Dokument prawny · UŚUDE · KC · UPK
Regulamin
Świadczenia Usług
Wersja 1.3 - obowiązuje od 4 lipca 2026 r.
§ 1. Postanowienia ogólne
1.1. Niniejszy Regulamin określa zasady świadczenia usług drogą elektroniczną przez platformę Wirtualna Tarcza, dostępną pod adresem wirtualnatarcza.pl (dalej: „Platforma” lub „Usługa”).
1.2. Usługodawcą jest:
JS Jakub Strugała
ul. Konwaliowa 8 lok. 60, 81-651 Gdynia
NIP: 5862422061 · REGON: 542759745
Forma prawna: indywidualna działalność gospodarcza (CEIDG)
(dalej: „Usługodawca”)
1.3. Użytkownikiem jest każda osoba fizyczna posiadająca pełną zdolność do czynności prawnych, osoba prawna lub jednostka organizacyjna nieposiadająca osobowości prawnej, która korzysta z Platformy po zaakceptowaniu niniejszego Regulaminu. Użytkownik będący osobą fizyczną korzystającą z Platformy w celach niezwiązanych bezpośrednio z jej działalnością zawodową lub gospodarczą jest konsumentem w rozumieniu art. 22¹ KC.
1.4. Korzystanie z Platformy jest równoznaczne z zapoznaniem się i akceptacją niniejszego Regulaminu w całości oraz Polityki Prywatności.
1.5. Regulamin udostępniony jest nieodpłatnie pod adresem wirtualnatarcza.pl/regulamin w formie umożliwiającej jego utrwalenie i wydrukowanie.
§ 2. Kontakt z Usługodawcą
2.1. We wszelkich sprawach dotyczących Platformy można kontaktować się z Usługodawcą:
- elektronicznie: kontakt@wirtualnatarcza.pl (preferowana forma - odpowiedź w terminie do 5 dni roboczych),
- pisemnie: ul. Konwaliowa 8 lok. 60, 81-651 Gdynia.
§ 3. Wymagania techniczne
3.1. Do korzystania z Platformy niezbędne są:
- urządzenie z dostępem do sieci Internet,
- przeglądarka internetowa obsługująca HTML5 i JavaScript (Chrome 90+, Firefox 88+, Safari 14+, Edge 90+ lub nowsza),
- aktywny adres e-mail lub inna nazwa użytkownika (w przypadku zakładania konta).
3.2. Usługodawca nie ponosi odpowiedzialności za brak dostępu do Platformy wynikający z niespełnienia powyższych wymagań technicznych.
3.3. Usługodawca zastrzega sobie prawo do krótkich przerw technicznych w działaniu Platformy, w szczególności w celu wykonania prac konserwacyjnych, aktualizacji lub naprawy błędów.
§ 4. Przedmiot usługi
4.1. Platforma świadczy zautomatyzowane usługi audytu cyberbezpieczeństwa stron internetowych (dalej: „Skan”), w zakresie obejmującym m.in.:
- Skanowanie portów TCP – 36+ portów (m.in. bazy danych, SSH, FTP, Docker, Redis, MongoDB, Kubernetes, MinIO, Prometheus, RDP, Elasticsearch, Kibana),
- Weryfikacja nagłówków HTTP – 12+ nagłówków bezpieczeństwa (HSTS, CSP, X-Frame-Options, CORS, Referrer-Policy, Permissions-Policy, COOP, COEP, X-Content-Type-Options i inne),
- Audyt DNS i e-mail – rekordy SPF, DMARC, DKIM, CAA, DNSSEC, MTA-STS, TLS-RPT, BIMI, wykrywanie przejęć subdomen (subdomain takeover) za pomocą bazy certyfikatów SSL (Certificate Transparency),
- Analiza SSL/TLS – ważność certyfikatu, wersja protokołu (TLS 1.0/1.1), konfiguracja szyfrowania,
- Analiza JavaScript – wykrywanie wycieków kluczy API i sekretów (Stripe, AWS, OpenAI, Anthropic, Supabase, Firebase, SendGrid, GitHub, Resend i inne); w przypadku wykrycia klucza Stripe platforma może wysłać żądanie do Stripe API wyłącznie w celu weryfikacji aktywności klucza,
