Przejdź do treści
intoclouds.io
Powrót do stronyZaloguj się

Informacje prawne

Aneks o powierzeniu przetwarzania danych

Ostatnia aktualizacja: 9 lipca 2026

Prostym językiem

Gdy przechowujesz dane osobowe swoich własnych użytkowników w IntoClouds, jesteś administratorem, a my twoim podmiotem przetwarzającym. Działamy wyłącznie na twoje polecenie, zachowujemy poufność twoich danych i chronimy je za pomocą wymienionych poniżej środków bezpieczeństwa.

Jesteśmy uczciwi co do tego, co mamy: stosujemy hashowanie haseł argon2id, TLS, kontrolę dostępu ograniczoną do organizacji oraz rejestrowanie zdarzeń audytowych — ale nie posiadamy certyfikatu ISO 27001 ani SOC 2. Powiadamiamy cię o naruszeniu ochrony danych osobowych bez zbędnej zwłoki.

Na tej stronie

  1. 1. Role
  2. 2. Przedmiot i zakres
  3. 3. Nasze obowiązki
  4. 4. Środki bezpieczeństwa
  5. 5. Podprocesorzy
  6. 6. Pomoc i naruszenia
  7. 7. Usunięcie i zwrot
  8. 8. Prawa do audytu

1. Role stron

Niniejszy Aneks o powierzeniu przetwarzania danych (DPA) ma zastosowanie, gdy korzystasz z IntoClouds do przechowywania lub przetwarzania danych osobowych twoich własnych użytkowników końcowych lub kontaktów. W odniesieniu do tych danych:

  • Jesteś administratorem danych — ty decydujesz, dlaczego i jak dane są przetwarzane.
  • Jesteśmy podmiotem przetwarzającym — przetwarzamy te dane wyłącznie w celu świadczenia usługi i tylko na podstawie twoich udokumentowanych instrukcji.

Niniejszy DPA stanowi część naszego Regulaminu i mu podlega. Sposób, w jaki przetwarzamy dane twojego konta jako administrator, jest objęty Polityką Prywatności.

2. Przedmiot, czas trwania, charakter i cel

Przedmiot
Świadczenie na twoją rzecz hostingu VPS, domen, DNS i poczty.
Czas trwania
Tak długo, jak korzystasz z usługi, plus okresy przechowywania z sekcji 7.
Charakter i cel
Hostowanie, przechowywanie, przesyłanie i przetwarzanie danych w zakresie niezbędnym do obsługi tworzonych przez ciebie zasobów — uruchamiania twoich serwerów, rozwiązywania twojego DNS i dostarczania twojej poczty.
Rodzaje danych osobowych
Cokolwiek zdecydujesz się umieścić na swojej infrastrukturze. Ty to kontrolujesz; nie wymagamy żadnej konkretnej kategorii i prosimy, abyś nie przechowywał danych szczególnej kategorii, o ile nie wdrożyłeś odpowiednich zabezpieczeń dla nich.
Kategorie osób, których dane dotyczą
Osoby, których dane przechowujesz — zazwyczaj twoi klienci, użytkownicy, pracownicy lub kontakty.

3. Nasze obowiązki jako podmiotu przetwarzającego

Będziemy:

  • przetwarzać dane osobowe wyłącznie zgodnie z twoimi udokumentowanymi instrukcjami, w tym w zakresie transferów, chyba że prawo stanowi inaczej (w takim przypadku poinformujemy cię o tym, o ile prawo tego nie zabrania);
  • zapewnić, aby osoby upoważnione do przetwarzania danych były zobowiązane do zachowania odpowiedniej poufności;
  • wdrożyć techniczne i organizacyjne środki bezpieczeństwa określone w sekcji 4, zgodnie z wymogiem art. 32 RODO;
  • przestrzegać warunków określonych w sekcji 5 dotyczących angażowania podprocesorów;
  • wspomagać cię, w rozsądnym zakresie, w wypełnianiu twoich obowiązków wobec osób, których dane dotyczą, i organów nadzorczych (sekcja 6).

