Усі документи

Polityka prywatności i cookies hostd.cloud

Wersja 1.0 z dnia 24 września 2026 r.

1. Administrator i zakres

Administratorem danych opisanych w tej polityce jest T-Band sp. z o.o., ul. Kineskopowa 1B/6, 05-500 Piaseczno, KRS 0000608613, NIP 5272763878, działająca jako hostd.cloud. Kontakt w sprawach danych osobowych: support@hostd.cloud. Nie wyznaczyliśmy inspektora ochrony danych.

Polityka dotyczy odwiedzających stronę, osób zakładających Konto, Klientów, użytkowników Projektów, przedstawicieli firm i osób kontaktujących się z nami. Gdy Klient umieszcza dane osobowe w swoich Instancjach Public Cloud, hostd działa w zakresie objętym usługą jako podmiot przetwarzający na podstawie umowy powierzenia (DPA). Klient może być administratorem lub podmiotem przetwarzającym dla swojego zleceniodawcy. Ta polityka nie zastępuje informacji udzielanych przez Klienta osobom, których dane przechowuje.

2. Dane, cele i podstawy

CelPrzykładowe danePodstawa prawna
Rejestracja, zawarcie i wykonanie umowy z osobą fizycznąEmail, imię i nazwisko, adres, kraj, dane Konta i zamówionych zasobówArt. 6 ust. 1 lit. b RODO
Kontakt z przedstawicielem Klienta będącego firmą i udostępnianie mu uprawnieńDane służbowe, funkcja, email i historia komunikacjiArt. 6 ust. 1 lit. f RODO — obsługa relacji z Klientem i umożliwienie reprezentacji
Rozliczenia i dokumentacja podatkowaDane nabywcy, NIP/VAT, kwoty, faktury, transakcje i ewidencja wykorzystania zasobówArt. 6 ust. 1 lit. c RODO; wykonanie płatności także lit. b
Uwierzytelnianie i bezpieczeństwo KontaHasz hasła, dane 2FA, sesje, zaufane urządzenia, IP, dane przeglądarki, historia logowań i operacjiArt. 6 ust. 1 lit. b i f RODO — dostęp do Usługi i ochrona przed nadużyciami
Ochrona przed oszustwami i nadużyciem bonusuDane rejestracyjne, IP, email, wynik oceny ryzyka, identyfikator karty i historia weryfikacjiArt. 6 ust. 1 lit. f RODO — ochrona Usług, Klientów i płatności; zob. pkt 4 dotyczący decyzji automatycznych
Wsparcie i odpowiedź na zapytanieDane kontaktowe, treść korespondencji, załączniki i wskazana UsługaLit. b, gdy chodzi o umowę lub działania przed jej zawarciem; w pozostałych przypadkach lit. f — obsługa korespondencji
Obsługa zgłoszeń naruszeń i żądań organówTreść zgłoszenia, identyfikacja zdarzenia, dane kontaktowe i historia decyzjiLit. c w zakresie obowiązku prawnego; lit. f w zakresie ochrony praw i bezpieczeństwa
Ustalenie, dochodzenie lub obrona roszczeńDane umowne, rozliczeniowe i dowody dotyczące konkretnego sporuArt. 6 ust. 1 lit. f RODO
Diagnostyka działania strony i PaneluInformacje o błędzie, trasie strony, urządzeniu, przeglądarce i zdarzeniach poprzedzających błądArt. 6 ust. 1 lit. f RODO w zakresie koniecznej, ograniczonej diagnostyki; bez nagrywania sesji

Podanie danych wymaganych do zawarcia i wykonania umowy jest warunkiem świadczenia Usługi; bez nich nie możemy utworzyć Konta lub rozliczyć zamówienia. Dane oznaczone jako opcjonalne są dobrowolne. Nie należy przesyłać w zgłoszeniach haseł, pełnych danych kart ani danych osób trzecich, które nie są potrzebne do rozwiązania sprawy.

