Przejdź do treści

Bezpieczeństwo

Co chroni Twoje dane — bez owijania w bawełnę.

Ta strona opisuje, jak WorkLog działa dziś. Nie zawiera żadnego twierdzenia, którego nie sprawdzono w produkcie, i zostanie zaktualizowana, gdy cokolwiek się tu zmieni.

Ostatni przegląd: 25 września 2026

Logowanie

Sam WorkLog nigdy nie przechowuje haseł.

Metody
Google, GitHub albo adres e-mail i hasło. Uwierzytelnianiem zajmuje się Neon Auth.
E-mail i hasło
Adres jest potwierdzany 6-cyfrowym kodem, zanim konto będzie można używać. Neon Auth przechowuje hasła jako jednokierunkowe skróty (hashe); ich zresetowanie wymaga kodu wysłanego na ten adres.
Sesje
Sesja jest przechowywana w ciasteczkach HTTP-only zarządzanych przez Neon Auth, których skrypty na stronie nie mogą odczytać.
Tokeny dostawców
WorkLog używa Twojego konta Google lub GitHub wyłącznie do zalogowania. Nie używa tokenów dostawcy do niczego innego.
Niedostępne
Logowanie jednokrotne przez SAML lub zewnętrznego dostawcę tożsamości nie jest dostępne.

Kto co widzi

O dostępie decydują dwie niezależne warstwy. Obie muszą się zgodzić.

Kontrole na serwerze
Każde żądanie jest sprawdzane na serwerze: kim jesteś, w której przestrzeni roboczej się znajdujesz i na co pozwala Twoja rola. O tym nie decyduje nic, co przysyła przeglądarka.
Row-level security w bazie danych
Sama baza danych zwraca tylko wiersze z przestrzeni roboczych, do których należysz. To druga linia obrony: nawet błąd w kontroli na serwerze nie ujawni danych innej przestrzeni.
Inne przestrzenie robocze
Elementy z przestrzeni, do której nie należysz, są zgłaszane jako nieistniejące, więc nie da się sprawdzić, czy w ogóle istnieją.
Zaproszenia
Token z linku zaproszenia jest przechowywany wyłącznie jako skrót (hash). Linki wygasają i można je unieważnić.
Co może każda rola w przestrzeni roboczej
UprawnienieWłaścicielAdministratorMenedżerCzłonek
Rejestrowanie, przeglądanie i edycja własnego czasu
Wgląd w czas wszystkich osób i raporty zespołu
Edycja lub usuwanie czasu innej osoby
Zatwierdzanie lub zwracanie kart czasu (gdy zatwierdzanie jest włączone)
Tworzenie i edycja klientów, projektów, zadań, budżetów, stawek projektów i stawki członka w projekcie
Tworzenie tagów
Zmiana nazwy lub archiwizacja tagów
Zapraszanie i usuwanie członków, zmiana ról (nigdy na właściciela), ustawianie stawki członka w przestrzeni roboczej
Zmiana ustawień przestrzeni roboczej: waluta, domyślna stawka, włączenie lub wyłączenie zatwierdzania
Odczyt dziennika zdarzeń przestrzeni roboczej
Przekazanie własności lub usunięcie przestrzeni roboczej
  • Nikt nie może zmienić własnej roli. Administrator nie może zmienić roli właściciela ani innego administratora, ani ich usunąć.
  • Stawki i kwoty widzą tylko właściciele, administratorzy i menedżerowie. Członkowie widzą godziny.
  • Usunięcie członka natychmiast odbiera mu dostęp. Jego wpisy zostają w raportach przestrzeni roboczej.
  • Zmiany członkostwa, ról, stawek i zatwierdzeń trafiają do dziennika zdarzeń przestrzeni roboczej.

Gdzie są Twoje dane

Dwóch dostawców, obaj wymienieni z nazwy.

Baza danych
Neon Postgres w regionie AWS eu-central-1 (Frankfurt, Niemcy).
Hosting
Aplikacja działa na Vercelu, w regionie Frankfurt.
W transmisji
Połączenia z tą stroną używają HTTPS. Połączenia między aplikacją a bazą danych używają TLS.
Kopie zapasowe
Neon przechowuje historię bazy danych na potrzeby przywracania do wybranego momentu (point-in-time restore). Okno przywracania wynosi obecnie 6 godzin i nigdy nie przekracza 30 dni (zob. politykę prywatności).

Twoje dane, Twoja decyzja

Możesz je zabrać ze sobą albo usunąć.

Eksport
Pobierz wpisy, klientów i projekty swojej przestrzeni roboczej jako CSV albo wszystko w jednym pliku JSON.
Import
Import wpisów czasu z pliku CSV, z podglądem i raportem każdego wiersza, którego nie udało się zaimportować. Brakujących klientów i projekty można utworzyć przy okazji.
Usunięcie
Usuń swoje konto bezpośrednio w WorkLog.
Bez monitoringu
WorkLog zapisuje czas pracy, który deklarujesz. Nie robi zrzutów ekranu, nie rejestruje klawiszy i nie śledzi aktywności.
Bez trackerów
Na tej stronie ani w aplikacji nie działa żadna analityka ani trackery reklamowe.

Czego ta strona nie twierdzi

Żeby niczego nie wyczytywać z milczenia.

  • WorkLog nie ma certyfikatów bezpieczeństwa wydanych przez strony trzecie, takich jak SOC 2, ISO 27001 czy HIPAA.
  • Nie jest obiecywany żaden wskaźnik dostępności (uptime) ani poziom usług (SLA).
  • Ta strona nie zawiera żadnych deklaracji o tym, jak dane są szyfrowane w spoczynku.

Zgłaszanie problemu

Masz informację o luce w zabezpieczeniach?

Daj nam znać przez stronę kontaktową. Opisz, co udało się znaleźć i jak to odtworzyć, a podczas testów nie uzyskuj dostępu do cudzych danych.