Jak działa usługa

Jak działa nasz system

Prosty przewodnik: z czego składa się serwis, jak przepływają Twoje dane i jak dbamy o ich bezpieczeństwo. Bez żargonu - pokazujemy, co dzieje się od kliknięcia do gotowego raportu i dlaczego Twoje dane są u nas bezpieczne.

1. Trzy warstwy systemu

Serwis to trzy współpracujące części plus dwie usługi zewnętrzne. Klient „dotyka" tylko pierwszej warstwy - reszta jest ukryta na serwerze.

1. Przeglądarka klienta (to, co widać)Strona, konfigurator, panel. Nie liczy ani nie przechowuje danych - tylko wyświetla i wysyła.
HTTPS (szyfrowane)
2. Serwer aplikacji (mózg i ochroniarz)Logowanie, uprawnienia, zamówienia, płatności, kolejka zadań. Sprawdza, kto ma prawo do czego przy każdym żądaniu.
tylko wewnętrznie
3. Silnik obliczeniowy + baza danychPython liczy statystykę deterministycznie; baza (szyfrowana) trzyma konta, zamówienia, pliki i raporty - odizolowane per klient.
Operator płatnościPrzelewy24 / Stripe. Obsługuje karty - my ich nie widzimy ani nie zapisujemy.
System e-mailKody aktywacyjne, powiadomienia „raport gotowy", wyceny.

2. Przepływ zamówienia - krok po kroku

Co dzieje się z danymi od kliknięcia do gotowego raportu i po nim.

1Konfiguracja i wycena

Klient wybiera analizy w przeglądarce. Nic wrażliwego jeszcze nie wysyła.

2Zamówienie zapisane na serwerze

Powstaje rekord zamówienia (co policzyć, kwota). Dopiero potem płatność.

stan zapisany, nic nie ginie
3Płatność u operatora

Klient płaci na stronie operatora. Numer karty trafia do niego, nie do nas.

brak danych kart u nas (PCI DSS)
4Konto: kod z e-maila → hasło

Po płatności klient dostaje kod, ustawia własne hasło. Hasło zapisujemy w postaci zaszyfrowanego skrótu (hash), nigdy jawnie.

hasło hashowane (bcrypt)
5Wgranie danych

Plik z danymi leci szyfrowanym połączeniem i ląduje w bazie przypisany tylko do tego klienta.

HTTPS + szyfrowanie w spoczynku
6Silnik liczy

Zadanie trafia do kolejki, silnik Python wykonuje realne testy statystyczne i składa raport DOCX.

obliczenia deterministyczne, nie AI
7Raport w panelu

Gotowy plik pojawia się w koncie klienta; idzie też powiadomienie e-mail.

8Automatyczne usunięcie po 6 miesiącach

Dane analiz kasują się same; klient może usunąć je też wcześniej. Kopie zapasowe chronią przed przypadkową utratą.

RODO: minimalizacja i prawo do usunięcia

3. Bezpieczeństwo - warstwa po warstwie

Kilka niezależnych zabezpieczeń, które działają razem.

🔒 TransmisjaSzyfrowane połączenie (HTTPS/TLS)

Wszystko między przeglądarką a serwerem jest zaszyfrowane - nikt „po drodze" nie odczyta.

🔑 HasłaHash zamiast hasła

Nie przechowujemy haseł jawnie - tylko nieodwracalny skrót. Nawet my nie znamy hasła klienta.

🎫 SesjeLogowanie w bezpiecznym ciasteczku

Token sesji siedzi w ciasteczku httpOnly (niedostępnym dla skryptów) - nie w adresie URL.

🛡️ AutoryzacjaSerwer sprawdza uprawnienia

Przy każdym żądaniu serwer weryfikuje, czy to naprawdę ten klient i czy ma prawo do danego pliku.

💳 PłatnościKarty tylko u operatora

Dane kart obsługuje certyfikowany operator (PCI DSS). U nas nie ma numerów kart.

🗄️ Dane w spoczynkuSzyfrowane i izolowane

Pliki i raporty zaszyfrowane, przypisane do jednego konta, oddzielone od innych.

♻️ Kopie zapasoweBackup + kosz

Regularne kopie i „kosz" chronią przed przypadkowym skasowaniem (można przywrócić).

📜 RODOZgodność i prawa klienta

Auto-usuwanie po 6 mies., powierzenie przetwarzania (art. 28), prawo do usunięcia danych.

4. Kto liczy: silnik vs AI

To rozróżnienie jest kluczowe dla zaufania i poprawności wyników.

Silnik obliczeniowy liczy liczby

Deterministyczne biblioteki (jak w SPSS/R). Te same dane = zawsze ten sam, poprawny wynik. Wartości p, korelacje, testy - liczone realnie.

AI tylko doradza i opisuje

Dobiera właściwy test do danych i pisze interpretację po ludzku. Nigdy nie „zgaduje" liczb - te pochodzą z silnika.

5. Częste pytanie: skopiowany adres panelu po zalogowaniu

„Czy jak skopiuję adres zalogowanego panelu, wyloguję się i wkleję ten adres - zaloguje mnie ponownie?"

Nie.
Logowanie nie jest zapisane w adresie URL. Trzyma się w osobnym, bezpiecznym ciasteczku sesyjnym. Sam adres panelu to tylko „gdzie", a nie „kto" - bez ważnej sesji serwer pokaże ekran logowania.
  • Po wylogowaniu sesja jest unieważniana po stronie serwera - stary token przestaje działać.
  • Adres URL nie zawiera tokenów ani haseł (to podstawowa zasada - nigdy nie wolno ich tam umieszczać).
  • Wklejenie adresu bez ważnej sesji → automatyczne przekierowanie na logowanie.
  • Dodatkowo: wymuszony HTTPS, ograniczony czas życia sesji i wylogowanie na wszystkich urządzeniach.
Stosujemy standardowe, sprawdzone wzorce logowania, dzięki którym sam adres strony nigdy nie wystarczy, by dostać się do konta bez ważnej sesji.
Podsumowanie: klient widzi tylko lekką „witrynę", a wszystkie wrażliwe operacje (płatność, hasła, obliczenia, pliki) dzieją się na zabezpieczonym serwerze. Dane są szyfrowane w drodze i w spoczynku, karty obsługuje operator, a po 6 miesiącach analizy znikają automatycznie.