Regulamin usługi
Wersja z 21 września 2026
Regulamin opisuje, co dokładnie kupujesz, na jakich warunkach pracuję i za co odpowiadam. Akceptujesz go, przyjmując zlecenie mailem.
1. Kto świadczy usługę
Usługę świadczy Paweł Maj, ul. Henryka Brodatego 7/3, 58-160 Świebodzice, NIP 8842667476 (dalej: „Wykonawca”). VibeAudit to nazwa handlowa usługi. Kontakt: kontakt@vibeaudit.pl, 533 593 001.
Usługa jest kierowana do przedsiębiorców i organizacji prowadzących aplikacje webowe. Klientem (dalej: „Zamawiający”) jest podmiot, który przyjmuje zlecenie.
2. Czym jest audyt, a czym nie jest
Audyt to przegląd aplikacji webowej: kodu, konfiguracji, repozytorium, procesu wdrożenia oraz — jeśli Zamawiający udostępni serwer — jego konfiguracji. Przegląd prowadzony jest według stałej checklisty 85 punktów w 8 obszarach, opartej na OWASP Top 10:2025 i OWASP ASVS 5.0.
- Audyt nie jest testem penetracyjnym ani symulacją ataku.
- Audyt nie kończy się certyfikatem ani poświadczeniem bezpieczeństwa.
- Wykonawca nie oświadcza i nie gwarantuje, że aplikacja jest bezpieczna ani że raport wyczerpuje wszystkie podatności.
- Raport opisuje stan aplikacji na dzień badania i na wskazanym commicie. Każda późniejsza zmiana kodu, konfiguracji lub zależności może ten stan zmienić.
3. Zgłoszenie i zawarcie umowy
- Zamawiający wysyła zgłoszenie przez formularz na stronie albo kontaktuje się telefonicznie.
- Zgłoszenie nie uruchamia żadnych automatycznych działań — nie jest skanem aplikacji i nie zobowiązuje żadnej ze stron.
- Wykonawca kontaktuje się telefonicznie w ciągu 48 godzin w dni robocze i umawia rozmowę, na której ustalany jest zakres, cena i termin.
- Umowa zostaje zawarta z chwilą mailowej akceptacji zlecenia przez Zamawiającego. Zlecenie zawiera zakres, cenę i termin realizacji.
- Przed uzyskaniem jakiegokolwiek dostępu strony podpisują zgodę na audyt i umowę o zachowaniu poufności (NDA), a jeśli w zakresie znajdą się dane produkcyjne — także umowę powierzenia przetwarzania danych osobowych.
Zamawiający odpowiada za treść zgłoszenia. Wysyłając odpowiedź własnego agenta AI, potwierdza, że przeczytał jej treść i że nie zawiera ona haseł, kluczy, tokenów ani innych sekretów. Wykonawca traktuje treść zgłoszenia jako wskazówkę, którą weryfikuje w repozytorium.
4. Cena i płatność
- Cena audytu zależy od wielkości i złożoności aplikacji. Cena wyjściowa wynosi 599 zł netto; ostateczną kwotę Wykonawca podaje po wstępnych oględzinach repozytorium, przed zawarciem umowy, i nie zmienia jej w trakcie realizacji ustalonego zakresu.
- Płatność: 100% z góry, zwykłym przelewem na podstawie faktury, przed rozpoczęciem prac.
- Wykonawca rozlicza się ryczałtem; faktura wystawiana jest na dane podane przez Zamawiającego.
- Naprawa znalezisk oraz wdrożenia są osobnymi usługami, wycenianymi indywidualnie po audycie.
5. Warunki wykonania audytu
- Dostęp do repozytorium jest warunkiem koniecznym. Audytów prowadzonych wyłącznie z adresu strony Wykonawca nie wykonuje.
- Zamawiający oświadcza, że jest właścicielem aplikacji albo posiada pisemne upoważnienie właściciela do zlecenia audytu.
- Dostęp do serwera: konto SSH tylko do odczytu, bez uprawnień administracyjnych — albo skrypt zbierający konfigurację, uruchamiany samodzielnie przez Zamawiającego.
