Polityka prywatności i cookies hostd.cloud
Wersja 1.0 z dnia 24 września 2026 r.
1. Administrator i zakres
Administratorem danych opisanych w tej polityce jest T-Band sp. z o.o., ul. Kineskopowa 1B/6, 05-500 Piaseczno, KRS 0000608613, NIP 5272763878, działająca jako hostd.cloud. Kontakt w sprawach danych osobowych: support@hostd.cloud. Nie wyznaczyliśmy inspektora ochrony danych.
Polityka dotyczy odwiedzających stronę, osób zakładających Konto, Klientów, użytkowników Projektów, przedstawicieli firm i osób kontaktujących się z nami. Gdy Klient umieszcza dane osobowe w swoich Instancjach Public Cloud, hostd działa w zakresie objętym usługą jako podmiot przetwarzający na podstawie umowy powierzenia (DPA). Klient może być administratorem lub podmiotem przetwarzającym dla swojego zleceniodawcy. Ta polityka nie zastępuje informacji udzielanych przez Klienta osobom, których dane przechowuje.
2. Dane, cele i podstawy
| Cel | Przykładowe dane | Podstawa prawna |
|---|---|---|
| Rejestracja, zawarcie i wykonanie umowy z osobą fizyczną | Email, imię i nazwisko, adres, kraj, dane Konta i zamówionych zasobów | Art. 6 ust. 1 lit. b RODO |
| Kontakt z przedstawicielem Klienta będącego firmą i udostępnianie mu uprawnień | Dane służbowe, funkcja, email i historia komunikacji | Art. 6 ust. 1 lit. f RODO — obsługa relacji z Klientem i umożliwienie reprezentacji |
| Rozliczenia i dokumentacja podatkowa | Dane nabywcy, NIP/VAT, kwoty, faktury, transakcje i ewidencja wykorzystania zasobów | Art. 6 ust. 1 lit. c RODO; wykonanie płatności także lit. b |
| Uwierzytelnianie i bezpieczeństwo Konta | Hasz hasła, dane 2FA, sesje, zaufane urządzenia, IP, dane przeglądarki, historia logowań i operacji | Art. 6 ust. 1 lit. b i f RODO — dostęp do Usługi i ochrona przed nadużyciami |
| Ochrona przed oszustwami i nadużyciem bonusu | Dane rejestracyjne, IP, email, wynik oceny ryzyka, identyfikator karty i historia weryfikacji | Art. 6 ust. 1 lit. f RODO — ochrona Usług, Klientów i płatności; zob. pkt 4 dotyczący decyzji automatycznych |
| Wsparcie i odpowiedź na zapytanie | Dane kontaktowe, treść korespondencji, załączniki i wskazana Usługa | Lit. b, gdy chodzi o umowę lub działania przed jej zawarciem; w pozostałych przypadkach lit. f — obsługa korespondencji |
| Obsługa zgłoszeń naruszeń i żądań organów | Treść zgłoszenia, identyfikacja zdarzenia, dane kontaktowe i historia decyzji | Lit. c w zakresie obowiązku prawnego; lit. f w zakresie ochrony praw i bezpieczeństwa |
| Ustalenie, dochodzenie lub obrona roszczeń | Dane umowne, rozliczeniowe i dowody dotyczące konkretnego sporu | Art. 6 ust. 1 lit. f RODO |
| Diagnostyka działania strony i Panelu | Informacje o błędzie, trasie strony, urządzeniu, przeglądarce i zdarzeniach poprzedzających błąd | Art. 6 ust. 1 lit. f RODO w zakresie koniecznej, ograniczonej diagnostyki; bez nagrywania sesji |
Podanie danych wymaganych do zawarcia i wykonania umowy jest warunkiem świadczenia Usługi; bez nich nie możemy utworzyć Konta lub rozliczyć zamówienia. Dane oznaczone jako opcjonalne są dobrowolne. Nie należy przesyłać w zgłoszeniach haseł, pełnych danych kart ani danych osób trzecich, które nie są potrzebne do rozwiązania sprawy.
