Informacje prawne
Aneks o powierzeniu przetwarzania danych
Ostatnia aktualizacja: 9 lipca 2026
1. Role stron
Niniejszy Aneks o powierzeniu przetwarzania danych (DPA) ma zastosowanie, gdy korzystasz z IntoClouds do przechowywania lub przetwarzania danych osobowych twoich własnych użytkowników końcowych lub kontaktów. W odniesieniu do tych danych:
- Jesteś administratorem danych — ty decydujesz, dlaczego i jak dane są przetwarzane.
- Jesteśmy podmiotem przetwarzającym — przetwarzamy te dane wyłącznie w celu świadczenia usługi i tylko na podstawie twoich udokumentowanych instrukcji.
Niniejszy DPA stanowi część naszego Regulaminu i mu podlega. Sposób, w jaki przetwarzamy dane twojego konta jako administrator, jest objęty Polityką Prywatności.
2. Przedmiot, czas trwania, charakter i cel
- Przedmiot
- Świadczenie na twoją rzecz hostingu VPS, domen, DNS i poczty.
- Czas trwania
- Tak długo, jak korzystasz z usługi, plus okresy przechowywania z sekcji 7.
- Charakter i cel
- Hostowanie, przechowywanie, przesyłanie i przetwarzanie danych w zakresie niezbędnym do obsługi tworzonych przez ciebie zasobów — uruchamiania twoich serwerów, rozwiązywania twojego DNS i dostarczania twojej poczty.
- Rodzaje danych osobowych
- Cokolwiek zdecydujesz się umieścić na swojej infrastrukturze. Ty to kontrolujesz; nie wymagamy żadnej konkretnej kategorii i prosimy, abyś nie przechowywał danych szczególnej kategorii, o ile nie wdrożyłeś odpowiednich zabezpieczeń dla nich.
- Kategorie osób, których dane dotyczą
- Osoby, których dane przechowujesz — zazwyczaj twoi klienci, użytkownicy, pracownicy lub kontakty.
3. Nasze obowiązki jako podmiotu przetwarzającego
Będziemy:
- przetwarzać dane osobowe wyłącznie zgodnie z twoimi udokumentowanymi instrukcjami, w tym w zakresie transferów, chyba że prawo stanowi inaczej (w takim przypadku poinformujemy cię o tym, o ile prawo tego nie zabrania);
- zapewnić, aby osoby upoważnione do przetwarzania danych były zobowiązane do zachowania odpowiedniej poufności;
- wdrożyć techniczne i organizacyjne środki bezpieczeństwa określone w sekcji 4, zgodnie z wymogiem art. 32 RODO;
- przestrzegać warunków określonych w sekcji 5 dotyczących angażowania podprocesorów;
- wspomagać cię, w rozsądnym zakresie, w wypełnianiu twoich obowiązków wobec osób, których dane dotyczą, i organów nadzorczych (sekcja 6).
4. Środki bezpieczeństwa
Stosujemy środki bezpieczeństwa odpowiednie do ryzyka. Opisujemy je uczciwie — twierdzimy tylko to, co faktycznie robimy:
- Haszowanie haseł — hasła kont są przechowywane za pomocą argon2id i nigdy jako zwykły tekst.
- Bezpieczeństwo sesji — sesje używają losowych tokenów przechowywanych wyłącznie jako hashe; ciasteczka sesji są
HttpOnlyiSameSite. - Szyfrowanie podczas przesyłania — ruch skierowany do klientów jest obsługiwany przez TLS.
- Dostęp na zasadzie najmniejszych uprawnień — każdy endpoint API jest ograniczony do organizacji wysyłającej żądanie, więc jeden klient nie może sięgnąć po zasoby innego; dane uwierzytelniające, które przechowujemy dla naszych własnych dostawców, są ograniczone do minimum uprawnień potrzebnych każdej integracji.
- Obsługa sekretów — dane uwierzytelniające dostawców są przechowywane jako konfiguracja środowiska poza naszym kodem źródłowym, a nie zatwierdzane do repozytorium.
- Kontrola nadużyć — ograniczanie liczby żądań API oraz kryptograficzna weryfikacja podpisu przychodzących webhooków płatności.
- Rejestrowanie audytu — każda akcja zmieniająca stan konta jest zapisywana wraz z wykonawcą, celem i czasem.
Czego nie deklarujemy. Obecnie nie posiadamy certyfikatu ISO 27001, SOC 2 ani żadnej równoważnej certyfikacji zewnętrznej i nie twierdzimy, że posiadamy. Jeśli to się zmieni, poinformujemy o tym.
5. Podprocesorzy
Upoważniasz nas do zaangażowania poniższych podprocesorów w celu wsparcia świadczenia usługi. Przetwarzają oni dane osobowe wyłącznie w zakresie niezbędnym do pełnienia swojej roli:
- Hetzner Online GmbH (Niemcy) — infrastruktura hostingu w chmurze. Nasze własne systemy znajdują się w UE; serwery, które tworzysz, działają w wybranym przez Ciebie regionie, który może leżeć w Stanach Zjednoczonych lub Singapurze.
- Polar — sprzedawca formalny (merchant of record) i obsługa płatności (przetwarza dane rozliczeniowe bezpośrednio).
- Rejestrator domen i rejestry — do rejestracji, przeniesienia i odnowienia domeny.
Powiadomimy cię z rozsądnym wyprzedzeniem przed dodaniem lub zmianą podprocesora, abyś mógł zgłosić sprzeciw. Jeśli zgłosisz sprzeciw z uzasadnionych względów ochrony danych, a my nie będziemy w stanie go rozstrzygnąć, możesz zaprzestać korzystania z części usługi, której to dotyczy.
6. Pomoc i powiadamianie o naruszeniach
Uwzględniając charakter przetwarzania, pomożemy ci — w zakresie rozsądnych środków — odpowiadać na żądania osób, których dane dotyczą (dostęp, sprostowanie, usunięcie, przenoszenie, sprzeciw) w odniesieniu do danych, które u nas hostujesz, oraz wywiązywać się z twoich obowiązków wynikających z artykułów 32–36 RODO.
Jeśli dowiemy się o naruszeniu ochrony danych osobowych dotyczącym twoich danych, powiadomimy cię bez zbędnej zwłoki, a w miarę możliwości w ciągu 72 godzin, przekazując informacje, których w uzasadnionym zakresie potrzebujesz do wypełnienia własnych obowiązków w zakresie powiadamiania.
7. Usunięcie i zwrot po zakończeniu
Po zakończeniu usługi lub na twoje pisemne żądanie usuniemy lub zwrócimy dane osobowe, które przetwarzamy w twoim imieniu, oraz usuniemy istniejące kopie, chyba że prawo nakazuje nam ich zachowanie. W praktyce usunięcie twoich zasobów usuwa przechowywane w nich dane; cykl braku płatności opisany w Regulaminie również skutkuje usunięciem po upływie wskazanego okresu.
8. Prawa do audytu
Udostępnimy informacje racjonalnie niezbędne do wykazania naszej zgodności z niniejszym DPA. Biorąc pod uwagę naszą wielkość i strukturę, prawa do audytu są realizowane przede wszystkim poprzez niniejszą dokumentację i pisemne odpowiedzi na uzasadnione pytania, a nie poprzez inspekcje na miejscu. Jeśli organ nadzorczy wyraźnie zażąda audytu na miejscu, będziemy współpracować przy jego zorganizowaniu na rozsądnych warunkach.