- Testy prowadzone są wyłącznie w trybie nieniszczącym: bez ataków odmowy usługi, bez agresywnego fuzzingu, bez zmiany i bez usuwania danych produkcyjnych. W repozytorium i na serwerze Zamawiającego Wykonawca pracuje w trybie odczytu.
- Brak wymaganego dostępu nie wstrzymuje audytu — punkty, których nie da się sprawdzić, trafiają do sekcji „Czego nie sprawdzaliśmy” wraz z powodem.
- Opóźnienie po stronie Zamawiającego (brak dostępów, brak kontaktu) przesuwa termin realizacji o czas oczekiwania.
6. Granice zakresu
- Wykonawca nie audytuje zewnętrznych usług (m.in. Stripe, Supabase, Vercel, dostawcy modeli AI) — sprawdza kod i konfigurację Zamawiającego, które z tych usług korzystają.
- Natywne aplikacje mobilne są poza zakresem; backend aplikacji mobilnej jest badany, jeśli jest webowy.
- Przy dużych aplikacjach trasy sprawdzane są na próbce; w całości badane są zawsze panel administratora, płatności, eksport danych i zadania w tle. Sposób doboru próbki jest opisany w raporcie.
- Obserwacje dotyczące RODO są obserwacjami technicznymi i nie stanowią porady prawnej.
7. Narzędzia AI w audycie
Wykonawca korzysta w pracy z narzędzi opartych o modele językowe (m.in. do przeszukiwania kodu, skanów i przygotowania materiału). Oznacza to przetwarzanie fragmentów kodu Zamawiającego przez zewnętrznych dostawców modeli. Zgoda na to jest elementem zgody na audyt. Każde znalezisko trafiające do raportu jest weryfikowane ręcznie przez Wykonawcę.
8. Raport i retest
- Raport przekazywany jest w formatach HTML i PDF, w języku polskim.
- W cenie audytu zawarta jest 30-minutowa rozmowa omawiająca raport.
- W cenie audytu zawarty jest jeden retest w ciągu 30 dni od przekazania raportu. Retest obejmuje wyłącznie znaleziska zgłoszone przez Zamawiającego jako naprawione i nie jest nowym audytem.
- Do raportu dołączany jest przykładowy pipeline CI/CD dopasowany do technologii aplikacji.
- Raport jest przeznaczony na użytek Zamawiającego. Wykonawca nie publikuje raportu ani nazwy Zamawiającego bez jego odrębnej, pisemnej zgody.
9. Poufność i materiały Zamawiającego
- Wykonawca zachowuje w poufności wszystko, co uzyska w związku z audytem, na zasadach określonych w NDA.
- Dostępy przyznane na czas audytu są odbierane po przekazaniu raportu — Zamawiający usuwa konta i klucze, a Wykonawca kasuje lokalne kopie kodu i wyniki skanów najpóźniej w ciągu 30 dni od zakończenia retestu.
- Dane produkcyjne Wykonawca ogląda wyłącznie w zakresie niezbędnym do udokumentowania znaleziska; sekrety w raporcie są maskowane.
10. Odpowiedzialność
- Odpowiedzialność Wykonawcy jest ograniczona do wysokości wynagrodzenia zapłaconego za dany audyt.
- Wykonawca nie odpowiada za szkody wynikłe z incydentów bezpieczeństwa, w szczególności za skutki podatności nieujętych w raporcie, za utratę danych ani za utracone korzyści.
- Wdrożenie zaleceń z raportu i decyzja o kolejności napraw należą do Zamawiającego.
- Wykonawca nie odpowiada za działanie usług i dostawców zewnętrznych ani za skutki zmian wprowadzonych w aplikacji po dniu badania.
11. Reklamacje
Reklamacje należy zgłaszać mailem na kontakt@vibeaudit.pl w terminie 14 dni od przekazania raportu. Wykonawca odpowiada w ciągu 14 dni roboczych. Jeżeli reklamacja dotyczy pominięcia punktu checklisty, Wykonawca uzupełnia badanie w tym zakresie bez dodatkowej opłaty.
12. Zmiany regulaminu
Wykonawca może zmienić regulamin. Do zleceń już przyjętych stosuje się wersję obowiązującą w dniu akceptacji zlecenia. Data obowiązującej wersji jest podana na początku dokumentu.