Przejdź do treści
megapromotingPorozmawiajmy
Produkty onGDPR.md

Scanare tehnică & confidențialitate Platformă publică

Co strona robi z danymi, poza tekstem banera.

onGDPR.md sprawdza publiczną powierzchnię website'u: pliki cookie, trackery, formularze i dokumenty informacyjne. Raport łączy ustalenia z zaobserwowanymi dowodami i pokazuje, czego nie udało się zweryfikować.

onGDPR.md: câmpul de scanare a unei adrese și, alături, exemplul de verdict cu cele șapte capitole verificate
ongdpr.md · siedem zweryfikowanych rozdziałów i werdykt, na przykładzie ilustracyjnym

onGDPR.md

Od informacji do wykonanej pracy.

01

Observă

Sprawdza zachowanie strony przed wyborem zgody.

02

Compară

Testuje odmowę i sprawdza, jakie żądania oraz mechanizmy pozostają aktywne.

03

Explică

Porządkuje ustalenia, dowody i ograniczenia w raporcie dla zespołu.

Gdzie staje się przydatny.

Audyt techniczny

Pliki cookie, trackery i zachowanie mechanizmów zgody.

Przygotowanie naprawy

Problemy o ustalonym priorytecie i informacje przydatne osobom utrzymującym stronę internetową.

Badanie zbiorcze

Analizy dotyczące zachowania serwisów, wraz z opublikowaną metodologią i ograniczeniami.

Skanowanie techniczne wspiera przygotowanie do zgodności. Nie jest certyfikacją prawną i nie zastępuje pełnej analizy procesów organizacji.

onGDPR.md w szczegółach

Co możesz zrobić z tym projektem.

Polityka prywatności strony mówi, co powinno się wydarzyć. onGDPR.md mierzy, co dzieje się faktycznie: co ładuje się, zanim odwiedzająca osoba zdąży cokolwiek wybrać, co pozostaje aktywne po naciśnięciu „Odrzuć wszystko”, co dokument informacyjny mówi albo nie mówi i dokąd trafiają dane. Wprowadzisz adres, otrzymasz wynik od 0 do 100, werdykt i ustalenia z dowodami.

Silnik jest deterministyczny. W ścieżce do wyniku nie ma żadnego modelu językowego: te same dane wejściowe dają ten sam rezultat, a każde ustalenie odwołuje się do artykułu z Legea 195/2024 zweryfikowanego w rejestrze 90 artykułów ustawy. Artykuł, którego nie możemy potwierdzić w tekście ustawy, nie jest drukowany.

Legea nr. 195/2024 obowiązuje od 23 sierpnia 2026 i uchyla Legea 133/2011. Sankcje sięgają do 2.000.000 lei albo 2% obrotu, a organem jest CNPDCP. Stosowany reżim nie jest zakładany w kodzie, lecz obliczany na podstawie daty skanowania.

01

Test zachowania „Odrzuć wszystko” — czym raport różni się od listy pól wyboru

Skaner znajduje baner, faktycznie naciska kontrolkę odmowy, a potem nasłuchuje ruchu sieciowego przez trzy sekundy. Tracker liczy się jako naruszenie tylko wtedy, gdy uruchamiał się już przed jakąkolwiek zgodą i nadal uruchamia się po odmowie bez sygnału odmowy zgody. Strona, która poprawnie uruchamia Google Consent Mode v2 z domyślną odmową, nie jest karana za swoje pingi bez plików cookie — ta zasada została dodana wprost, aby nie przeczyć weryfikacji, która nagradza dokładnie takie zachowanie.

02

Siedem modułów i 48 weryfikacji

Transport — wymuszony HTTPS, HSTS, CSP, treści mieszane, atrybuty cookie, nagłówki bezpieczeństwa. Cookies — trackery i nieistotne cookies przed wyrażeniem zgody, przechowywanie śledzące. CMP — obecność banera, kontrola odmowy, równa waga akceptacji i odmowy, zaznaczone domyślnie opcje, wycofanie zgody oraz test behawioralny. Polityka — dwanaście elementów treści, od celów i podstawy prawnej po CNPDCP i datę ostatniej aktualizacji. Formularze, jurysdykcja i tożsamość operatora dopełniają listę.