- Audyt Supabase i Firebase – Row Level Security, Edge Functions, Security Rules, Realtime Database,
- Wykrywanie podatności (CVE) – silnik Nuclei z aktualną bazą sygnatur oraz identyfikacja wersji usług (nmap banner grabbing) w celu wykrycia podatnych wersji oprogramowania,
- OWASP Top 10 – SQL injection, XSS, CSRF, path traversal, ekspozycja błędów, clickjacking, otwarte metody HTTP, open redirect, directory listing,
- GraphQL i API – introspection, niezabezpieczone endpointy, wycieki danych,
- Reputacja IP i DNSBL – sprawdzanie adresu IP skanowanego serwera na listach spamowych (Spamhaus ZEN, SpamCop, SORBS),
- Wersje bibliotek JavaScript – wykrywanie przestarzałych wersji jQuery, Bootstrap, Angular.js, Lodash, Moment.js, Handlebars, Vue.js z powiązanymi CVE,
- Subresource Integrity i Mixed Content – brak atrybutu
integrityna zewnętrznych skryptach, zasoby HTTP na stronie HTTPS, - Otwarte zasoby chmurowe – anonimowe listowanie kubełków AWS S3 i Google Cloud Storage,
- Audyt RODO/UODO – skrypty śledzące bez zgody cookie (GA, Meta Pixel, TikTok Pixel, Hotjar), brak polityki prywatności, brak pliku security.txt.
4.2. W trakcie Skanu Platforma może nawiązywać połączenia z zewnętrznymi serwisami wyłącznie w celu przeprowadzenia audytu skanowanej domeny: (a) crt.sh (Sectigo/Comodo) – pobieranie listy subdomen z logów certyfikatów SSL; (b) Cloudflare DNS (cloudflare-dns.com) – weryfikacja konfiguracji DNSSEC skanowanej domeny; (c) Stripe API (api.stripe.com) – wyłącznie gdy w kodzie skanowanej strony wykryto potencjalnie aktywny klucz API Stripe, w celu potwierdzenia czy klucz jest ważny. W żadnym z tych żądań nie są przesyłane dane osobowe Użytkownika.
4.3. Wyniki Skanu mają charakter wyłącznie informacyjny. Nie stanowią certyfikacji bezpieczeństwa, opinii prawnej ani ekspertyzy technicznej w rozumieniu odrębnych przepisów.
4.4. Zakres sprawdzanych kategorii i modułów może być rozszerzany przez Usługodawcę bez uprzedniego powiadomienia Użytkownika — rozszerzenie zakresu nie stanowi zmiany Regulaminu.
4.5. Czas wykonania Skanu wynosi orientacyjnie do 5 minut, w zależności od szybkości odpowiedzi skanowanego serwera i aktualnego obciążenia Platformy.
4.6. Platforma udostępnia bezpłatnie, bez konieczności rejestracji ani logowania, następujące mini-narzędzia diagnostyczne dostępne pod adresem /narzedzia:
- DMARC Checker – weryfikacja rekordów SPF, DKIM, DMARC, MX oraz MTA-STS dla podanej domeny,
- SSL Checker – sprawdzanie certyfikatu SSL/TLS: ważność, wersja protokołu, zgodność hostname,
- Security Headers – analiza nagłówków bezpieczeństwa HTTP (HSTS, CSP, X-Frame-Options i inne); wynik w skali A+–F,
- Reputacja IP – sprawdzanie adresu IP serwera na 6 listach DNSBL (Spamhaus, Barracuda, SORBS, SpamCop, Mailspike, NiXSpam).
4.7. Mini-narzędzia diagnostyczne wykonują zapytania DNS i HTTP wyłącznie do zewnętrznych, publicznie dostępnych serwerów (serwisy DNSBL, serwery DNS, serwery HTTP skanowanej domeny). Żadne dane wprowadzone przez Użytkownika ani wyniki zapytań nie są zapisywane przez Platformę.