Wiadomości dotyczące zamówionej Usługi, bezpieczeństwa, płatności i istotnych zmian warunków wysyłamy w związku z wykonaniem umowy lub obowiązkiem prawnym. Nie są zgodą na reklamę. Obecnie nie prowadzimy newslettera. Informacje promujące nowe usługi lub oferty będziemy wysyłać dopiero po dobrowolnej, odrębnej zgodzie na marketing email; podstawą takiej wysyłki będzie art. 6 ust. 1 lit. a RODO wraz z wymaganą zgodą na kanał komunikacji. Zgodę można wycofać przez link w wiadomości lub kontakt z nami; odmowa nie wpływa na zamówione Usługi.

3. Źródła i odbiorcy

Dane otrzymujemy od osoby, której dotyczą, od Klienta nadającego jej dostęp lub wskazującego ją jako kontakt, a także z działania Usługi. Potwierdzenia płatności i dane weryfikacyjne otrzymujemy od operatora płatności. Wynik oceny ryzyka otrzymujemy od MaxMind.

Infrastrukturę obsługują pracownicy hostd z Polski. Poczta i wsparcie są utrzymywane samodzielnie. Dostęp do danych administracyjnych uzyskują upoważnione osoby w hostd oraz dostawcy w zakresie potrzebnym do wykonania ich zadań:

  • Stripe, w tym Stripe Payments Europe, Limited (Irlandia) — obsługę płatności, zapisanych metod płatności i weryfikacji karty. hostd przechowuje identyfikatory techniczne, identyfikator rozpoznający kartę, jej markę, końcowe cyfry i datę ważności. Pełne dane karty trafiają do operatora płatności. Stripe działa jako podmiot przetwarzający lub odrębny administrator zależnie od celu przetwarzania, zgodnie z warunkami ochrony danych Stripe.
  • MaxMind / minFraud — ocenę ryzyka rejestracji. Wysyłane dane obejmują IP, email, dane przeglądarki i język, a przy pełnej ocenie także imię, nazwisko, dane firmy i adres rozliczeniowy. Dostawcą jest MaxMind, Inc. z USA. Zgodnie z jego warunkami może on także działać jako odrębny administrator, łącząc sygnały z innych źródeł do ulepszania usług i oceny nadużyć; ma własne zasady retencji.
  • Functional Software, Inc. (USA), działająca jako Sentry — usługę chmurową w regionie europejskim do diagnostyki błędów strony, Panelu i API; bez Session Replay, z ograniczeniem danych do potrzeb diagnostyki.
  • Zewnętrzne biuro rachunkowe — dokumenty potrzebne do obsługi księgowej; nie udostępniamy mu dostępu do Panelu ani infrastruktury.

Dane przekazujemy uprawnionym organom, jeżeli istnieje do tego podstawa prawna. Wymienieni odbiorcy danych Konta nie uzyskują z tego tytułu zawartości Instancji ani ich kopii. Dane powierzone opisuje umowa powierzenia (DPA).

4. Ocena ryzyka i automatyczne decyzje

Przy rejestracji porównujemy sygnały bezpieczeństwa, w tym ocenę IP i emaila, spójność podanych danych i wynik minFraud. System może zaakceptować wniosek, skierować go do weryfikacji albo odmówić rejestracji. Konsekwencją odmowy jest brak dostępu do nowego Konta i Usług. Odrębnie weryfikujemy, czy karta była już użyta do uzyskania bonusu; powtórne użycie może wykluczyć kolejny bonus.

Osoba może przedstawić swoje stanowisko, poprawić nieprawidłowe dane i poprosić o ponowne rozpatrzenie przez człowieka, pisząc na kontakt wskazany w pkt 1. Nie trzeba do tego posiadać aktywnego Konta. Zgłoszenie na support@hostd.cloud rozpatruje pracownik, który ponownie ocenia wniosek i może zmienić decyzję oraz dopuścić rejestrację.

5. Diagnostyka

Sentry służy do zgłaszania błędów i ograniczonych danych technicznych potrzebnych do ich rozpoznania. W Sentry nie korzystamy z Session Replay i nie wysyłamy celowo treści formularzy, haseł, tokenów ani zawartości danych Klienta. Dane diagnostyczne nie są automatycznie anonimowe: IP lub dane przypadkowo zawarte w komunikacie błędu mogą stanowić dane osobowe. Stosujemy ograniczenie zbierania i filtrowanie przed wysłaniem.