03

Wykrywanie banera, który nie udaje, że widzi wszystko

Osiemnaście znanych selektorów CMP, każdy z cytowanym źródłem, plus ogólna heurystyka dla banerów pisanych ręcznie — bardzo częstych w małych firmach w Mołdawii — która czyta style obliczone z żywej strony, a nie statycznego HTML. Przegląd wchodzi do otwartego shadow-DOM i do iframe’ów, ponieważ niektóre banery żyją tam w całości. Zamknięte shadow-rooty pozostają niewidoczne z definicji: mówimy to otwarcie i mamy test, który utrzymuje to stwierdzenie w ryzach.

04

Wynik, który można odtworzyć

Cookies 0,25, mechanizm zgody 0,20, polityka 0,20, transport 0,15, formularze 0,08, jurysdykcja 0,07, tożsamość operatora 0,05 — suma dokładnie 1,0. Stwierdzone uchybienie obniża kategorię proporcjonalnie do wagi: krytyczne 1,0, wysokie 0,6, średnie 0,3, niskie 0,15; ostrzeżenie kosztuje połowę. Powyżej 80 jest zgodne, powyżej 50 jest ryzyko, poniżej — niezgodne.

05

Twarda reguła dla aktywnych naruszeń

Jedno stwierdzone krytyczne uchybienie wymusza werdykt „niezgodne” i ogranicza wynik do 49, niezależnie od tego, co mówi formuła ważona. Powód jest prosty: trackery uruchamiane przed wyrażeniem zgody albo przycisk odmowy, który niczego nie zatrzymuje, dzieją się właśnie teraz wobec każdej osoby odwiedzającej. Bez zarzutu polityka nie powinna móc podnieść średniej ponad to.

06

Grzeczne zachowanie robota

Budżet 45 sekund na skan. Własny user-agent, który się identyfikuje i prowadzi na stronę wyjaśniającą skanowanie oraz sposób odmowy. robots.txt strony docelowej jest respektowany domyślnie, z osobnym odczytem, ograniczonym do 8 sekund, aby wolny robots.txt nie zjadał budżetu audytu. Przed każdym żądaniem straż blokuje adresy wewnętrzne, sieć lokalną i punkt metadanych infrastruktury chmurowej.

Dane i działanie

Co trafia do systemu. Co trzeba sprawdzić.

Tylko publiczna powierzchnia, na warunkach testu
Skan widzi to, co widzi osoba odwiedzająca: publiczną stronę, jej żądania sieciowe, cookies, baner i powiązane dokumenty. Nie widzi procesów wewnętrznych, umów z dostawcami, rejestru czynności przetwarzania, szkolenia personelu ani tego, co dzieje się za formularzem po wysłaniu.
Rozróżnienie techniczno-prawne jest w danych raportu, nie tylko w stopce
Każde stwierdzenie ma klasyfikację: obserwowane, wywnioskowane, wymaga kontekstu, nietestowalne lub błąd. Dodatkowo zastosowalność, siłę dowodu i pewność między 0 a 1. Raport mówi więc nie tylko, co znalazł, lecz także jak mocno stoi każde stwierdzenie — a stwierdzenie „wymaga kontekstu” jest pytaniem do prawnika, a nie oskarżeniem.
Cytaty prawne przechodzą przez rejestr
Wszystkie 90 artykułów Ustawy 195/2024 znajduje się w rejestrze z odciskiem MD5 dokumentu źródłowego. Numer artykułu, którego nie ma w rejestrze, nie jest publikowany. Jednocześnie odwołanie, które tekst przypisuje innemu aktowi — na przykład Rozporządzeniu UE 2016/679 — jest rozpoznawane jako takie i pozostawiane poza weryfikacją, ponieważ odrzucenie prawdziwego stwierdzenia jest większym błędem: potem nic już nie wydaje się zepsute.
Zbiory danych z pochodzeniem
38 ręcznie oczyszczonych hostów-trackerów, każdy z właścicielem, krajem i kategorią — główne źródło. 46.863 domen wyodrębnionych z EasyPrivacy, używanych tylko do odpowiedzi na pytanie „czy ten host jest trackerem?”, bez metadanych. 2.264 wiersze z Open Cookie Database dla nazw i celów cookies. Wszystko wersjonowane, ze skryptem odświeżania w repozytorium.
Asystent, który wyjaśnia raport, nie może mu zaprzeczyć
Na stronie raportu znajduje się asystent konwersacyjny — to model językowy, w przeciwieństwie do silnika. Wyjaśnia, co oznacza stwierdzenie, ale nie przelicza wyniku i nie może go zmienić. Każda odpowiedź jest automatycznie sprawdzana przed wyświetleniem: jeśli cytuje artykuł, którego nie potwierdza tekst ustawy, odpowiedź nie wyświetla się wcale.

