POLITYKA PRYWATNOŚCI CALMHOSTER
Wersja 1.1 — obowiązuje od 1 marca 2026
Niniejsza Polityka opisuje, w jaki sposób Maja Sat, działająca pod marką CalmHoster, przetwarza dane osobowe. Dokument sporządzono zgodnie z rozporządzeniem (UE) 2016/679 (RODO) oraz holenderską ustawą wykonawczą do RODO (Uitvoeringswet AVG).
1. Administrator danych
Maja Sat Omloopdijk 127, 3079 VH Rotterdam, Nederland KvK: 70773335 | BTW: NL002523117B11 E-mail w sprawach ochrony danych: privacy@calmhoster.com Telefon: +31 616 837 906
Nie wyznaczyliśmy inspektora ochrony danych (IOD), ponieważ nie spełniamy przesłanek z art. 37 RODO. Wszystkie sprawy dotyczące danych osobowych prosimy kierować na adres privacy@calmhoster.com.
2. Dwie role: administrator i podmiot przetwarzający
Ważne rozróżnienie:
- Jako administrator przetwarzamy dane dotyczące Ciebie jako naszego klienta lub użytkownika strony: dane rejestracyjne, rozliczeniowe, kontaktowe, logi dostępu do panelu. Zasady opisuje niniejsza Polityka.
- Jako podmiot przetwarzający przetwarzamy dane, które Ty umieszczasz na naszych serwerach — dane Twoich klientów, użytkowników Twojej strony, subskrybentów newslettera itd. W tym zakresie to Ty jesteś administratorem, a nas obowiązuje Umowa Powierzenia Przetwarzania Danych Osobowych (DPA), dostępna na https://calmhoster.com. Nie zaglądamy do tych danych i nie wykorzystujemy ich do własnych celów.
3. Jakie dane przetwarzamy
3.1 Dane klientów i osób zamawiających
| Kategoria | Przykłady |
|---|---|
| Dane identyfikacyjne | imię i nazwisko, nazwa firmy, numer KvK/NIP, numer VAT |
| Dane kontaktowe | adres, adres e-mail, numer telefonu |
| Dane rozliczeniowe | numer faktury, kwoty, historia płatności, cztery ostatnie cyfry karty, identyfikator transakcji Mollie, IBAN przy poleceniu zapłaty |
| Dane konta | login, zaszyfrowane hasło (hash), ustawienia dwuskładnikowego uwierzytelniania |
| Dane techniczne | adres IP, data i godzina logowania, identyfikator sesji, typ przeglądarki i systemu |
| Dane usług | nazwy domen, nazwy serwerów, adresy IP przypisane do usług, parametry planu |
| Korespondencja | treść zgłoszeń do wsparcia, e-maile, notatki z rozmów |
3.2 Dane odwiedzających stronę
Adres IP (skrócony, gdy to możliwe), przeglądane podstrony, źródło wejścia, czas wizyty, informacje z plików cookie — szczegóły w Polityce Cookies.
3.3 Dane rejestracyjne domen
Przy rejestracji nazwy domeny przekazujemy dane rejestrującego (imię i nazwisko lub nazwa, adres, e-mail, telefon) do właściwego rejestru i rejestratora. Jest to wymóg regulaminów rejestrów (m.in. SIDN dla .nl, EURid dla .eu, NASK dla .pl, ICANN dla domen gTLD). Część tych danych może być publicznie dostępna w bazie WHOIS/RDAP, zgodnie z polityką danego rejestru.
3.4 Czego nie przetwarzamy
Nie przechowujemy pełnych numerów kart płatniczych ani kodów CVC — obsługuje je wyłącznie Mollie B.V. Nie zbieramy świadomie danych szczególnych kategorii (art. 9 RODO) ani danych dzieci poniżej 16. roku życia.
