Aktualizacja:
Bezpieczeństwo i dane w Voice2Bug
Ta strona opisuje aktualny model techniczny i jego ograniczenia. Nie jest certyfikatem, audytem bezpieczeństwa, deklaracją zgodności ani poradą prawną.
1. Co może zebrać rozszerzenie
Podczas sesji odtwarzania problemu Voice2Bug może zebrać:
- akcje użytkownika i kolejność kroków,
- odwiedzone adresy URL,
- ręcznie wykonane zrzuty widocznego obszaru aktywnej karty,
- opcjonalne audio i transkrypcję,
- system operacyjny, architekturę, przeglądarkę, język i rozdzielczość,
- logi konsoli,
- metadane, dozwolone nagłówki oraz zamaskowane fragmenty treści żądań i wybranych odpowiedzi sieciowych.
Voice2Bug nie nagrywa ekranu w sposób ciągły. Głos i zrzuty ekranu nie są wymagane do każdej sesji.
Rozszerzenie nie zapisuje całej zawartości localStorage, sessionStorage ani plików cookie odwiedzanych stron.
2. Kiedy rozpoczyna się zbieranie
Zbieranie kontekstu rozpoczyna użytkownik w rozszerzeniu podczas odtwarzania problemu. Jeśli rozszerzenie nie ma zapisanej i ważnej zgody, przed rozpoczęciem sesji pojawia się pytanie o zakres zbierania. Bez zgody sesja się nie rozpocznie.
Aby zebrać audio, użytkownik musi włączyć funkcję głosową. Zrzut widocznego obszaru aktywnej karty powstaje na żądanie. Administrator może włączyć listę dozwolonych domen. Próba rozpoczęcia sesji poza tą listą zostanie zablokowana.
3. Co użytkownik widzi przed przekazaniem
W trybie ręcznym podgląd pojawia się dopiero po przesłaniu materiału do systemu serwerowego, jego przetworzeniu i wygenerowaniu raportu. Użytkownik może wtedy zmienić lub usunąć wybrane elementy wersji roboczej, w tym tytuł, kroki i część dowodów. Taka zmiana nie cofa wcześniejszego przesłania materiału ani wykonanej analizy.
Administrator Obszaru roboczego może też włączyć automatyczne przekazywanie raportów do skonfigurowanych miejsc docelowych. W takim trybie system może wysłać raport po wygenerowaniu, bez osobnego zatwierdzenia w widoku raportu.
Przed pilotażem administrator powinien sprawdzić miejsca przekazania raportu i zdecydować, czy proces ma być ręczny, czy automatyczny.
4. Filtrowanie i maskowanie danych technicznych
Reguły zbierania dowodów ograniczają liczbę i rozmiar wpisów oraz odrzucają część nieistotnego ruchu. Dopuszczają tylko wybrane nagłówki i maskują rozpoznane sekrety, tokeny, adresy e-mail oraz wybrane dane w URL-ach lub treści żądań. System może zachować żądania zmieniające dane i błędy jako dowód nawet wtedy, gdy pominie zwykły ruch.
Maskowanie ogranicza ryzyko, ale nie gwarantuje wykrycia wszystkich danych wrażliwych. Zrzuty ekranu nie są automatycznie zamazywane. Użytkownik nadal powinien unikać odtwarzania problemów na danych produkcyjnych zawierających sekrety, dane osobowe lub informacje objęte szczególną ochroną.
5. Gdzie trafiają dane
- Lokalnie:
chrome.storagei IndexedDB przechowują ustawienia, dane sesji oraz materiał roboczy, w tym lokalne audio i zrzuty użyte podczas sesji. - Supabase: przechowuje dane uwierzytelniania, Organizacji, licencji i raportów oraz część plików.
- DigitalOcean Spaces: przechowuje prywatne audio i dane zadań w aktualnym protokole, a także część zrzutów, raportów HTML i powiązanych plików.
- DigitalOcean Redis: przechowuje dane robocze zadania lub odwołania do plików zapisanych w Spaces. Starszy przepływ może przechowywać audio bezpośrednio w danych zadania.
- AWS: obsługuje wybrane dane formularza zapisu, wiadomości e-mail, logi oraz wzbogacanie raportu przez Bedrock.
- System Organizacji: Jira lub skrzynka e-mail otrzymuje raport po skonfigurowanym przekazaniu.
6. Przetwarzanie przez AI
OpenAI otrzymuje audio do transkrypcji, gdy użytkownik włączy głos i system wykryje mowę. W zależności od zadania OpenAI może też otrzymać tekst i transkrypcję, akcje, URL-e, dane używane do tworzenia kroków, zrzuty ekranu do moderacji oraz przefiltrowane dane raportu, konsoli lub sieci. AWS Bedrock służy do wzbogacania raportu, a OpenAI może działać jako mechanizm awaryjny.
Voice2Bug nie deklaruje aktywnego trybu Zero Data Retention, przetwarzania przez OpenAI w jednym regionie ani korzystania wyłącznie z europejskich serwerów.
7. Ochrona podczas przesyłania
Publiczne punkty dostępowe Voice2Bug używają HTTPS. HTTPS chroni połączenie podczas przesyłania, lecz nie usuwa danych z urządzenia, serwera, logu ani systemu odbiorcy. Voice2Bug nie opisuje raportów jako szyfrowanych od nadawcy do odbiorcy.
