemu i informujemy Cię o postępach - obecnie jako projekt jednoosobowy bez ustalonego SLA czasu reakcji, ale z prawdziwym zainteresowaniem każdym zgłoszeniem.

Kontakt w sprawie zgłoszeń bezpieczeństwa: info@gottrix.app

Najczęstsze pytania dotyczące bezpieczeństwa

Czy gottrix.app jest bezpieczny?

Bezpieczeństwo opiera się na architekturze, a nie na obietnicach: pliki są przetwarzane wyłącznie lokalnie w Twojej przeglądarce i nigdy nie są przesyłane na serwer - ścisła Content-Security-Policy zabrania kodowi konwersji jakiegokolwiek zewnętrznego połączenia. Do tego dochodzą TLS 1.2/1.3 z HSTS, pełny zestaw nagłówków bezpieczeństwa i hosting w Niemczech. Każdy z tych punktów możesz samodzielnie zweryfikować w kodzie źródłowym, na karcie sieci lub za pomocą testu trybu samolotowego.

Czy moje pliki są gdziekolwiek przesyłane lub przechowywane?

Nie. Konwersja odbywa się całkowicie w pamięci Twojej przeglądarki; nie istnieje żaden punkt końcowy przesyłania ani przechowywanie na serwerze dla zawartości plików. Content-Security-Policy odmawia kodowi silników i workerów jakiegokolwiek połączenia z zewnętrznymi serwerami, a automatyczny test weryfikuje to przy każdym buildzie. Zamknij kartę, a dane znikają - nie ma nic, co trzeba by usunąć po stronie serwera.

Jakiego szyfrowania używa gottrix.app?

Witryna jest dostarczana wyłącznie przez HTTPS z TLS 1.2 i 1.3 oraz nowoczesnymi zestawami szyfrów; HSTS wymusza HTTPS przez dwa lata, łącznie z subdomenami. Zawartość Twoich plików sama w sobie nie przechodzi przy tym przez żadne połączenie, ponieważ nigdy nie opuszcza Twojego urządzenia - szyfrowanie transportu chroni dostarczanie strony oraz opcjonalne metadane użycia oparte na zgodzie.

Gdzie hostowane są serwery?

Serwery źródłowe są obsługiwane przez Hetzner Online GmbH w Niemczech, zgodnie z RODO. Znajduje się na nich wyłącznie statyczna witryna: brak kont użytkowników, brak zawartości plików, brak bazy danych treści. Ponieważ przetwarzanie odbywa się lokalnie w Twojej przeglądarce, lokalizacja serwera nie ma znaczenia dla zawartości Twoich plików - nigdy do niej nie dociera.

Jak mogę samodzielnie zweryfikować te twierdzenia dotyczące bezpieczeństwa?

Trzy sposoby niewymagające specjalistycznej wiedzy: test trybu samolotowego (otwórz narzędzie, rozłącz się, konwertuj - nadal działa), karta sieci narzędzi deweloperskich (F12: brak żądania pliku podczas konwersji) oraz nagłówki odpowiedzi, które pokazuje każda przeglądarka. Instrukcja krok po kroku znajduje się na stronie dowodów; przy publicznym uruchomieniu dochodzą zewnętrzne skanowania SSL Labs, Mozilla Observatory i securityheaders.com.

Jakie dane w ogóle zbiera gottrix?

Bez Twojej zgody: żadnych plików cookie statystycznych ani identyfikatorów, tylko technicznie niezbędne dzienniki serwera z okresem przechowywania 90 dni. Po wyrażeniu zgody Google Analytics 4 mierzy zagregowane użycie, takie jak odsłony stron i identyfikator użytego narzędzia; nazwy plików, rozmiary plików i zawartość plików nigdy nie są rejestrowane. Pełne podstawy prawne i sposób wycofania zgody znajdziesz w polityce prywatności.

Weryfikowalność: jak sprawdzić to samodzielnie

Każde twierdzenie na tej stronie możesz sprawdzić samodzielnie za pomocą narzędzi, które już masz - od testu trybu samolotowego po kartę sieci narzędzi deweloperskich. Pełna instrukcja krok po kroku znajduje się na stronie dowodów. Skrypt weryfikujący stojący za tą gwarancją sam jest jawnie dostępny w kodzie źródłowym tego projektu pod oss/gate-null-upload-static/ - do wglądu i ponownego wykorzystania.

Jak to sprawdzić

Stan tej strony

Rejestry odbiorców, przepływu danych i twierdzeń tej strony są generowane z plików źródłowych; data poniżej to ich ostatnia rzeczywista zmiana w historii wersji, nieutrzymywana ręcznie.

Ostatnia aktualizacja: 2026-07-25