4. Środki bezpieczeństwa

Stosujemy środki bezpieczeństwa odpowiednie do ryzyka. Opisujemy je uczciwie — twierdzimy tylko to, co faktycznie robimy:

  • Haszowanie haseł — hasła kont są przechowywane za pomocą argon2id i nigdy jako zwykły tekst.
  • Bezpieczeństwo sesji — sesje używają losowych tokenów przechowywanych wyłącznie jako hashe; ciasteczka sesji są HttpOnly i SameSite.
  • Szyfrowanie podczas przesyłania — ruch skierowany do klientów jest obsługiwany przez TLS.
  • Dostęp na zasadzie najmniejszych uprawnień — każdy endpoint API jest ograniczony do organizacji wysyłającej żądanie, więc jeden klient nie może sięgnąć po zasoby innego; dane uwierzytelniające, które przechowujemy dla naszych własnych dostawców, są ograniczone do minimum uprawnień potrzebnych każdej integracji.
  • Obsługa sekretów — dane uwierzytelniające dostawców są przechowywane jako konfiguracja środowiska poza naszym kodem źródłowym, a nie zatwierdzane do repozytorium.
  • Kontrola nadużyć — ograniczanie liczby żądań API oraz kryptograficzna weryfikacja podpisu przychodzących webhooków płatności.
  • Rejestrowanie audytu — każda akcja zmieniająca stan konta jest zapisywana wraz z wykonawcą, celem i czasem.

Czego nie deklarujemy. Obecnie nie posiadamy certyfikatu ISO 27001, SOC 2 ani żadnej równoważnej certyfikacji zewnętrznej i nie twierdzimy, że posiadamy. Jeśli to się zmieni, poinformujemy o tym.

5. Podprocesorzy

Upoważniasz nas do zaangażowania poniższych podprocesorów w celu wsparcia świadczenia usługi. Przetwarzają oni dane osobowe wyłącznie w zakresie niezbędnym do pełnienia swojej roli:

  • Hetzner Online GmbH (Niemcy) — infrastruktura hostingu w chmurze. Nasze własne systemy znajdują się w UE; serwery, które tworzysz, działają w wybranym przez Ciebie regionie, który może leżeć w Stanach Zjednoczonych lub Singapurze.
  • Polar — sprzedawca formalny (merchant of record) i obsługa płatności (przetwarza dane rozliczeniowe bezpośrednio).
  • Rejestrator domen i rejestry — do rejestracji, przeniesienia i odnowienia domeny.

Powiadomimy cię z rozsądnym wyprzedzeniem przed dodaniem lub zmianą podprocesora, abyś mógł zgłosić sprzeciw. Jeśli zgłosisz sprzeciw z uzasadnionych względów ochrony danych, a my nie będziemy w stanie go rozstrzygnąć, możesz zaprzestać korzystania z części usługi, której to dotyczy.

6. Pomoc i powiadamianie o naruszeniach

Uwzględniając charakter przetwarzania, pomożemy ci — w zakresie rozsądnych środków — odpowiadać na żądania osób, których dane dotyczą (dostęp, sprostowanie, usunięcie, przenoszenie, sprzeciw) w odniesieniu do danych, które u nas hostujesz, oraz wywiązywać się z twoich obowiązków wynikających z artykułów 32–36 RODO.

Jeśli dowiemy się o naruszeniu ochrony danych osobowych dotyczącym twoich danych, powiadomimy cię bez zbędnej zwłoki, a w miarę możliwości w ciągu 72 godzin, przekazując informacje, których w uzasadnionym zakresie potrzebujesz do wypełnienia własnych obowiązków w zakresie powiadamiania.

7. Usunięcie i zwrot po zakończeniu

Po zakończeniu usługi lub na twoje pisemne żądanie usuniemy lub zwrócimy dane osobowe, które przetwarzamy w twoim imieniu, oraz usuniemy istniejące kopie, chyba że prawo nakazuje nam ich zachowanie. W praktyce usunięcie twoich zasobów usuwa przechowywane w nich dane; cykl braku płatności opisany w Regulaminie również skutkuje usunięciem po upływie wskazanego okresu.

8. Prawa do audytu

Udostępnimy informacje racjonalnie niezbędne do wykazania naszej zgodności z niniejszym DPA. Biorąc pod uwagę naszą wielkość i strukturę, prawa do audytu są realizowane przede wszystkim poprzez niniejszą dokumentację i pisemne odpowiedzi na uzasadnione pytania, a nie poprzez inspekcje na miejscu. Jeśli organ nadzorczy wyraźnie zażąda audytu na miejscu, będziemy współpracować przy jego zorganizowaniu na rozsądnych warunkach.

Regulamin usługiDopuszczalne użytkowaniePolityka prywatnościAneks o powierzeniu przetwarzania danych
intoclouds.io

Serwery, domeny, DNS i poczta — jeden panel, jedna strona rozliczeń.

Serwery w chmurzePoczta firmowaDomeny i DNSO IntoCloudsKontaktZaloguj sięUtwórz kontoCennikStatusPrzewodnikiRegulaminPrywatnośćDopuszczalne użytkowanieAneks o powierzeniu przetwarzania danychabuse@intoclouds.iohello@intoclouds.io

© 2026 IntoClouds · Centra danych w UE, USA i Azji