Prywatność
Co Vigil gromadzi, dlaczego to robi i czego celowo nie gromadzi. To informacja, napisana po to, by ją sprawdzać, a nie by ją akceptować.
W skrócie
Vigil nie używa reklamowych plików cookie, nie tworzy profili czytelników i nie sprzedaje ani nie udostępnia danych reklamodawcom. Czytanie Vigil nie wymaga konta ani żadnych danych osobowych. Każdy moduł konfliktu, biuletyn, nota, wpis, mapa, pytanie Watch i wyszukiwanie w tym serwisie jest dostępne dla czytelnika, który nigdy się nie przedstawił, nie ustawia żadnego pliku cookie i niczego nie zapisuje w Państwa przeglądarce. Jedynym miejscem, w którym Vigil o coś prosi, jest newsletter — prosi o adres e-mail i nic więcej.
Istnieje obecnie jedna część Vigil, która wiąże się z kontem — subskrypcja Vigil Professional — i jest opisana w osobnej części poniżej. Jest odrębna z założenia: konto istnieje tylko wtedy, gdy Państwo je utworzą, a dla każdego, kto tego nie zrobi, nic w powyższym akapicie się nie zmienia.
Vigil Dispatch — newsletter
Co jest gromadzone
Państwa adres e-mail. To cały wpis subskrybenta. Vigil nie pyta o imię i nazwisko, kraj, pracodawcę, stanowisko, wiek, zainteresowania ani o to, które konflikty Państwo śledzą, a w formularzu zapisu nie ma miejsca, by je podać. Jest jedna lista, więc nie ma segmentów, do których można by Państwa przypisać.
Vigil nie przekazuje dostawcy newslettera Państwa adresu IP, strony, z której nastąpił zapis, ani niczego na temat tego, co Państwo czytali. Te pola istnieją w interfejsie dostawcy i celowo pozostają puste — żądanie zapisu zawiera wyłącznie adres.
Dlaczego
Aby wysyłać Państwu biuletyny tygodniowe, wysyłać ważne noty analityczne oraz zarządzać statusem subskrypcji — potwierdzać ją i kończyć, gdy Państwo o to poproszą. Adres nie jest wykorzystywany do niczego innego.
Kto go przetwarza
Wysyłka wiadomości i zarządzanie subskrypcjami odbywają się za pośrednictwem Buttondown, dostawcy usług newsletterowych. Państwa adres jest tam przechowywany, aby można było na niego wysyłać wiadomości i aby można było zrealizować wypisanie się. Buttondown publikuje własną politykę prywatności i regulamin; ta strona opisuje tylko to, co robi Vigil i co Vigil przesyła.
Wymagane jest potwierdzenie
Zapis wymaga podwójnego potwierdzenia. Wysłanie formularza nie zapisuje Państwa: powoduje wysłanie jednej wiadomości z prośbą o potwierdzenie, a dopóki nie klikną Państwo zawartego w niej linku, nie otrzymają Państwo niczego więcej. Jeśli nie prosili Państwo o zapis, wystarczy zignorować tę wiadomość — nie nastąpią po niej żadne kolejne.
Wypisanie się
Każde wydanie zawiera link do wypisania się; działa też przycisk wypisania w Państwa programie pocztowym. Wypisanie następuje bez konieczności podawania powodu i nie trzeba go potwierdzać.
Jak długo jest przechowywany
Vigil nie ustalił stałego okresu przechowywania i mówi o tym, zamiast go wymyślać. Państwa adres jest przechowywany, dopóki subskrypcja jest aktywna. Po wypisaniu się dostawca zachowuje wpis po to, by nie wysyłać Państwu ponownie wiadomości — wpis blokujący to sposób, w jaki realizowane jest wypisanie, a jego całkowite usunięcie pozwoliłoby późniejszemu ponownemu importowi cofnąć Państwa decyzję. Aby wpis został usunięty całkowicie, prosimy napisać na podany niżej adres — zostanie on usunięty za pomocą własnego mechanizmu usuwania dostawcy.
