Polski
consentglass · Skaner RODO dla stron internetowych

StartWiedza › Usługa

Używanie Sentry zgodnie z RODO

Sentry (sentry.io) zbiera zgłoszenia błędów po stronie klienta i serwera ze stack trace, URL, przeglądarką, częściowo adresem IP i — w zależności od konfiguracji — session replay oraz wpisami użytkownika. Domyślna chmura działa w USA.

Sentry jest często klasyfikowane jako „czyste narzędzie deweloperskie” i pomijane pod kątem ochrony danych. W rzeczywistości standardowy setup regularnie przetwarza dane osobowe: adres IP jest rejestrowany jako atrybut domyślny, breadcrumbs logują ścieżki kliknięć i częściowo wpisy, a jeśli ustawiono ID użytkownika, błędy można przypisać do osoby. Jest to dopuszczalne, ale tylko z podstawą prawną, umową powierzenia i zabezpieczeniem transferu.

Największą dźwignią jest konfiguracja SDK. Opcja sendDefaultPii decyduje, czy adres IP i inne identyfikatory są automatycznie wysyłane — ustawiona na false, znacznie zmniejsza odniesienie do osoby. Dodatkowo po stronie serwera można włączyć „data scrubbing”, które usuwa wzorce takie jak adresy e-mail, numery kart czy nazwane pola ze zdarzeń przed ich zapisaniem.

Session replay to osobna kategoria: rejestruje interakcję użytkowników ze stroną, porównywalnie do Hotjara czy Microsoft Clarity, i dlatego wyraźnie wymaga zgody. Kto używa replay, powinien powiązać je z narzędziem zgody, ustawić maskowanie na maksimum i wymienić osobno w polityce prywatności. Dla transferu do USA Sentry oferuje teraz opcję rezydencji danych w UE, która unika transferu.

Czy to ryzyko?

SDK przeglądarkowe Sentry ładuje się przy wczytaniu strony i przy błędzie może przekazać dane, które są osobowe (IP, ID użytkownika, wpisane wartości formularza w kontekście breadcrumb/replay). Dla nie ściśle niezbędnego dostępu do urządzenia obowiązuje § 25 ust. 1 TDDDG; session replay wyraźnie wymaga zgody. Przetwarzanie potrzebuje podstawy prawnej (zwykle uzasadniony interes w stabilności, art. 6 ust. 1 lit. f), umowy powierzenia z Functional Software Inc. i podstawy transferu do USA.

Co możesz zrobić

Częste pytania

Czy Sentry jest dozwolone bez zgody?
Czyste śledzenie błędów (bez session replay, z sendDefaultPii=false) może w wielu przypadkach opierać się na uzasadnionym interesie w stabilności usługi. Session replay natomiast wymaga zgody.
Czy potrzebuję umowy powierzenia dla Sentry?
Tak. Functional Software Inc. przetwarza dane o błędach na Twoje zlecenie. Data Processing Addendum obowiązuje po akceptacji warunków i powinno zostać udokumentowane.
Jak uniknąć transferu do USA?
Sentry oferuje region UE z rezydencją danych w UE; alternatywnie Sentry można hostować samodzielnie. Oba utrzymują dane o błędach w UE.
Jakie dane Sentry zbiera domyślnie?
Stack trace, dotknięty URL, przeglądarkę i system operacyjny, wersję release, breadcrumbs (historia kliknięć i nawigacji) oraz — o ile nie wyłączono — adres IP i ustawione ID użytkownika.

Jak pomaga consentglass

Bezpłatny skan sprawdza dostarczony HTML i pokazuje, jakie usługi są osadzone, czy wykryto baner cookie oraz czy są linki do prywatności i noty prawnej — z omówieniem dla każdego ustalenia. Nie zastępuje porady prawnej.

Czytaj dalej

Ten tekst to ogólna informacja według najlepszej wiedzy, nie porada prawna. W konkretnej sprawie skonsultuj się z kancelarią specjalizującą się w prawie IT.