Wiadomości dotyczące zamówionej Usługi, bezpieczeństwa, płatności i istotnych zmian warunków wysyłamy w związku z wykonaniem umowy lub obowiązkiem prawnym. Nie są zgodą na reklamę. Obecnie nie prowadzimy newslettera. Informacje promujące nowe usługi lub oferty będziemy wysyłać dopiero po dobrowolnej, odrębnej zgodzie na marketing email; podstawą takiej wysyłki będzie art. 6 ust. 1 lit. a RODO wraz z wymaganą zgodą na kanał komunikacji. Zgodę można wycofać przez link w wiadomości lub kontakt z nami; odmowa nie wpływa na zamówione Usługi.
3. Źródła i odbiorcy
Dane otrzymujemy od osoby, której dotyczą, od Klienta nadającego jej dostęp lub wskazującego ją jako kontakt, a także z działania Usługi. Potwierdzenia płatności i dane weryfikacyjne otrzymujemy od operatora płatności. Wynik oceny ryzyka otrzymujemy od MaxMind.
Infrastrukturę obsługują pracownicy hostd z Polski. Poczta i wsparcie są utrzymywane samodzielnie. Dostęp do danych administracyjnych uzyskują upoważnione osoby w hostd oraz dostawcy w zakresie potrzebnym do wykonania ich zadań:
- Stripe, w tym Stripe Payments Europe, Limited (Irlandia) — obsługę płatności, zapisanych metod płatności i weryfikacji karty. hostd przechowuje identyfikatory techniczne, identyfikator rozpoznający kartę, jej markę, końcowe cyfry i datę ważności. Pełne dane karty trafiają do operatora płatności. Stripe działa jako podmiot przetwarzający lub odrębny administrator zależnie od celu przetwarzania, zgodnie z warunkami ochrony danych Stripe.
- MaxMind / minFraud — ocenę ryzyka rejestracji. Wysyłane dane obejmują IP, email, dane przeglądarki i język, a przy pełnej ocenie także imię, nazwisko, dane firmy i adres rozliczeniowy. Dostawcą jest MaxMind, Inc. z USA. Zgodnie z jego warunkami może on także działać jako odrębny administrator, łącząc sygnały z innych źródeł do ulepszania usług i oceny nadużyć; ma własne zasady retencji.
- Functional Software, Inc. (USA), działająca jako Sentry — usługę chmurową w regionie europejskim do diagnostyki błędów strony, Panelu i API; bez Session Replay, z ograniczeniem danych do potrzeb diagnostyki.
- Zewnętrzne biuro rachunkowe — dokumenty potrzebne do obsługi księgowej; nie udostępniamy mu dostępu do Panelu ani infrastruktury.
Dane przekazujemy uprawnionym organom, jeżeli istnieje do tego podstawa prawna. Wymienieni odbiorcy danych Konta nie uzyskują z tego tytułu zawartości Instancji ani ich kopii. Dane powierzone opisuje umowa powierzenia (DPA).
4. Ocena ryzyka i automatyczne decyzje
Przy rejestracji porównujemy sygnały bezpieczeństwa, w tym ocenę IP i emaila, spójność podanych danych i wynik minFraud. System może zaakceptować wniosek, skierować go do weryfikacji albo odmówić rejestracji. Konsekwencją odmowy jest brak dostępu do nowego Konta i Usług. Odrębnie weryfikujemy, czy karta była już użyta do uzyskania bonusu; powtórne użycie może wykluczyć kolejny bonus.
Osoba może przedstawić swoje stanowisko, poprawić nieprawidłowe dane i poprosić o ponowne rozpatrzenie przez człowieka, pisząc na kontakt wskazany w pkt 1. Nie trzeba do tego posiadać aktywnego Konta. Zgłoszenie na support@hostd.cloud rozpatruje pracownik, który ponownie ocenia wniosek i może zmienić decyzję oraz dopuścić rejestrację.
5. Diagnostyka
Sentry służy do zgłaszania błędów i ograniczonych danych technicznych potrzebnych do ich rozpoznania. W Sentry nie korzystamy z Session Replay i nie wysyłamy celowo treści formularzy, haseł, tokenów ani zawartości danych Klienta. Dane diagnostyczne nie są automatycznie anonimowe: IP lub dane przypadkowo zawarte w komunikacie błędu mogą stanowić dane osobowe. Stosujemy ograniczenie zbierania i filtrowanie przed wysłaniem.