Śledzenie w wiadomościach e-mail
Śledzenie otwarć jest wyłączone, a śledzenie kliknięć jest wyłączone. Wydania Vigil nie zawierają piksela śledzącego, więc Vigil nie może ustalić, czy Państwo je otworzyli, a linki w nich są zwykłymi linkami do stron Vigil, a nie przekierowaniami przez domenę śledzącą. Dostawca domyślnie wyłącza obie funkcje, a Vigil pozostawia je wyłączone.
Linki z wydania zawierają natomiast tagi kampanii — zob. niżej. Opisują one link, a nie Państwa.
Konta Vigil Professional
Wszystko powyżej opisuje Vigil czytany przez kogoś bez konta — tak Vigil jest czytany domyślnie i tak ma być wykorzystywany publiczny korpus. Ta część opisuje jedyną część Vigil, która wiąże się z danymi osobowymi: subskrypcję Vigil Professional i konto, na którym ona działa.
Dotyczy to wyłącznie sytuacji, w której utworzą Państwo konto. Konto istnieje, ponieważ poprosili Państwo o link do logowania; nigdy nie powstaje wskutek czytania, odwiedzenia strony ani czegokolwiek, co Vigil robi z własnej inicjatywy.
Co jest przechowywane
Pełna lista dotycząca samego konta. Narzędzia Professional dodają jeszcze jedną rodzinę wierszy — Państwa zapisaną pracę, wymienioną w osobnej części poniżej; nie ma żadnej innej tabeli ani innego pola:
- Państwa adres e-mail, zapisany małymi literami i bez zbędnych spacji. To on jest kontem — nie ma imienia i nazwiska, organizacji, stanowiska ani miejsca, by je wpisać.
- Wewnętrzny identyfikator konta — losowa wartość generowana przez Vigil. To ją, a nie Państwa adres, otrzymuje PayPal.
- Kiedy konto zostało utworzone i kiedy pojawiło się po raz pierwszy.
- Tokeny logowania, zahaszowane. Link wysłany Państwu e-mailem nigdy nie jest przechowywany: zachowywany jest jego skrót SHA-256, wraz z adresem, dla którego był przeznaczony, datą wydania, datą wygaśnięcia i informacją, czy został użyty.
- Tokeny sesji, zahaszowane. Ta sama zasada — wartości z Państwa pliku cookie nie ma w bazie danych. Wiersz zawiera skrót, konto, do którego należy, datę utworzenia, datę wygaśnięcia i datę ostatniego użycia.
- Wpisy subskrypcji, jeśli wykupią Państwo subskrypcję: identyfikator subskrypcji PayPal, plan, jego status, datę, do której trwa dostęp, oraz znaczniki czasu, których Vigil używa, by utrzymywać swoją kopię w zgodzie z danymi PayPal.
- Dziennik powiadomień PayPal: identyfikator zdarzenia PayPal, typ zdarzenia, subskrypcja, której dotyczyło, i to, co Vigil z nim zrobił. Dzięki temu rozliczenia można skontrolować po fakcie.
Czego nie przechowuje żadna z tych tabel: imienia i nazwiska, adresu pocztowego, numeru karty ani jakichkolwiek danych uwierzytelniających płatności, adresu IP jako zapisanego pola, identyfikatora przeglądarki (user agent), strony odsyłającej, identyfikatora analitycznego, zapisu tego, które strony Państwo czytali, ani profilu. Vigil nie wie, co oglądał zalogowany czytelnik, ponieważ nic tego nie zapisuje.
Państwa zapisana praca, jeśli korzystają Państwo z narzędzi Professional
Narzędzia Professional pozwalają subskrybentowi obserwować pytanie Watch, wskaźnik obserwowalny, serię Tempo lub zakres Standing Watch; gromadzić wpisy w nazwanej kolekcji; zapisać zapytanie, porównanie, widok Tempo, przebieg scenariusza lub oś czasu; przechowywać szkice biuletynów; oraz dołączyć prywatną notatkę do wpisu. Każda z tych rzeczy to jeden wiersz w tabeli zapisanej pracy, a pełna lista tego, co zawiera wiersz, wygląda następująco:
- Rodzaj elementu — jeden z następujących: obserwowanie, kolekcja, zapytanie, porównanie, tempo, scenariusz, biuletyn, oś czasu, notatka, monitor.