4. Cele i podstawy prawne przetwarzania
| Cel | Kategorie danych | Podstawa prawna |
|---|---|---|
| Zawarcie i wykonanie umowy o świadczenie usług hostingowych, obsługa konta, wsparcie techniczne | identyfikacyjne, kontaktowe, konta, usług, korespondencja | art. 6 ust. 1 lit. b RODO (wykonanie umowy) |
| Rejestracja i utrzymanie nazw domen | identyfikacyjne, kontaktowe | art. 6 ust. 1 lit. b RODO oraz lit. c (obowiązek wynikający z regulaminów rejestrów) |
| Rozliczenia, fakturowanie, obsługa płatności | rozliczeniowe, identyfikacyjne | art. 6 ust. 1 lit. b i lit. c RODO |
| Przechowywanie dokumentacji księgowej | rozliczeniowe | art. 6 ust. 1 lit. c RODO (obowiązek podatkowy — 7 lat wg prawa holenderskiego) |
| Zapewnienie bezpieczeństwa infrastruktury, wykrywanie nadużyć, ochrona przed atakami i spamem | techniczne, logi | art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes: bezpieczeństwo sieci i informacji) |
| Dochodzenie i obrona roszczeń | wszystkie istotne | art. 6 ust. 1 lit. f RODO |
| Powiadomienia serwisowe, informacje o awariach, zmianach regulaminu i odnowieniach | kontaktowe | art. 6 ust. 1 lit. b i lit. f RODO |
| Marketing bezpośredni własnych, podobnych usług do istniejących klientów | kontaktowe | art. 6 ust. 1 lit. f RODO, z prawem sprzeciwu w każdej wiadomości |
| Newsletter dla osób niebędących klientami | adres e-mail | art. 6 ust. 1 lit. a RODO (zgoda) |
| Statystyka i analityka strony, cookies nieniezbędne | techniczne, cookies | art. 6 ust. 1 lit. a RODO (zgoda) |
| Realizacja zgłoszeń o treściach bezprawnych i żądań organów | wszystkie istotne | art. 6 ust. 1 lit. c i lit. f RODO |
5. Okresy przechowywania
| Dane | Okres |
|---|---|
| Dane konta i umowy | przez okres obowiązywania umowy oraz 2 lata po jej zakończeniu |
| Dokumenty księgowe i faktury | 7 lat od zakończenia roku podatkowego (ustawowy obowiązek w Holandii) |
| Treści klienta na serwerze | do zakończenia umowy oraz 14 dni na samodzielne pobranie danych; po upływie tego okna eksportu dane są trwale usuwane z systemów produkcyjnych |
| Kopie zapasowe | 7–14 dni rotacyjnie, zgodnie z planem usługi; kopie zawierające dane Klienta są po zakończeniu umowy usuwane w ramach standardowego cyklu rotacji, nie później niż 30 dni od jej zakończenia |
| Logi serwerowe i logi dostępu | 6 miesięcy, dłużej wyłącznie w razie trwającego postępowania dotyczącego incydentu |
| Logi bezpieczeństwa dotyczące incydentów | do 24 miesięcy |
| Korespondencja ze wsparciem | 3 lata od zamknięcia zgłoszenia |
| Dane rejestracyjne domen | przez okres utrzymania domeny oraz zgodnie z wymogami rejestru |
| Zgody marketingowe i zapis o ich udzieleniu | do wycofania zgody + 3 lata (dowód) |
| Dane w postępowaniach spornych | do prawomocnego zakończenia sprawy i upływu terminów przedawnienia |
Po upływie okresu przechowywania dane są trwale usuwane lub nieodwracalnie anonimizowane.
6. Odbiorcy danych i podprocesorzy
Dane udostępniamy wyłącznie podmiotom, które są nam niezbędne do świadczenia usług, na podstawie umów powierzenia zgodnych z art. 28 RODO:
| Kategoria | Rola | Lokalizacja |
|---|---|---|
| Mollie B.V. | dostawca usług płatniczych (samodzielny administrator w zakresie transakcji) | Holandia |
| centrum danych w Haarlemie (własna szafa serwerowa w kolokacji) | infrastruktura fizyczna, zasilanie i kontrola dostępu; brak dostępu do danych | Holandia |
| Rejestratorzy i rejestry domen (m.in. SIDN, EURid, NASK, rejestrzy gTLD) | rejestracja i utrzymanie domen | UE / świat |
| Dostawca certyfikatów SSL | wystawianie certyfikatów | UE |
| Dostawca systemu billingowego / panelu klienta | obsługa konta i faktur | UE |
| Dostawca poczty transakcyjnej i systemu zgłoszeń | komunikacja z klientem | UE |
| Biuro rachunkowe | księgowość | Holandia |
| Kancelaria prawna, firma windykacyjna | dochodzenie roszczeń — wyłącznie w razie potrzeby | Holandia |
| Organy publiczne | wyłącznie na podstawie prawnie wiążącego żądania | UE |
Aktualna lista podprocesorów wraz z nazwami dostępna jest na żądanie pod adresem privacy@calmhoster.com oraz w załączniku do DPA.
Nie sprzedajemy danych osobowych i nie udostępniamy ich do celów marketingowych osób trzecich.
7. Transfery poza EOG
Nasza infrastruktura serwerowa znajduje się w Holandii, w Europejskim Obszarze Gospodarczym. Dane naszych klientów i dane przechowywane na serwerach nie są rutynowo przekazywane poza EOG.
Wyjątek stanowi rejestracja domen w rejestrach gTLD podlegających ICANN, gdzie dane rejestrującego mogą być przekazane do podmiotu spoza EOG. Takie przekazanie odbywa się w pierwszej kolejności na podstawie standardowych klauzul umownych przyjętych decyzją wykonawczą Komisji (UE) 2021/914 (art. 46 RODO) albo na podstawie decyzji stwierdzającej odpowiedni stopień ochrony w rozumieniu art. 45 RODO. Wyłącznie wówczas, gdy w relacji z danym rejestrem żaden z tych instrumentów nie obowiązuje, przekazanie opieramy posiłkowo na art. 49 ust. 1 lit. b RODO (niezbędność do wykonania umowy zawartej z Tobą). Kopię odpowiednich zabezpieczeń udostępniamy na żądanie.
