Dokumentacja techniczna
Ostatnia aktualizacja: 28 września 2026 r.
Ten dokument opisuje w jaki sposób Healsy integruje się z API Allegro — jakie uprawnienia OAuth pobieramy, jakie dane przechowujemy, jak je zabezpieczamy oraz do kogo pisać w sprawach technicznych. Dokument służy jako oficjalna dokumentacja integracji zgłaszana do Allegro Developer Portal.
1. O aplikacji Healsy
Healsy to narzędzie SaaS dla sprzedawców Allegro, które automatyzuje audyt kondycji konta, generuje treści ofert (tytuły, opisy, parametry) z użyciem AI oraz proponuje rekomendacje optymalizacyjne. Każda zmiana danych na koncie Allegro klienta wymaga jego jawnego zatwierdzenia (human-in-the-loop) i jest logowana w wewnętrznym rejestrze zmian z możliwością wycofania.
Aplikacja jest przeznaczona dla polskich sprzedawców Allegro w segmencie 50–5000 aktywnych ofert oraz agencji obsługujących takich klientów. Produkt jest w fazie przygotowania do komercyjnego uruchomienia (planowany Q3 2026).
2. Zakres integracji z API Allegro (OAuth scopes)
Integracja odbywa się przez oficjalne OAuth 2.0 (przepływ Authorization Code) — użytkownik wyraża zgodę na dostęp w panelu Allegro i w każdej chwili może odłączyć integrację. Uzyskujemy dokładnie te uprawnienia, których wymaga każda udostępniona funkcja aplikacji:
allegro:api:sale:offers:read— odczyt aktywnych i zakończonych ofert użytkownika w celu audytu ich jakości (tytuły, opisy, parametry, zdjęcia, statystyki widoczności).allegro:api:sale:offers:write— publikacja nowych ofert oraz modyfikacja istniejących (aktualizacja tytułu, opisu, ceny, parametrów). Każda operacja zapisu wymaga jawnego zatwierdzenia przez użytkownika w interfejsie aplikacji.allegro:api:sale:settings:readorazallegro:api:sale:settings:write— odczyt i zapis ustawień sprzedaży (cenniki dostaw, osoby odpowiedzialne, dane producenta wymagane przez GPSR).allegro:api:orders:read— odczyt zamówień w celu generowania raportów finansowych, obliczania marży i statystyk sprzedaży.allegro:api:billing:read— odczyt opłat Allegro (prowizja, Ads, wysyłka, wyróżnienia) w celu odtworzenia rzeczywistego wyniku finansowego 1:1 z Panelem Allegro.allegro:api:profile:read— odczyt podstawowych danych profilu sprzedawcy (login, identyfikator) w celu identyfikacji konta w aplikacji.allegro:api:messaging— odczyt i odpowiadanie na wiadomości od kupujących (moduł obsługi klienta z asystentem AI).allegro:api:disputes— obsługa dyskusji i sporów z kupującymi.
Aplikacja nigdy nie prosi o hasło do konta Allegro — cały przepływ autoryzacji odbywa się w domenie Allegro. Tokeny dostępowe (access token, refresh token) otrzymujemy bezpośrednio od Allegro i przechowujemy w formie zaszyfrowanej po naszej stronie.
3. Jakie dane przechowujemy
W celu realizacji funkcji audytu, historii zmian oraz generowania raportów przechowujemy w naszej bazie danych następujące kategorie informacji pochodzące z API Allegro:
- Dane ofert (tytuł, opis, kategoria, parametry, zdjęcia, cena, stan magazynowy, statystyki wyświetleń i konwersji).
- Dane zamówień (numer, status, kwota, koszty wysyłki, dane dostawy — bez danych osobowych kupującego wykraczających poza to co niezbędne).
- Rozliczenia (prowizje, opłaty za usługi dodatkowe, wpływy).
- Tokeny OAuth (zaszyfrowane algorytmem AES-256 / Fernet).
- Log wszystkich zmian dokonanych przez aplikację w koncie użytkownika.
Dane są przechowywane w lokalnej bazie PostgreSQL na infrastrukturze na terenie Unii Europejskiej i nie są udostępniane podmiotom trzecim poza dostawcami infrastruktury opisanymi w Polityce prywatności.
4. Bezpieczeństwo
- Cała komunikacja z API Allegro oraz z użytkownikiem odbywa się wyłącznie przez HTTPS (TLS 1.2+).