Cookies i lokalne ustawienia opisano w pkt 9.

6. Przekazywanie poza EOG

Lokalizacja Instancji w Polsce nie wyklucza przekazywania danych administracyjnych Konta do usługodawców międzynarodowych. Nie deklarujemy, że wszystkie opisane dane pozostają wyłącznie w UE.

W związku z płatnościami, ochroną przed oszustwami i diagnostyką błędów dane opisane w pkt 2–5 mogą być przekazywane do USA, w tym udostępniane zdalnie personelowi dostawców. Nie dotyczy to powierzenia im zawartości Instancji ani backupów Klienta.

Dostawca i miejsce przetwarzaniaMechanizm ochrony przy przekazaniu poza EOG
Stripe — Stripe Payments Europe, Limited w Irlandii oraz Stripe, LLC w USA; także podmioty uczestniczące w obsłudze płatnościZgodnie z Data Transfers Addendum transfery do Stripe, LLC objęte EU–US Data Privacy Framework (DPF) korzystają z tego mechanizmu; gdy nie ma zastosowania, stosowane są standardowe klauzule umowne Komisji Europejskiej (SCC), odpowiednio do ról stron
MaxMind, Inc. — USADPA MaxMind przewiduje DPF oraz SCC dla transferów wymagających zabezpieczeń, w tym dla przetwarzania na nasze zlecenie i w roli odrębnego administratora
Functional Software, Inc. (Sentry) — USA; wybrany region przechowywania danych usługi znajduje się w EuropieDPA Sentry, załącznik 3 przewiduje DPF dla objętych nim transferów do USA oraz SCC, jeżeli DPF nie ma zastosowania. Europejski region nie wyłącza wszystkich transferów związanych z dostępem i obsługą usługi

DPF stosuje się w zakresie objętym obowiązującą decyzją Komisji Europejskiej o odpowiednim stopniu ochrony i ważną certyfikacją odbiorcy (art. 45 RODO). SCC stanowią zabezpieczenie na podstawie art. 46 RODO. Dalsze przekazania przez dostawców podlegają ich warunkom ochrony danych i właściwym mechanizmom transferu.

Informację o zastosowanych zabezpieczeniach i ich kopię można uzyskać przez kontakt z administratorem, z zachowaniem ochrony informacji poufnych i danych innych osób.

7. Okres przechowywania

KategoriaOkres lub kryterium
Dane czynnego Konta i umowyPrzez czas potrzebny do prowadzenia Konta i wykonania umowy; po jej zakończeniu tylko w zakresie obowiązków prawnych lub konkretnych roszczeń
Faktury i dowody księgowePrzez okres wymagany właściwymi przepisami podatkowymi i rachunkowymi, z uwzględnieniem ustawowego sposobu liczenia i ewentualnego zawieszenia/przerwania biegu terminów
RoszczeniaDo upływu właściwego terminu przedawnienia lub prawomocnego zakończenia sporu i wykonania obowiązków; nie oznacza to zachowania całej historii danych bez oceny potrzeby
Nieukończone i odrzucone rejestracje, wyniki antyfrauduNieukończone próby: do 180 dni od ostatniej aktywności w rejestracji. Odrzucone wnioski i związane z nimi wyniki antyfraudu: do 180 dni od decyzji o odmowie. Dowody konkretnego sporu lub nadużycia zachowujemy odrębnie w niezbędnym zakresie, z uzasadnieniem i terminem przechowywania
Logi dostępu, bezpieczeństwa i operacjiLogi dostępu 90 dni, bezpieczeństwa i istotnych operacji 12 miesięcy; dłużej tylko dowody konkretnego incydentu
Zapytania, zgłoszenia wsparcia i załączniki24 miesiące od zamknięcia, zbędne załączniki do 90 dni; oznaczone dowody umowne i reklamacyjne według właściwych terminów roszczeń
Dane błędów SentryDo 30 dni
Kopie zapasowe systemów administracyjnychKopie całych systemów do 3 miesięcy w cyklu rotacyjnym; oddzielne kopie bazy danych do 48 godzin. Egzemplarze zawarte w kopiach całych systemów podlegają retencji tych kopii. Kopie mają ograniczony dostęp; po odtworzeniu ponownie wykonujemy dyspozycje usunięcia