Od eksploracji do wdrożenia

Jak przygotowujemy projekt z onGDPR.md.

01

Wybieramy adresy

Strona główna pokazuje zachowanie domyślne, ale formularze, strony kampanii i obszary z osadzoną treścią często mają inne trackery. Ustalamy, które adresy mają znaczenie i w jakich warunkach są testowane.

02

Czytamy raport razem z zespołem technicznym

Stwierdzenia są napisane tak, aby mogły zostać wykorzystane przez osobę utrzymującą stronę: jaki host, jakie cookie, jaki nagłówek, który element polityki jest brakujący. Oddzielamy to, co zaobserwowane, od tego, co wymaga kontekstu z wnętrza organizacji.

03

Oddzielamy to, co trafia do prawnika

Wynik nie jest opinią prawną i nie oblicza żadnej kary. Podstawa przetwarzania, umowy z podmiotami przetwarzającymi, rejestr czynności przetwarzania i ocena skutków to decyzje prawne i organizacyjne. Raport przygotowuje do nich grunt dowodami; wniosek wyciąga prawnik.

04

Sprawdzamy naprawę w tych samych warunkach

Po zmianach powtarza się dokładnie ten sam scenariusz. Porównanie ma sens tylko między dwoma skanami wykonanymi tak samo — inaczej porównuje się stronę z dniem, a nie z nią samą.

Pytania, które warto wyjaśnić.

Czy raport potwierdza zgodność z ustawą 195/2024?

Nie. To techniczny pomiar publicznej powierzchni strony, z dowodami i z ograniczeniami każdego stwierdzenia. Wiele obowiązków ustawy — podstawa przetwarzania, umowy z podmiotami przetwarzającymi, rejestr czynności przetwarzania, ocena skutków, informowanie pracowników — nie da się zaobserwować z zewnątrz i nie pojawia się w raporcie. Wynik nie jest opinią prawną i nie oblicza żadnej kary.

Co dokładnie robi test „Refuz tot”?

Skaner znajduje baner, naciska przycisk odmowy i nasłuchuje żądań sieci przez kolejne trzy sekundy. Tracker jest sygnalizowany tylko wtedy, gdy wysyłał dane już przed zgodą i nadal to robi po odmowie, bez sygnału odmowy w żądaniu. To jedyny test w silniku, który wymaga żywej, interaktywnej przeglądarki, a nie statycznego obrazu strony — i to dlatego skanowanie trwa sekundy, a nie milisekundy.

Czy używacie sztucznej inteligencji, aby nadać wynik?

Nie. Silnik jest deterministyczny: te same dane wejściowe dają ten sam wynik, a każda waga i każdy próg znajdują się w jednym pliku stałych, a nie są rozrzucone po kodzie. Istnieje asystent, który wyjaśnia raport, i to jest model językowy — ale niczego nie przelicza, a jeśli cytuje artykuł, którego nie potwierdzamy w tekście ustawy, jego odpowiedź nie jest wyświetlana.

Czy dobry wynik oznacza, że organizacja jest w porządku?

Nie. Oznacza, że testowana publiczna powierzchnia zachowuje się dobrze w testowanych scenariuszach. Organizacja może mieć nienaganną stronę i nieistniejący rejestr czynności przetwarzania. Działa to też odwrotnie: zły wynik niemal na pewno pokazuje realny problem, ponieważ kontrole, które tną najgłębiej — trackery przed zgodą, odmowa, która niczego nie zatrzymuje — opisują coś, co dzieje się teraz każdej osobie odwiedzającej stronę.

Czy skanowanie wpływa na moją stronę?

To jedna wizyta, jak zwykłego odwiedzającego, z maksymalnym budżetem 45 sekund. User-agent identyfikuje się i przechodzi do strony wyjaśniającej skanowanie oraz sposób odmowy, a robots.txt witryny jest domyślnie respektowany. Nie są wysyłane formularze, nie są tworzone konta i nie podejmuje się żadnego logowania.

Czego skaner nie może zobaczyć?