- Tokeny OAuth Allegro przechowujemy w bazie zaszyfrowane symetrycznie (klucz szyfrujący trzymany osobno od bazy danych).
- Hasła użytkowników do Healsy są hashowane algorytmem Argon2id — nigdy nie przechowujemy haseł ani do Healsy, ani do Allegro w formie odwracalnej.
- Sesje w przeglądarce oparte na cookies HttpOnly z ochroną CSRF (double-submit token). Frontend aplikacji nie trzyma tokenów w localStorage.
- Izolacja danych między klientami zapewniona trójwarstwowo: filtrem
client_idna poziomie każdego zapytania SQL, wzorcem programistycznym z weryfikacją w CI oraz Row-Level Security po stronie PostgreSQL. - Klucze API do Healsy dla integratorów są hashowane algorytmem SHA-256.
- Dane kart płatniczych nie są przechowywane — cała obsługa płatności odbywa się przez zewnętrznego operatora (PayNow) w modelu hosted checkout.
5. Odwracalność zmian
Każda operacja modyfikująca dane na koncie Allegro użytkownika (edycja oferty, zmiana ceny, zmiana budżetu kampanii Ads, publikacja) jest zapisywana w wewnętrznym rejestrze zmian z pełnym stanem przed i po. Użytkownik może cofnąć każdą taką zmianę w interfejsie aplikacji jednym kliknięciem — Healsy wykona operację odwrotną przez to samo API Allegro.
Domyślnie wszystkie rekomendacje generowane przez naszą warstwę AI wymagają jawnej akceptacji użytkownika przed wykonaniem (tzw. human-in-the-loop). Nie stosujemy trybu autopilota dla mutacji na koncie użytkownika.
6. Odłączenie integracji
Użytkownik może w każdej chwili odłączyć integrację z Allegro w panelu Healsy (Ustawienia → Konto Allegro) lub bezpośrednio w panelu Allegro (Ustawienia konta → Zezwolenia). W obu przypadkach nasze tokeny są natychmiast unieważniane i przestają działać.
Historyczne dane pobrane przed odłączeniem integracji (cache ofert, historia zamówień) są usuwane w ciągu 30 dni od odłączenia. Użytkownik może zażądać natychmiastowego usunięcia wszystkich danych zgodnie z prawem do bycia zapomnianym (RODO art. 17) — patrz Polityka prywatności.
7. Zgodność z regulaminem Allegro
Wszystkie treści generowane przez warstwę AI (tytuły, opisy, parametry) przed publikacją przechodzą przez wewnętrzny walidator regulaminowy, który blokuje publikację treści niezgodnych z Regulaminem Allegro (m.in. słowa zakazane, znaki zastrzeżone, elementy magnesujące typu „HIT”, „PROMOCJA” w tytułach). Aplikacja monitoruje zmiany w Regulaminie Allegro i aktualizuje reguły walidatora na bieżąco.
8. Podmiot odpowiedzialny i kontakt
Podmiotem odpowiedzialnym za rozwój i utrzymanie aplikacji Healsy jest:
Wik-Plast Mariusz Wysocki
Sudwa 12c, 11-015 Olsztynek
NIP: 7391120716
Telefon: +48 512 921 672
Email techniczny: cactus.szymon@gmail.com
W sprawach technicznych dotyczących integracji z Allegro, zgłoszeń błędów lub pytań o bezpieczeństwo prosimy o kontakt na powyższy email.
Odpowiadamy w ciągu 2 dni roboczych. W sprawach bezpieczeństwa (zgłoszenie podatności) odpowiadamy w ciągu 24 godzin.
9. Ochrona danych osobowych
Sposób przetwarzania danych osobowych, prawa użytkownika (dostęp, sprostowanie, usunięcie, przenoszenie, wycofanie zgody) oraz szczegóły dotyczące podwykonawców przetwarzania danych opisane są w naszej Polityce prywatności.
10. Zmiany w dokumentacji
Niniejsza dokumentacja techniczna może być aktualizowana w miarę rozwoju integracji z Allegro (dodawanie nowych funkcji, rozszerzanie zakresu uprawnień OAuth, zmiany w architekturze bezpieczeństwa). O istotnych zmianach zakresu integracji informujemy wcześniej użytkowników przez email oraz w panelu aplikacji.