Cookies i lokalne ustawienia opisano w pkt 9.
6. Przekazywanie poza EOG
Lokalizacja Instancji w Polsce nie wyklucza przekazywania danych administracyjnych Konta do usługodawców międzynarodowych. Nie deklarujemy, że wszystkie opisane dane pozostają wyłącznie w UE.
W związku z płatnościami, ochroną przed oszustwami i diagnostyką błędów dane opisane w pkt 2–5 mogą być przekazywane do USA, w tym udostępniane zdalnie personelowi dostawców. Nie dotyczy to powierzenia im zawartości Instancji ani backupów Klienta.
| Dostawca i miejsce przetwarzania | Mechanizm ochrony przy przekazaniu poza EOG |
|---|---|
| Stripe — Stripe Payments Europe, Limited w Irlandii oraz Stripe, LLC w USA; także podmioty uczestniczące w obsłudze płatności | Zgodnie z Data Transfers Addendum transfery do Stripe, LLC objęte EU–US Data Privacy Framework (DPF) korzystają z tego mechanizmu; gdy nie ma zastosowania, stosowane są standardowe klauzule umowne Komisji Europejskiej (SCC), odpowiednio do ról stron |
| MaxMind, Inc. — USA | DPA MaxMind przewiduje DPF oraz SCC dla transferów wymagających zabezpieczeń, w tym dla przetwarzania na nasze zlecenie i w roli odrębnego administratora |
| Functional Software, Inc. (Sentry) — USA; wybrany region przechowywania danych usługi znajduje się w Europie | DPA Sentry, załącznik 3 przewiduje DPF dla objętych nim transferów do USA oraz SCC, jeżeli DPF nie ma zastosowania. Europejski region nie wyłącza wszystkich transferów związanych z dostępem i obsługą usługi |
DPF stosuje się w zakresie objętym obowiązującą decyzją Komisji Europejskiej o odpowiednim stopniu ochrony i ważną certyfikacją odbiorcy (art. 45 RODO). SCC stanowią zabezpieczenie na podstawie art. 46 RODO. Dalsze przekazania przez dostawców podlegają ich warunkom ochrony danych i właściwym mechanizmom transferu.
Informację o zastosowanych zabezpieczeniach i ich kopię można uzyskać przez kontakt z administratorem, z zachowaniem ochrony informacji poufnych i danych innych osób.
7. Okres przechowywania
| Kategoria | Okres lub kryterium |
|---|---|
| Dane czynnego Konta i umowy | Przez czas potrzebny do prowadzenia Konta i wykonania umowy; po jej zakończeniu tylko w zakresie obowiązków prawnych lub konkretnych roszczeń |
| Faktury i dowody księgowe | Przez okres wymagany właściwymi przepisami podatkowymi i rachunkowymi, z uwzględnieniem ustawowego sposobu liczenia i ewentualnego zawieszenia/przerwania biegu terminów |
| Roszczenia | Do upływu właściwego terminu przedawnienia lub prawomocnego zakończenia sporu i wykonania obowiązków; nie oznacza to zachowania całej historii danych bez oceny potrzeby |
| Nieukończone i odrzucone rejestracje, wyniki antyfraudu | Nieukończone próby: do 180 dni od ostatniej aktywności w rejestracji. Odrzucone wnioski i związane z nimi wyniki antyfraudu: do 180 dni od decyzji o odmowie. Dowody konkretnego sporu lub nadużycia zachowujemy odrębnie w niezbędnym zakresie, z uzasadnieniem i terminem przechowywania |
| Logi dostępu, bezpieczeństwa i operacji | Logi dostępu 90 dni, bezpieczeństwa i istotnych operacji 12 miesięcy; dłużej tylko dowody konkretnego incydentu |
| Zapytania, zgłoszenia wsparcia i załączniki | 24 miesiące od zamknięcia, zbędne załączniki do 90 dni; oznaczone dowody umowne i reklamacyjne według właściwych terminów roszczeń |
| Dane błędów Sentry | Do 30 dni |
| Kopie zapasowe systemów administracyjnych | Kopie całych systemów do 3 miesięcy w cyklu rotacyjnym; oddzielne kopie bazy danych do 48 godzin. Egzemplarze zawarte w kopiach całych systemów podlegają retencji tych kopii. Kopie mają ograniczony dostęp; po odtworzeniu ponownie wykonujemy dyspozycje usunięcia |
Termin ważności kodu lub cookie nie oznacza automatycznego usunięcia powiązanych zapisów serwerowych. Retencją kopii Instancji Klient zarządza w ramach Usługi i DPA.