4.8. Korzystanie z mini-narzędzi diagnostycznych podlega ograniczeniu liczby żądań: 10 zapytań na 5 minut dla jednego adresu IP. Przekroczenie limitu skutkuje czasowym zablokowaniem dostępu do narzędzia dla danego adresu IP.
4.9. Mini-narzędzia diagnostyczne są udostępniane bez jakichkolwiek gwarancji dostępności, ciągłości działania ani gwarantowanego poziomu usług (SLA). Usługodawca zastrzega sobie prawo do czasowego lub trwałego wyłączenia dowolnego narzędzia bez uprzedniego powiadomienia Użytkownika.
§ 5. Konto Użytkownika i weryfikacja domeny
5.1. Korzystanie z pełni funkcjonalności Platformy wymaga założenia konta. Rejestracja polega na podaniu unikalnego identyfikatora logowania (adres e-mail lub inna nazwa użytkownika) oraz hasła.
5.2. Użytkownik zobowiązuje się do zachowania hasła w poufności. Usługodawca nie ponosi odpowiedzialności za szkody wynikłe z ujawnienia hasła osobom trzecim przez Użytkownika.
5.3. Przeprowadzenie pełnego Skanu wymaga weryfikacji prawa do dysponowania skanowaną domeną. Weryfikacja odbywa się przez jedną z metod - token weryfikacyjny jest dostępny w panelu użytkownika:
- Meta tag: umieść w sekcji
<head>strony głównej tag:<meta name="security-scan" content="wirtualnatarcza-verify-[TOKEN]" /> - Rekord DNS TXT: dodaj do domeny rekord TXT o wartości:
wirtualnatarcza-verify-[TOKEN] - Plik weryfikacyjny: umieść plik o nazwie
wirtualnatarcza-verify-[TOKEN].txtw katalogu głównym domeny (dostępny pod adresemhttps://twojadomena.pl/wirtualnatarcza-verify-[TOKEN].txt) z treścią:[TOKEN]
5.4. Token weryfikacyjny jest unikalny dla każdego konta. Weryfikacja potwierdza prawo do dysponowania domeną w chwili przeprowadzenia weryfikacji.
5.5. Automatyczne usunięcie konta z powodu nieaktywności. Konto Użytkownika, na które nie zalogowano się przez 90 kolejnych dni, jest automatycznie usuwane wraz ze wszystkimi powiązanymi wynikami skanów. Użytkownik jest o tym informowany przy próbie logowania. Usunięcie jest trwałe i nieodwracalne.
5.6. Rozwiązanie umowy przez Użytkownika. Użytkownik może w dowolnym momencie rozwiązać umowę o świadczenie Usługi przez usunięcie konta w panelu użytkownika (zakładka ustawień, opcja „Usuń konto”). Usunięcie konta powoduje natychmiastowe i trwałe usunięcie wszystkich danych.
5.7. Usługodawca zastrzega sobie prawo do usunięcia lub zawieszenia konta Użytkownika naruszającego postanowienia niniejszego Regulaminu.
§ 6. Obowiązki i oświadczenia Użytkownika
6.1. Korzystając z Platformy, Użytkownik oświadcza pod rygorem odpowiedzialności karnej i cywilnej, że:
- jest właścicielem domeny wskazanej do skanowania lub posiada wyraźne upoważnienie od właściciela domeny do przeprowadzenia audytu bezpieczeństwa w jego imieniu,
- rozumie, że nieautoryzowane skanowanie systemów informatycznych może stanowić przestępstwo z art. 267 § 1 i § 2 Kodeksu karnego (nieuprawniony dostęp do danych informatycznych) oraz art. 268a KK (zakłócenie integralności danych).
6.2. Umieszczenie tagu weryfikacyjnego, rekordu DNS TXT lub pliku weryfikacyjnego na wskazanej domenie i potwierdzenie weryfikacji przez Platformę stanowi techniczną i prawną formę potwierdzenia uprawnień Użytkownika do przeprowadzenia audytu.
6.3. Zabrania się:
- skanowania domen, do których Użytkownik nie posiada uprawnień,
- używania Platformy do ataków na systemy informatyczne, rozpoznania infrastruktury w celach wrogich lub do wszelkich działań niezgodnych z prawem,
- automatycznego masowego inicjowania skanów w sposób naruszający limity Platformy,
- próby obejścia mechanizmów bezpieczeństwa lub uwierzytelnienia Platformy.