Baner ukryty w zamkniętym shadow-root pozostaje z definicji niewidoczny — deklarujemy to i mamy test, który nas z tego rozlicza. Nie widzimy też, co dzieje się po zalogowaniu, co serwer robi z danymi wysłanego formularza, dokąd trafiają dalej ani co przewidują umowy. Raport mówi, co udało się zaobserwować, a czego nie, a gdy strona nie wyrenderowała się poprawnie, zapisuje werdykt zamiast go wymyślać.

Skąd wiadomo, że cytowany artykuł istnieje?

Istnieje rejestr zawierający 90 artykułów Ustawy 195/2024, z odciskiem MD5 dokumentu źródłowego. Artykuł, którego nie ma w rejestrze, nie jest drukowany. A jeśli tekst przypisuje odniesienie innemu aktowi — na przykład Rozporządzeniu UE 2016/679 — jest to rozpoznawane jako takie, a nie uznawane za zmyślone. Te dwa błędy nie są symetryczne: prawdziwe cytowanie odrzucone znika, nie sprawiając wrażenia, że coś jest zepsute.

Czy stosuje się Ustawę 195/2024, czy nadal Ustawę 133/2011?

195/2024, z 23 sierpnia 2026. Kod tego nie zakłada, tylko oblicza na podstawie daty skanowania: przed tą datą aktywna była 133/2011, a 195/2024 była raportowana jako przygotowywana; po niej — odwrotnie. Stary raport pozostaje więc czytelny w swoim reżimie, bez twierdzenia, że mówił coś innego.

Przykład ilustracyjny

Strona z banerem cookie i przyciskiem odmowy

Scenariusz użycia, bez danych klienta ani przypisanych wyników handlowych.

Sytuacja początkowa

Publiczny adres strony. Nic więcej — bez dostępu, bez konta, bez kodu do wstawienia na stronę.

Jak to działa

Adres przechodzi przez straż anty-SSRF, potem przez robots.txt. Prawdziwy Chromium wczytuje stronę i rejestruje wszystko, co jest żądane przed jakąkolwiek interakcją. Szukany jest baner — wśród 18 znanych selektorów CMP, a następnie heurystycznie, także w otwartym shadow-DOM i w iframe'ach. Następnie naciska się odmowę i nasłuchuje sieci jeszcze przez trzy sekundy. Równolegle działają pozostałe sześć modułów: nagłówki, pliki cookie, polityka, formularze, jurysdykcja, operator.

Rezultatul

Wynik od 0 do 100, werdykt oraz ustalenia z dowodem każdego z nich, sprawdzony w rejestrze artykuł prawa i klasyfikacja — zaobserwowane, wnioskowane, wymaga kontekstu, nietestowalne. Jeśli tracker działał przed zgodą i nadal działał po odmowie, werdykt jest niezgodny, a wynik ograniczony do 49, niezależnie od tego, jak dobra jest polityka.

Ce este necesar:O adresă publică accesibilă, care nu blochează robotul din robots.txt. Raportul acoperă suprafața și scenariile testate; procesele interne, contractele și temeiurile prelucrării rămân o evaluare juridică separată.

Możliwości współpracy

onGDPR.md, w kontekście Twojej organizacji.

Ocena obecności w sieci

Inwentaryzacja zachowania stron internetowych, plików cookie i żądań zewnętrznych, jako wsparcie techniczne dla zespołów IT i osób odpowiedzialnych za ochronę danych.

Firmy prywatne

Definiujemy pilotaż wokół realnego procesu: użytkownicy, dane, integracje, koszty i kryteria akceptacji. Rozszerzenie następuje po ocenie wyniku.

Instytucje i spółki państwowe

Ustalamy wymagania dotyczące dostępności, hostingu, ochrony danych i interoperacyjności. Każde połączenie z usługami AGE lub STISC wymaga walidacji kwalifikowalności, dostępu i zatwierdzeń.

To są scenariusze adaptacji, a nie oświadczenia o istniejących umowach lub partnerstwach. Proponowane funkcje są potwierdzane w zakresie pracy projektu.

Discută un pilot

Część ekosystemu.

Co chcesz, żeby działało lepiej?

Opowiedz nam o swoim procesie. Wspólnie ustalimy, co warto zbudować, co da się połączyć i jak sprawdzimy wynik.

Porozmawiajmy