- Odwołanie do wpisu Vigil, którego dotyczy, w postaci identyfikatora, takiego jak
watch:iran-gulf/hormuz-commercial-access. Sam wpis nigdy nie jest kopiowany do Państwa wiersza; jeśli Vigil poprawi wpis, zapisane odwołanie pokaże wpis poprawiony. - Nadany przez Państwa tytuł, jeśli istnieje.
- Państwa własne parametry i tekst — filtry zapisanego zapytania, opcje przebiegu scenariusza, uporządkowana lista odwołań w kolekcji i napisana do niej notatka, wiersze usunięte z osi czasu i notatki dołączone do wierszy pozostawionych, kolejność bloków w szkicu biuletynu i napisane do nich adnotacje, tekst prywatnej notatki. To listy odwołań i Państwa własne słowa; żaden wpis Vigil nie jest do nich kopiowany, a Vigil nie czyta ich po to, by zmienić cokolwiek, co publikuje.
- Kiedy wiersz utworzono i kiedy ostatnio go zmieniono.
Jeszcze jeden wiersz na subskrybenta zawiera trzy preferencje interfejsu: który szkic biuletynu jest aktywny, kiedy Państwo ostatnio otworzyli stronę My Vigil (by strona mogła oznaczyć, co się od tego czasu zmieniło) oraz czy poprosili Państwo o powiadomienia e-mail o przejrzanych zmianach. Nic więcej nie jest zapisywane — ani to, które strony Państwo czytali, ani to, które wpisy otwierali, ani to, czego szukali, chyba że postanowili Państwo zapisać wyszukiwanie.
Zapisana praca jest prywatna dla Państwa konta, nigdy nie jest udostępniana innemu kontu i nigdy nie jest czynnikiem wpływającym na jakąkolwiek ocenę Vigil. Każdy element można w dowolnym momencie usunąć na stronie Library. Usunięcie konta usuwa każdy wiersz zapisanej pracy i wiersz preferencji w ramach tej samej operacji, która usuwa Państwa adres e-mail.
Powiadomienia e-mail o przejrzanych zmianach, jeśli je Państwo włączą
Subskrybent może poprosić o powiadomienie e-mail, gdy coś, co obserwuje, zostanie przejrzane przez Vigil i istotnie się zmieni lub zyska nowe przesłanki. Funkcja jest wyłączona, dopóki jej Państwo nie włączą: obserwowanie wpisu umieszcza go na Państwa pulpicie i nie zapisuje Państwa do niczego. To ustawienie jest trzecią opisaną wyżej preferencją interfejsu i można je w każdej chwili zmienić na stronie konta.
Włączenie tej funkcji oznacza, że Vigil zapisuje jeden wiersz dla każdej zmiany, o której wysłano Państwu wiadomość, tak aby ponowna wysyłka nie mogła dwukrotnie dostarczyć tego samego przeglądu. Pełna lista tego, co zawiera taki wiersz, wygląda następująco:
- Identyfikator przejrzanej zmiany, zbudowany z wpisu Vigil, daty przeglądu i tego, co przegląd wykazał — na przykład
watch:iran-gulf/hormuz-commercial-access@2026-09-13#assessment-changed. Wskazuje opublikowany wpis Vigil i publiczny przegląd; nie mówi niczego o Państwu. - Identyfikator Państwa konta — a nie adres e-mail, który jest odczytywany z konta w chwili wysyłki wiadomości i nigdy nie jest kopiowany do tych wierszy.
- Informacja, że kanałem był e-mail, oraz kiedy wiadomość wysłano.