6.4. Usługodawca zastrzega sobie prawo do zgłoszenia właściwym organom ścigania podejrzenia popełnienia przestępstwa przez Użytkownika.
6.5. Obowiązki i oświadczenia dotyczące uprawnień do dysponowania domeną, o których mowa w § 6.1–6.2, nie mają zastosowania do bezpłatnych mini-narzędzi diagnostycznych (§ 4.6), które wykonują wyłącznie zapytania o publicznie dostępne informacje (rekordy DNS, konfiguracja SSL/TLS, nagłówki HTTP, listy DNSBL).
§ 7. Usługa świadczona „tak jak jest” (As Is) i prawo odstąpienia
7.1. Usługa jest dostarczana w stanie „tak jak jest” (As Is) i „w miarę dostępności” (As Available). Usługodawca nie udziela żadnych gwarancji — wyraźnych ani dorozumianych — co do kompletności, dokładności lub przydatności wyników audytu do konkretnego celu Użytkownika.
7.2. Usługodawca nie gwarantuje wykrycia 100% podatności bezpieczeństwa. Skan nie obejmuje podatności wymagających uwierzytelnienia, podatności logiki biznesowej aplikacji ani zagrożeń wymagających aktywnej eksploatacji lub dostępu do kodu źródłowego.
7.3. Wyniki audytu powinny być traktowane jako wskazówka do dalszej analizy przez wykwalifikowanego specjalistę ds. bezpieczeństwa, nie zaś jako wyczerpujący raport zastępujący pełen pentest.
7.4. Prawo odstąpienia od umowy (dotyczy konsumentów). Konsument zawierający umowę o świadczenie Usługi ma prawo odstąpienia od niej bez podania przyczyn w terminie 14 dni od daty rejestracji konta, chyba że wyraził wyraźną zgodę na rozpoczęcie wykonania Usługi przed upływem terminu odstąpienia i przyjął do wiadomości, że po pełnym wykonaniu Usługi utraci prawo odstąpienia (art. 38 pkt 13 ustawy z dnia 30 maja 2014 r. o prawach konsumenta). Zainicjowanie pierwszego Skanu przez Użytkownika jest równoznaczne z wyrażeniem powyższej zgody i potwierdzeniem przyjęcia tej informacji do wiadomości. Oświadczenie o odstąpieniu należy złożyć drogą elektroniczną na adres: kontakt@wirtualnatarcza.pl.
7.5. Dokładność wyników mini-narzędzi diagnostycznych. Wyniki uzyskane z bezpłatnych mini-narzędzi diagnostycznych (§ 4.6) zależą od aktualnego stanu zewnętrznych baz danych, serwerów DNS i konfiguracji skanowanego serwera, i mogą nie odzwierciedlać natychmiastowych zmian w konfiguracji domeny. W szczególności listy DNSBL (Spamhaus, Barracuda, SORBS, SpamCop, Mailspike, NiXSpam) są prowadzone przez podmioty zewnętrzne, niezależne od Usługodawcy, i mogą zawierać błędne lub nieaktualne wpisy. Wyniki nie stanowią certyfikacji, ekspertyzy prawnej ani opinii technicznej.
§ 8. Ograniczenie odpowiedzialności
8.1. W zakresie dozwolonym przez obowiązujące prawo, Usługodawca nie ponosi odpowiedzialności za:
- ewentualne przerwy w działaniu skanowanych witryn wynikłe z obciążenia generowanego przez Skan,
- skutki bezpieczeństwa lub awarie serwisów zewnętrznych wynikłe bezpośrednio lub pośrednio z procesu skanowania,
- decyzje biznesowe, techniczne lub prawne podjęte przez Użytkownika na podstawie wyników audytu,
- szkody wynikłe z nieprawidłowej interpretacji wyników Skanu,
- nieuprawnione użycie Platformy przez Użytkownika lub osoby trzecie,
- przerwy w dostępie do Platformy spowodowane siłą wyższą, awarią infrastruktury serwerowej lub działaniem podmiotów trzecich.