Termin ważności kodu lub cookie nie oznacza automatycznego usunięcia powiązanych zapisów serwerowych. Retencją kopii Instancji Klient zarządza w ramach Usługi i DPA.

8. Prawa

W przypadkach i na warunkach przewidzianych RODO przysługuje prawo dostępu i otrzymania kopii, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych oraz sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie. Sprzeciw wobec marketingu bezpośredniego, w tym związanego z nim profilowania, powoduje zaprzestanie takiego przetwarzania. Przy zgodzie można ją wycofać w dowolnym momencie, bez wpływu na zgodność z prawem wcześniejszych działań.

Wniosek można złożyć przez email, pocztę lub Panel. W razie uzasadnionych wątpliwości możemy poprosić o proporcjonalne potwierdzenie tożsamości. Odpowiadamy zasadniczo w ciągu miesiąca; o dopuszczalnym prawem przedłużeniu i jego powodach informujemy w tym terminie.

Przysługuje prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych: https://uodo.gov.pl. Zmiany polityki publikujemy z datą; o istotnych zmianach dotyczących Klientów informujemy odpowiednim kanałem. Nowa polityka nie zastępuje zgody wymaganej dla nowego celu przetwarzania.

9. Cookies i pamięć przeglądarki

9.1. Zastosowanie

Cookies są niewielkimi zapisami przeglądarki. Local storage zachowuje ustawienie do jego usunięcia, a session storage zwykle do zamknięcia danej karty. Czas ważności cookie nie oznacza okresu przechowywania wszystkich danych na serwerze.

9.2. Wykaz

MechanizmCelOkres w przeglądarce
auth-jwt, auth-refresh-jwtSesja użytkownika i jej odnowienieOdpowiednio do 30 minut i 7 dni od wydania; mogą być odnawiane
identity-registrationKontynuowanie rejestracjiDo 2 godzin od wydania/odnowienia
identity-trusted-*Rozpoznanie zaufanej przeglądarkiDo 180 dni; zaufanie można odwołać
csrftokenOchrona przed nieuprawnioną operacją w sesjiDo 7 dni, może być odnawiane
NEXT_LOCALEZapamiętanie wybranego językaDo zamknięcia przeglądarki
theme — local storageWybrany motywDo zmiany lub usunięcia
cloud-project-resizable-layout — local storageUkład paneli w widoku ProjektuDo zmiany lub usunięcia
cloudVmSort:v1 — local storageWybrane sortowanie listy instancjiDo zmiany lub usunięcia
Tymczasowe zapisy uwierzytelniania — session storageCzas do ponownego wysłania kodu, obsługa logowania i wylogowaniaDo zakończenia odpowiedniej sesji karty lub usunięcia zapisu

Zapisy niezbędne do transmisji lub dostarczenia funkcji wyraźnie zamówionej przez użytkownika stosujemy w ramach właściwego wyjątku od wymogu zgody. Dla pozostałych zapisów, jeżeli będą używane, uzyskamy uprzednią zgodę.

9.3. Diagnostyka błędów

Zakres diagnostyki Sentry opisano w pkt 5. Nie stosujemy reklamowych pikseli ani śledzenia między witrynami.

9.4. Zarządzanie

Można usuwać zapisane dane lub blokować cookies w ustawieniach przeglądarki. Usunięcie danych sesji powoduje konieczność ponownego logowania, a blokowanie niezbędnych mechanizmów może uniemożliwić korzystanie z Konta. Zaufane przeglądarki i sesje można odwołać w ustawieniach bezpieczeństwa Konta. Język, motyw i wielkość tekstu można zmieniać odpowiednimi kontrolkami interfejsu.