Nie jest przechowywana żadna treść wiadomości, a Vigil nie zapisuje, czy Państwo ją otworzyli: wiadomości nie zawierają piksela śledzącego ani śledzenia kliknięć, tak samo jak wiadomość z linkiem do logowania. Usunięcie konta usuwa te wiersze w ramach tej samej operacji, która usuwa Państwa adres e-mail i zapisaną pracę.
Jeśli nigdy nie włączą Państwo powiadomień e-mail, żaden wiersz nie powstaje — przejrzane zmiany pokazywane na Państwa pulpicie są wyliczane w Państwa przeglądarce na podstawie wpisów, do których już mają Państwo dostęp, i nie są nigdzie zapisywane.
Vigil nie przechowuje też preferencji, których nie zbudował. Obecnie nie ma wpisów zespołów ani organizacji — takie funkcje nie istnieją, więc nie ma czego o nich przechowywać. Jeśli zostaną zbudowane, ta część zostanie uzupełniona o potrzebne im pola, zanim zostaną udostępnione.
Nie ma hasła
Logowanie polega na wysłaniu jednorazowego linku, który wygasa po 15 min. Vigil nie przechowuje hasła, ponieważ żadne nie istnieje — w bazie danych nie ma kolumny na hasło i nie będzie jej, więc nie ma czego wykraść, użyć ponownie ani zresetować.
Link do logowania i plik cookie sesji nigdy nie są przechowywane w postaci jawnej. Oba są przechowywane wyłącznie jako skróty jednokierunkowe, co wystarcza, by rozpoznać przedstawioną wartość, ale nie wystarcza, by ją odtworzyć. Użyty lub wygasły link do logowania natychmiast przestaje działać. Wylogowanie usuwa wiersz sesji w całości, więc posiadany plik cookie przestaje cokolwiek znaczyć.
Jedyny plik cookie
Zalogowane konto używa jednego pliku cookie, ustawianego dopiero po zalogowaniu. Zawiera losową wartość sesji i nic więcej — żadnego adresu, identyfikatora ani stanu. Jest oznaczony jako Secure, HttpOnly i SameSite=Lax, jest ważny przez 30 dni od ostatniego użycia i jest usuwany po wylogowaniu.
Czytelnik bez konta nie otrzymuje żadnego pliku cookie, dokładnie tak jak dotąd. W tym serwisie nie ma banera zgody na pliki cookie i ta część go nie wprowadza: jedyny plik cookie ustawiany przez Vigil to ten niezbędny do utrzymania zalogowania, a jest ustawiany, ponieważ poprosili Państwo o zalogowanie.
Jedna rzecz jest zapamiętywana w przeglądarce bez konta: jeśli na stronach Professional wybiorą Państwo walutę rozliczeń, ten wybór — USD lub EUR i nic więcej — jest przechowywany w pamięci lokalnej przeglądarki, by strony pozostawały spójne. Jest zapisywany dopiero po naciśnięciu przełącznika, nie jest plikiem cookie, nie jest wysyłany z żadnym żądaniem, a wyczyszczenie danych tego serwisu w przeglądarce go usuwa. Waluta trafia do Vigil dopiero wtedy, gdy rozpoczną Państwo w niej płatność.
Kto jeszcze uczestniczy
- Cloudflare hostuje serwis i przechowuje bazę danych kont, która znajduje się w Unii Europejskiej.
- Resend wysyła wiadomość z linkiem do logowania. Otrzymuje Państwa adres i link, i nic więcej — żadnych tagów, metadanych, a także ani śledzenia otwarć, ani śledzenia kliknięć, które są celowo wyłączone.
- PayPal obsługuje subskrypcję. Vigil przekazuje mu Państwa adres e-mail, by formularz płatności był wstępnie wypełniony, oraz opisany wyżej wewnętrzny identyfikator konta, by późniejsze powiadomienia można było przypisać do właściwego konta. PayPal zwraca identyfikator subskrypcji, jej status i daty rozliczeń. Vigil nigdy nie otrzymuje danych Państwa karty, a w serwisie nie ma żadnego formularza płatności.