8. Prawa
W przypadkach i na warunkach przewidzianych RODO przysługuje prawo dostępu i otrzymania kopii, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych oraz sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie. Sprzeciw wobec marketingu bezpośredniego, w tym związanego z nim profilowania, powoduje zaprzestanie takiego przetwarzania. Przy zgodzie można ją wycofać w dowolnym momencie, bez wpływu na zgodność z prawem wcześniejszych działań.
Wniosek można złożyć przez email, pocztę lub Panel. W razie uzasadnionych wątpliwości możemy poprosić o proporcjonalne potwierdzenie tożsamości. Odpowiadamy zasadniczo w ciągu miesiąca; o dopuszczalnym prawem przedłużeniu i jego powodach informujemy w tym terminie.
Przysługuje prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych: https://uodo.gov.pl. Zmiany polityki publikujemy z datą; o istotnych zmianach dotyczących Klientów informujemy odpowiednim kanałem. Nowa polityka nie zastępuje zgody wymaganej dla nowego celu przetwarzania.
9. Cookies i pamięć przeglądarki
9.1. Zastosowanie
Cookies są niewielkimi zapisami przeglądarki. Local storage zachowuje ustawienie do jego usunięcia, a session storage zwykle do zamknięcia danej karty. Czas ważności cookie nie oznacza okresu przechowywania wszystkich danych na serwerze.
9.2. Wykaz
| Mechanizm | Cel | Okres w przeglądarce |
|---|---|---|
auth-jwt, auth-refresh-jwt | Sesja użytkownika i jej odnowienie | Odpowiednio do 30 minut i 7 dni od wydania; mogą być odnawiane |
identity-registration | Kontynuowanie rejestracji | Do 2 godzin od wydania/odnowienia |
identity-trusted-* | Rozpoznanie zaufanej przeglądarki | Do 180 dni; zaufanie można odwołać |
csrftoken | Ochrona przed nieuprawnioną operacją w sesji | Do 7 dni, może być odnawiane |
NEXT_LOCALE | Zapamiętanie wybranego języka | Do zamknięcia przeglądarki |
theme — local storage | Wybrany motyw | Do zmiany lub usunięcia |
cloud-project-resizable-layout — local storage | Układ paneli w widoku Projektu | Do zmiany lub usunięcia |
cloudVmSort:v1 — local storage | Wybrane sortowanie listy instancji | Do zmiany lub usunięcia |
| Tymczasowe zapisy uwierzytelniania — session storage | Czas do ponownego wysłania kodu, obsługa logowania i wylogowania | Do zakończenia odpowiedniej sesji karty lub usunięcia zapisu |
Zapisy niezbędne do transmisji lub dostarczenia funkcji wyraźnie zamówionej przez użytkownika stosujemy w ramach właściwego wyjątku od wymogu zgody. Dla pozostałych zapisów, jeżeli będą używane, uzyskamy uprzednią zgodę.
9.3. Diagnostyka błędów
Zakres diagnostyki Sentry opisano w pkt 5. Nie stosujemy reklamowych pikseli ani śledzenia między witrynami.
9.4. Zarządzanie
Można usuwać zapisane dane lub blokować cookies w ustawieniach przeglądarki. Usunięcie danych sesji powoduje konieczność ponownego logowania, a blokowanie niezbędnych mechanizmów może uniemożliwić korzystanie z Konta. Zaufane przeglądarki i sesje można odwołać w ustawieniach bezpieczeństwa Konta. Język, motyw i wielkość tekstu można zmieniać odpowiednimi kontrolkami interfejsu.