8.2. Całkowita odpowiedzialność Usługodawcy wobec Użytkownika z tytułu korzystania z Platformy — na podstawie jakiejkolwiek teorii prawnej — jest ograniczona do kwoty faktycznie uiszczonych przez Użytkownika opłat za korzystanie z Platformy w ciągu 12 miesięcy poprzedzających zdarzenie powodujące szkodę. W przypadku korzystania z Platformy w ramach planu bezpłatnego odpowiedzialność Usługodawcy jest ograniczona do kwoty 100 zł. Ograniczenie to nie dotyczy Użytkowników będących konsumentami w zakresie, w jakim przepisy bezwzględnie obowiązujące wyłączają lub ograniczają możliwość zastrzeżenia takiej klauzuli.
§ 9. Reklamacje i ADR
9.1. Użytkownik ma prawo złożyć reklamację w związku z nieprawidłowym działaniem Platformy lub niezgodnością Usługi z Regulaminem.
9.2. Reklamację należy złożyć drogą elektroniczną na adres kontakt@wirtualnatarcza.pl lub pisemnie na adres siedziby Usługodawcy.
9.3. Reklamacja powinna zawierać: imię lub login Użytkownika, adres e-mail konta, opis zdarzenia będącego podstawą reklamacji oraz datę zdarzenia.
9.4. Usługodawca rozpatruje reklamację i udziela odpowiedzi w terminie 14 dni od jej otrzymania. W przypadku konieczności przeprowadzenia dodatkowych wyjaśnień termin może zostać przedłużony o kolejne 14 dni, o czym Usługodawca poinformuje Użytkownika.
9.5. Odpowiedź na reklamację jest przesyłana na adres e-mail wskazany przez Użytkownika.
9.6. Pozasądowe rozwiązywanie sporów (ADR / ODR). Zgodnie z art. 14 ust. 1 Rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 524/2013 z dnia 21 maja 2013 r., konsumenci mogą korzystać z internetowej platformy rozstrzygania sporów (ODR) pod adresem: https://ec.europa.eu/consumers/odr/. Usługodawca nie uczestniczy w procedurach pozasądowego rozwiązywania sporów konsumenckich (ADR), o których mowa w ustawie z dnia 23 września 2016 r. o pozasądowym rozwiązywaniu sporów konsumenckich (Dz.U. 2016 poz. 1823). Spory mogą być rozstrzygane na drodze sądowej.
§ 10. Dane osobowe
10.1. Zasady przetwarzania danych osobowych Użytkowników określone są w Polityce Prywatności, stanowiącej integralną część niniejszego Regulaminu. Polityka realizuje obowiązek informacyjny z art. 13 RODO.
§ 11. Postanowienia końcowe
11.1. W sprawach nieuregulowanych niniejszym Regulaminem zastosowanie mają przepisy prawa polskiego, w szczególności: Kodeksu cywilnego (KC), ustawy z dnia 18 lipca 2002 r. o świadczeniu usług drogą elektroniczną (tekst jednolity: Dz.U. 2020 poz. 344, dalej: UŚUDE), ustawy z dnia 30 maja 2014 r. o prawach konsumenta (Dz.U. 2014 poz. 827 z późn. zm.) oraz Rozporządzenia RODO.
11.2. Regulamin może ulec zmianie. O zmianach istotnych z punktu widzenia Użytkownika Usługodawca poinformuje przez e-mail lub komunikat w panelu użytkownika z co najmniej 14-dniowym wyprzedzeniem. Zmiany dotyczące nowych funkcjonalności lub rozszerzenia zakresu Usługi wchodzą w życie natychmiast.
11.3. Wszelkie spory wynikłe z korzystania z Platformy, nierozwiązane polubownie, rozstrzygane będą przez właściwy sąd powszechny w Polsce. Dla Użytkowników będących konsumentami właściwy jest sąd miejsca zamieszkania Użytkownika.
11.4. Nieważność jakiegokolwiek postanowienia Regulaminu stwierdzona przez sąd nie wpływa na ważność pozostałych postanowień (klauzula salwatoryjna).
11.5. Data ostatniej aktualizacji: 4 lipca 2026 r.