8. Twoje prawa
Przysługują Ci następujące prawa:
- dostęp do danych (art. 15 RODO) — otrzymanie kopii przetwarzanych danych;
- sprostowanie (art. 16) — poprawienie danych nieprawidłowych lub niekompletnych;
- usunięcie (art. 17) — „prawo do bycia zapomnianym", w granicach naszych obowiązków prawnych;
- ograniczenie przetwarzania (art. 18);
- przenoszenie danych (art. 20) — w ustrukturyzowanym, powszechnie używanym formacie;
- sprzeciw (art. 21) — wobec przetwarzania opartego na prawnie uzasadnionym interesie, a wobec marketingu bezpośredniego — w każdym czasie i bezwarunkowo;
- wycofanie zgody (art. 7 ust. 3) — w każdej chwili, bez wpływu na zgodność z prawem przetwarzania dokonanego wcześniej;
- niepodleganie decyzjom opartym wyłącznie na zautomatyzowanym przetwarzaniu (art. 22).
Jak skorzystać: wyślij wiadomość na privacy@calmhoster.com. Odpowiadamy bez zbędnej zwłoki, nie później niż w ciągu miesiąca; w skomplikowanych sprawach możemy przedłużyć ten termin o kolejne dwa miesiące, informując Cię o tym. Realizacja żądań jest bezpłatna. W razie wątpliwości co do tożsamości wnioskodawcy możemy poprosić o dodatkowe potwierdzenie.
Skarga do organu nadzorczego. Masz prawo wnieść skargę do holenderskiego organu ochrony danych — Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl, Postbus 93374, 2509 AJ Den Haag). Każda osoba, której dane dotyczą, może na podstawie art. 77 RODO wnieść skargę również do organu nadzorczego państwa członkowskiego swojego zwykłego pobytu, miejsca pracy lub miejsca domniemanego naruszenia — np. w Polsce do Prezesa Urzędu Ochrony Danych Osobowych (uodo.gov.pl).
9. Zautomatyzowane podejmowanie decyzji
Stosujemy zautomatyzowane systemy wykrywania nadużyć i spamu, które mogą skutkować oznaczeniem konta do weryfikacji lub czasowym ograniczeniem wysyłki poczty. Każda decyzja o zawieszeniu lub rozwiązaniu umowy podlega weryfikacji przez człowieka. Masz prawo do uzyskania wyjaśnienia, wyrażenia własnego stanowiska i zakwestionowania decyzji — napisz na abuse@calmhoster.com.
Nie stosujemy profilowania w celach marketingowych ani scoringu klientów.
10. Bezpieczeństwo danych
Stosujemy środki techniczne i organizacyjne adekwatne do ryzyka, w tym:
- szyfrowanie transmisji (TLS 1.2+) dla panelu, poczty i stron klientów;
- szyfrowane przechowywanie haseł (hash z solą) i wymuszanie silnych haseł;
- dwuskładnikowe uwierzytelnianie dostępne dla kont klientów i wymagane dla kont administracyjnych;
- zasadę najmniejszych uprawnień i imienne konta administracyjne z rejestrowaniem czynności;
- segmentację sieci, zapory sieciowe, ochronę anty-DDoS, monitorowanie i wykrywanie włamań;
- regularne aktualizacje zabezpieczeń infrastruktury;
- kopie zapasowe przechowywane oddzielnie od systemów produkcyjnych;
- fizyczną kontrolę dostępu do centrum danych;
- zobowiązania do poufności dla personelu i podwykonawców;
- procedurę zarządzania incydentami bezpieczeństwa.
11. Naruszenia ochrony danych
W razie naruszenia ochrony danych osobowych zgłaszamy je Autoriteit Persoonsgegevens w terminie 72 godzin od stwierdzenia, o ile naruszenie może powodować ryzyko dla praw i wolności osób. Jeżeli ryzyko jest wysokie, zawiadamiamy również osoby, których dane dotyczą, bez zbędnej zwłoki. Gdy działamy jako podmiot przetwarzający, zawiadamiamy klienta jako administratora bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od stwierdzenia naruszenia. Prowadzimy wewnętrzny rejestr naruszeń.
12. Zmiany Polityki
Możemy aktualizować niniejszą Politykę. O istotnych zmianach informujemy pocztą elektroniczną oraz przez ogłoszenie na https://calmhoster.com co najmniej 30 dni przed ich wejściem w życie. Aktualna wersja wraz z datą obowiązywania jest zawsze dostępna na https://calmhoster.com.
13. Kontakt
Pytania dotyczące prywatności: privacy@calmhoster.com Zgłoszenia nadużyć: abuse@calmhoster.com Sprawy ogólne: info@calmhoster.com | +31 616 837 906
Maja Sat, Omloopdijk 127, 3079 VH Rotterdam, Nederland — KvK 70773335
