Dokumenty

Bezpieczeństwo i Ochrona Wizerunku w serwisie „Miss & Mister"

§ 1

Postanowienia wstępne i deklaracja transparentności

Niniejszy dokument opisuje standardy, procedury oraz zaawansowane architektury technologiczne wdrożone w serwisie missmister.pl (zwanym dalej „Serwisem") w celu zapewnienia integralności danych osobowych oraz najwyższego poziomu ochrony wizerunku osób małoletnich.

Właścicielem Serwisu i Administratorem danych jest podmiot działający pod marką Miss & Mister, powiązany z venture Artis Dea Spółka Cywilna (zwany dalej „Organizatorem").

Treść niniejszej strony odzwierciedla faktycznie stosowane środki bezpieczeństwa na dzień jej publikacji. Dokument ten ma charakter informacyjny i nie stanowi niezależnego audytu ani certyfikatu bezpieczeństwa.

§ 2

Zasada odpowiedzialności wspólnej

Organizator deklaruje, że bezpieczeństwo przetwarzania danych opiera się na modelu odpowiedzialności wspólnej pomiędzy Serwisem a Opiekunami Prawnymi (rodzicami) Uczestników.

Organizator odpowiada za dostarczenie bezpiecznej, zaszyfrowanej infrastruktury serwerowej oraz wdrożenie mechanizmów uniemożliwiających nieuprawniony wyciek informacji.

Opiekun odpowiada za selekcję i treść materiałów wgrywanych do profilu dziecka, dbając o to, by publikowane fotografie miały charakter artystyczny, rodzinny oraz nie naruszały godności małoletniego ani praw osób trzecich.

§ 3

Restrykcyjna minimalizacja danych publicznych

W celu eliminacji ryzyk związanych z prywatnością dzieci w sieci, w publicznym profilu każdego Uczestnika wyświetlane są wyłącznie i bezwzględnie konieczne dane:

  • Imię dziecka (nazwisko, jeśli podane w formularzu, zostaje całkowicie odizolowane w strukturze bazodanowej i jest widoczne wyłącznie dla głównego administratora).
  • Miejscowość oraz województwo.
  • Kategoria wiekowa oraz przypisany numer startowy.

Wszelkie poufne dane Opiekuna (imię i nazwisko dorosłego, adres e-mail, numer telefonu, adres do fizycznej wysyłki nagród) są całkowicie odcięte od interfejsu publicznego. Służą one wyłącznie wewnętrznej weryfikacji tożsamości oraz sprawnej logistyce dystrybucji szarf, koron czy medali.

§ 4

Techniczna ochrona materiałów graficznych (zdjęć)

Zdjęcia Uczestników przechowywane są w zabezpieczonym, dedykowanym katalogu chmurowym.

W interfejsie użytkownika Serwisu zaimplementowano zaawansowane skrypty blokujące standardowe metody kopiowania zawartości graficznej:

  • Całkowite zablokowanie kliknięcia prawym przyciskiem myszy na zdjęcie (blokada zapisu menu kontekstowego).
  • Blokada mechanizmu przeciągania i upuszczania grafiki (drag and drop).
  • Blokada długiego przytrzymania ekranu na urządzeniach mobilnych (uniemożliwiająca wywołanie systemowego menu zapisu grafiki).

Organizator lojalnie informuje, że wdrożone skrypty mają na celu powstrzymanie masowego, automatycznego pobierania zdjęć. Z uwagi na specyfikację działania przeglądarek internetowych, zabezpieczenia te nie dają 100% gwarancji przed osobami intencjonalnie i z premedytacją dążącymi do wykonania zrzutu ekranu (screenshot).

§ 5

Rygorystyczna kontrola dostępu (bezpieczeństwo IT)

Infrastruktura techniczna oparta na systemie Lovable Cloud / Supabase została skonfigurowana w oparciu o najwyższe standardy inżynierii bezpieczeństwa:

  • Row Level Security (RLS): Funkcja kontroli dostępu na poziomie pojedynczych wierszy w tabelach jest bezwzględnie włączona dla wszystkich tabel publicznych, co zapobiega manipulacjom i nieautoryzowanemu odczytowi danych.
  • Izolacja uprawnień admina: Uprawnienia administratorskie trzymane są w wyizolowanej tabeli.
  • Ochrona funkcji krytycznych: Procedury wykonawcze (moderacja zgłoszeń, liczniki punktów, obsługa kolejki e-mail) mają zablokowane prawo wykonania przez osoby anonimowe lub zwykłych użytkowników. Operacje te wywoływane są wyłącznie z poziomu serwera za pomocą wewnętrznego klucza systemowego z jawnym wskazaniem ścieżki dostępu.
  • Skarbiec kluczy (Vault): Wszystkie wrażliwe dane są szyfrowane i przechowywane w bezpiecznym skarbcu serwerowym, uniemożliwiając ich podejrzenie z poziomu przeglądarki użytkownika.
  • Activity Feed: Publiczny strumień zdarzeń i aktywności w aplikacji pobiera i wyświetla wyłącznie rekordy przypisane do Uczestników ze statusem zaakceptowanym. Zgłoszenia w trakcie weryfikacji nie generują żadnego śladu informacyjnego w sieci.
§ 6

Ochrona transakcji i płatności

Całość procesów płatniczych (zakup punktów premium, wirtualnych upominków) realizowana jest za pośrednictwem zewnętrznego, certyfikowanego na poziomie PCI-DSS operatora finansowego Stripe.

  • Klucze transakcyjne ukryte są w rejestrach serwera, a każda odpowiedź serwera płatności jest walidowana kryptograficznym podpisem.
  • Dane kart płatniczych, numery rachunków bankowych czy kody autoryzacyjne transakcji nigdy nie trafiają do baz danych Serwisu i nie są w nim zapisywane.
  • Transakcje chronione są kryptograficznymi tokenami zakupowymi oraz tabelą idempotencji, co uniemożliwia podwójne obciążenie finansowe użytkownika w wyniku awarii sieciowej.
§ 7

Dwustopniowa moderacja i monitorowanie antyfraudu

Każde zgłoszenie Uczestnika trafia w pierwszej kolejności do zamkniętego panelu moderacyjnego i staje się aktywne w Serwisie dopiero po ręcznej akceptacji przez administratora.

System bezpieczeństwa w sposób ciągły analizuje integralność głosowania, automatycznie wychwytując aktywność botów.

Profile, wokół których algorytmy bezpieczeństwa wykryją próby oszustw, mogą zostać automatycznie ukryte, zabezpieczone blokadą darmowego głosowania lub poddane restrykcyjnej, ponownej weryfikacji.

§ 8

Zgłaszanie incydentów i wniosków wizerunkowych

Opiekunowie prawni mają pełne prawo do zarządzania wizerunkiem swojego dziecka. Wszelkie zapytania techniczne, wnioski o natychmiastowe usunięcie profilu, korektę danych, bądź zgłoszenia podejrzanych zachowań można kierować na dedykowany adres e-mail:

kontakt@missmister.pl

Zgłoszenia dotyczące bezpieczeństwa dzieci traktowane są priorytetowo.

Data publikacji

18 lipca 2026 r.