PayPal przechowuje własny zapis płatności, na własnych warunkach, a usunięcie tego zapisu nie należy do Vigil.
Jeden szczegół warto podać, ponieważ jest wyborem Vigil: punkty końcowe logowania i płatności odczytują adres IP połączenia, by stosować limit liczby żądań, przechowują jego skrócony jednokierunkowy skrót w pamięci przez kilka minut i nigdzie go nie zapisują. Nie jest przechowywany, rejestrowany w logach ani nikomu przekazywany.
Jak długo dane są przechowywane i jak je usunąć
Sesje wygasają 30 dni po ostatnim użyciu, a wylogowanie natychmiast usuwa sesję. Tokeny logowania wygasają po 15 min i nie mogą zostać użyte dwukrotnie. Vigil nie usuwa jeszcze wygasłych wierszy według harmonogramu — to martwe wartości, które niczego nie autoryzują, ale nadal są wierszami, a lepiej to powiedzieć, niż sugerować czyszczenie, którego nie zaprogramowano.
Wpisy konta i subskrypcji są przechowywane, dopóki konto istnieje. Vigil nie ustalił stałego okresu przechowywania poza tym i mówi o tym, zamiast go wymyślać.
Konto mogą Państwo usunąć samodzielnie na stronie konta. Wymaga to dwóch kliknięć i żadnej korespondencji. Usunięcie usuwa Państwa adres e-mail z Vigil, usuwa wszelkie niewykorzystane linki do logowania dla tego adresu i kończy wszystkie Państwa sesje — tak że na konto nie można się już zalogować na żadnym urządzeniu.
Pozostaje zapis o tym, że subskrypcja została opłacona: identyfikator subskrypcji PayPal, jej status i daty wraz z dziennikiem dotyczących jej powiadomień PayPal. Te wiersze nie zawierają adresu — są powiązane wyłącznie z opisanym wyżej losowym wewnętrznym identyfikatorem, który nigdy nie był wyprowadzony z Państwa adresu e-mail. Są przechowywane, ponieważ stanowią świadectwo tego, że płatność miała miejsce, a to jedyna rzecz, której usunięcie konta nie powinno niszczyć. Wiersz, który zawierał Państwa adres, zachowuje wartość zastępczą zbudowaną z tego samego losowego identyfikatora, więc na jej podstawie nie można odtworzyć ani rozpoznać pierwotnego adresu.
Anulowanie subskrypcji i usunięcie konta to różne rzeczy, a Vigil nie robi żadnej z nich w Państwa imieniu. Anulowanie odbywa się w PayPal i pozostawia konto; usunięcie konta niczego w PayPal nie anuluje. Dlatego konta nie można usunąć, dopóki trwa dostęp do Professional — najpierw należy anulować subskrypcję, pozwolić, by opłacony okres dobiegł końca, a następnie usunąć konto — co zapobiega jedynemu naprawdę złemu skutkowi: dalszemu obciążaniu przez PayPal za subskrypcję, której konto w Vigil już nie istnieje.
Jeśli coś tu nie działa lub chcą Państwo, by coś sprawdzić, prosimy napisać na adres [email protected].
Wszystko, co Vigil przechowuje na temat konta, wymieniono powyżej, więc odpowiedź na pytanie „jakie dane o mnie macie” znajduje się na tej stronie, a nie za wnioskiem. Adres przypisany do konta mogą Państwo w każdej chwili zobaczyć na tej samej stronie.
Czego subskrypcja nie zmienia
Konto służy do logowania i do ustalenia, czy subskrypcja jest aktywna. Nie jest używane do niczego innego: ani do reklamy, ani do profilowania, ani do analityki, ani do zmiany tego, co Vigil publikuje lub jak to ocenia. Regulamin Vigil Professional formułuje to samo jako zobowiązanie, a nie jako fakt dotyczący danych.