8. Dostęp do zrzutów ekranu i plików raportu
Aktualny system serwerowy ma mechanizm prywatnego przesyłania i pośredniczenia w dostępie do plików raportu. Jego działanie zależy jednak od konfiguracji wdrożenia, ścieżki raportu i mechanizmu awaryjnego dla starszych danych. Dlatego Voice2Bug nie gwarantuje, że każdy istniejący zrzut został zapisany wyłącznie jako prywatny obiekt.
Przed testem na danych wrażliwych Organizacja powinna poprosić o potwierdzenie aktualnej konfiguracji i wykonać kontrolowany test własnego scenariusza.
9. Jak działa dostęp przez link
Udostępnienie tworzy losowy token. Token w URL może zostać wymieniony na ograniczony plik cookie HttpOnly, a pliki raportu mogą być pobierane za pośrednictwem systemu serwerowego. Osoba z aktywnym linkiem jest traktowana jak posiadacz tokenu dostępu. Link przekazuj wyłącznie zamierzonym odbiorcom.
Dostęp przez link przypisany do Obszaru roboczego jest blokowany razem z dostępem do tego Obszaru lub po ręcznym wycofaniu linku. Starszy lub anonimowy link może mieć stały termin wygaśnięcia. Wygaśnięcie lub wycofanie linku ogranicza dostęp przez token, lecz nie usuwa automatycznie raportu ani jego plików.
10. Retencja
- Dane zadania w Redis mają czas życia do 24 godzin.
- W aktualnym przepływie audio jest przechowywane jako prywatny obiekt w DigitalOcean Spaces. Po zakończeniu zadania system próbuje je usunąć. Starszy przepływ może przechowywać audio w Redis i usuwać je z danych zadania po pomyślnym zakończeniu. Przy błędzie audio może pozostać do wygaśnięcia zadania.
- Nie publikujemy jednej gwarantowanej daty automatycznego usunięcia raportów, zapisów odtworzeń, powiązanych plików ani wszystkich kopii danych formularza, ponieważ aktywne mechanizmy różnią się między miejscami zapisu.
- Dane wysłane do Jiry lub e-maila podlegają także retencji Organizacji i dostawcy tego systemu.
11. Usunięcie raportu lub danych
Usunięcie danych lokalnych lub pojedynczego udostępnienia nie oznacza usunięcia każdego rekordu i każdej kopii. Żądania dotyczące danych przyjmujemy pod adresem support@voice2bug.com. Każde żądanie weryfikujemy osobno, sprawdzając tożsamość lub uprawnienia osoby, która je składa, albo administratora Organizacji.
Voice2Bug nie deklaruje obecnie kompletnego usunięcia danych ze wszystkich miejsc przechowywania jednym przyciskiem.
12. Usługi techniczne i regiony
Voice2Bug korzysta technicznie z Cloudflare, DigitalOcean, Supabase, Amazon Web Services i OpenAI. Jira otrzymuje dane po włączeniu tej integracji. Po zgodzie na stronie marketingowej mogą działać Google Analytics i Microsoft Clarity. Panel używa Sentry do monitorowania błędów tylko wtedy, gdy ta usługa jest skonfigurowana.
Dostawcy działają w różnych regionach. Kod kieruje Bedrock domyślnie do eu-central-1, a adres usługi przechowywania DigitalOcean może wskazywać Frankfurt. Nie oznacza to jednak, że każdy element architektury, kopia zapasowa lub dostęp wsparcia pozostaje w EOG.
Lista obejmuje usługi techniczne widoczne w kodzie. Nie potwierdza, z którymi podmiotami zawarto umowy, ani nie stanowi wykazu umów DPA lub SCC czy pełnego prawnego rejestru podprocesorów.
13. Dostęp do raportów przez MCP
Połączenie OAuth jest przypisane do Obszaru roboczego pokazanego podczas logowania. Voice2Bug sprawdza klienta, użytkownika, członkostwo i uprawnienia przed odczytem. MCP udostępnia wyłącznie operacje odczytu raportów. Nie daje dostępu do repozytorium ani narzędzi zapisu.
Przed zwróceniem danych Voice2Bug ponownie sprawdza dostęp i aktywną licencję, ogranicza liczbę żądań oraz zapisuje zdarzenie audytowe. Połączenie można odłączyć w panelu. Voice2Bug traktuje treść raportu jako niezaufany materiał, a nie polecenie dla agenta.
14. Ograniczenia i odpowiedzialność Organizacji
- Voice2Bug nie zastępuje audytu bezpieczeństwa, procesu zatwierdzania rozszerzenia ani klasyfikacji danych Organizacji.
- Instalacja rozszerzenia, nagrywanie, zrzuty i przetwarzanie mogą wymagać zgody działu IT lub bezpieczeństwa.
- Organizacja powinna prowadzić test tylko na kontrolowanych danych i z udziałem uprawnionych użytkowników.
- Administrator powinien sprawdzić ustawienia automatycznej wysyłki, odbiorców e-mail, projekt w Jirze i zasady udostępniania linków.
- Voice2Bug nie deklaruje certyfikacji SOC 2, ISO 27001, HIPAA ani równoważnej certyfikacji.
15. Kontakt w sprawie bezpieczeństwa i powierzenia danych
Pytania o architekturę, aktualną konfigurację, zgłoszenie bezpieczeństwa lub warunki przetwarzania danych w pilotażu wyślij na support@voice2bug.com. Samo podanie kontaktu nie oznacza zawarcia umowy powierzenia z konkretną Organizacją.
Więcej informacji znajduje się w Polityce prywatności.