Atrybucja kampanii
Gdy Vigil publikuje gdzieś link — w YouTube Short, we wpisie na X, w wydaniu newslettera — link ten zawiera tagi kampanii, a jego otwarcie zapisuje pięć pól:
- source — kanał, w którym opublikowano link
- medium — rodzaj publikacji
- campaign — który materiał Vigil był promowany
- content — opcjonalnie: który z kilku linków to był
- landing path — strona Vigil, którą otworzył link
Znacznik czasu dodaje warstwa przechowywania danych. To cały zapis, a opisuje on link, nie czytelnika.
Czego nie zapisuje się na żadnej warstwie: pliku cookie, jakichkolwiek danych w pamięci przeglądarki, identyfikatora odwiedzającego, identyfikatora sesji, odcisku przeglądarki, identyfikatora reklamowego, adresu IP jako zapisanego pola, strony odsyłającej, identyfikatora przeglądarki (user agent), kraju, pełnego adresu URL ani imienia i nazwiska, adresu e-mail czy konta. W zapisie nie ma niczego, co dałoby się powiązać z osobą, ani niczego przechowywanego gdzie indziej, z czym można by go powiązać. Tagi są też usuwane z paska adresu po załadowaniu strony, więc kopiowany i udostępniany adres URL jest czysty.
Opisano to w całości, łącznie z kodem, który to realizuje, we własnej dokumentacji atrybucji Vigil. Te dwa pliki to src/lib/attribution.ts i functions/api/campaign.ts.
Analityka serwisu
Vigil używa Cloudflare Web Analytics do ogólnych danych o korzystaniu z serwisu — ile wizyt otrzymują strony oraz zgrubnych danych zagregowanych, takich jak ścieżka, host odsyłający, kraj, typ urządzenia, przeglądarka i system operacyjny. Narzędzie nie ustawia plików cookie i nie śledzi odwiedzających między serwisami.
Jest skonfigurowane tak, by wykluczać dane odwiedzających w UE: w przypadku odwiedzających zlokalizowanych w Unii Europejskiej Cloudflare w ogóle nie wstawia swojego skryptu pomiarowego, a te wizyty nie są liczone. To celowe ustawienie, które oznacza, że własne dane Vigil o wizytach strukturalnie zaniżają liczbę czytelników z Europy.
Hosting
Serwis jest udostępniany przez Cloudflare Pages. Jak w przypadku każdego serwera WWW, żądania trafiają do sieci Cloudflare i są tam obsługiwane; przetwarzanie danych przez Cloudflare opisuje jego własna dokumentacja, a nie ta strona.
Jeden szczegół warto podać, ponieważ jest wyborem Vigil: punkt końcowy subskrypcji odczytuje adres IP połączenia, by stosować limit liczby żądań, przechowuje jego skrócony jednokierunkowy skrót w pamięci przez kilka minut i nigdzie go nie zapisuje. Nie jest przechowywany, rejestrowany w logach ani przekazywany dostawcy newslettera.
Czego Vigil nie robi
- Brak reklam i brak plików cookie reklamowych lub analitycznych.
- Brak sprzedaży, wynajmu i udostępniania danych czytelników.
- Brak śledzenia między witrynami i brak osadzonych w stronach narzędzi śledzących podmiotów trzecich.
- Brak profili poszczególnych czytelników i brak prób ich tworzenia.
- Nic, co wymagałoby od Państwa identyfikacji w celu czytania. Konto istnieje wyłącznie na potrzeby subskrypcji Vigil Professional, jest tworzone tylko na Państwa prośbę i nigdy nie jest potrzebne do czytania czegokolwiek, co Vigil publikuje publicznie.
- Brak wykorzystywania konta do celów reklamowych, profilowania lub analityki i brak zapisu tego, co czytał zalogowany czytelnik.
Kontakt
Pytania dotyczące czegokolwiek na tej stronie, prośba o usunięcie wpisu subskrybenta lub prośba o usunięcie konta Vigil Professional: [email protected].
Ta informacja opisuje, co robi oprogramowanie. Ma charakter informacyjny i nie stanowi rozstrzygnięcia prawnego co do tego, które przepisy mają zastosowanie do Vigil lub do Państwa.