Przejdź do treści
← Wszystkie dokumenty

Polityka prywatności

Aktualizacja: 28.08.2026

§1. Wstęp

Niniejsza Polityka Prywatności określa zasady przetwarzania danych osobowych przez CYBERMONKEY SP. Z O.O. z siedzibą w Warszawie, pod adresem: al. Jana Pawła II 43A/37B, 01-001 Warszawa, Polska, wpisaną do Rejestru Przedsiębiorców Krajowego Rejestru Sądowego prowadzonego przez Sąd Rejonowy dla m.st. Warszawy w Warszawie, XII Wydział Gospodarczy Krajowego Rejestru Sądowego, pod numerem KRS: 0000911855, NIP: 7441827778, REGON: 389514743, o kapitale zakładowym 5 000,00 zł (dalej: „Administrator"), w związku z korzystaniem przez Użytkowników z usług oferowanych w serwisie internetowym mchost.pl (dalej: „Serwis").

Administrator dba o ochronę prywatności Użytkowników Serwisu oraz podejmuje niezbędne działania w celu zapewnienia bezpieczeństwa danych osobowych. Działania Administratora są zgodne z obowiązującymi przepisami prawa unijnego i krajowego, w szczególności z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (dalej: „RODO"), z ustawą z dnia 10 maja 2018 r. o ochronie danych osobowych (dalej: „Ustawa") oraz z ustawą z dnia 12 lipca 2024 r. — Prawo komunikacji elektronicznej (dalej: „PKE").

Administrator nie powołał Inspektora Ochrony Danych. W sprawach związanych z przetwarzaniem danych prosimy o kontakt na adres e-mail: [email protected] lub pisemnie na adres siedziby Spółki.

§2. Definicje

Użyte w Polityce pojęcia oznaczają:

  1. Administrator — CYBERMONKEY SP. Z O.O., o której mowa w §1.
  2. Serwis — serwis internetowy dostępny pod adresem https://mchost.pl.
  3. Użytkownik — każda osoba fizyczna korzystająca z Serwisu, niezależnie od tego, czy posiada Konto klienta w rozumieniu Regulaminu.
  4. Klient — Użytkownik, który zawarł z Administratorem umowę o świadczenie Usług na warunkach Regulaminu.
  5. Gracz — osoba trzecia łącząca się z serwerem gry hostowanym przez Klienta w ramach Usługi; w odniesieniu do danych osobowych Graczy Administratorem jest Klient, a Administrator występuje jako podmiot przetwarzający.
  6. Usługa — usługa świadczona drogą elektroniczną przez Administratora na rzecz Klienta, w szczególności hosting serwera gry, na warunkach Regulaminu.
  7. Regulamin — Regulamin świadczenia usług dostępny w Serwisie.
  8. Pozostałe pojęcia mają znaczenie nadane im w RODO, PKE oraz w Regulaminie.

§3. Zakres zastosowania Polityki

  1. Niniejsza Polityka dotyczy danych osobowych przetwarzanych przez Administratora jako administratora danych w związku z prowadzeniem Serwisu oraz świadczeniem Usług na rzecz Klientów (dane kontaktowe, rozliczeniowe, dane Konta klienta).

  2. W zakresie danych osobowych Graczy łączących się z serwerem Klienta (w szczególności adresów IP, identyfikatorów, logów, statystyk aktywności), administratorem tych danych jest Klient (właściciel serwera), a Administrator występuje jako podmiot przetwarzający (procesor) na podstawie umowy powierzenia (DPA — Data Processing Agreement).

    Wyjątek — wariant domowy: Jeżeli Klient deklaruje, że serwer przeznaczony jest wyłącznie dla zaprzyjaźnionych osób bez celów komercyjnych (wariant domowy prywatny) i nie będzie gromadził danych Graczy, Polityka w zakresie RODO nie obowiązuje wobec Graczy. W takim wariancie:

    • Klient może korzystać z wyjątku z motywu 18 RODO (czynności osobiste i domowe),
    • Ale Administrator nadal zobowiązany jest zapewnić bezpieczeństwo infrastruktury i zdolność wspierania praw osób, jeżeli dane będą faktycznie gromadzone.

    Rola Procesora niezależnie od wariantu: Administrator zobowiązany jest (na podstawie art. 28 RODO i DPA):

    • Działać wyłącznie na polecenie Administratora,
    • Zapewnić środki z art. 32 RODO (szyfrowanie, monitorowanie, kopie zapasowe),
    • Zawiadomić Administratora o każdym stwierdzonym naruszeniu ochrony danych bez zbędnej zwłoki (nie później niż 48 godzin),
    • Wspierać prawa osób (dostęp, usunięcie, przeniesienie danych),
    • Prowadzić rejestr kategorii czynności przetwarzania,
    • Umożliwić audyt i kontrolę Administratora (bez ograniczeń weta i bez limitu jednego audytu na 12 miesięcy),
    • Zachowywać subprocesorów (wymagać umowy z tymi samymi zobowiązaniami art. 28 ust. 4),
    • Po zakończeniu Usługi: zwrócić albo usunąć wszystkie dane (łącznie z kopiami zapasowymi) albo prowadzić retencję wyłącznie na podstawie prawa.

    Szczegółowe warunki określa Załącznik nr 3 (DPA).

  3. Gracze, których dane są przetwarzane w ramach serwera Klienta, mogą dochodzić swoich praw bezpośrednio od Klienta jako administratora ich danych. Administrator nie odpowiada za realizację obowiązków informacyjnych Klienta wobec Graczy.

  4. Usługi kierowane do dzieci i zgoda przedstawiciela

    1. W zależności od targetowania rynkowego, Usługa może być dostępna dzieciom poniżej wieku 16 lat (Polska, Niemcy, Holandia, Szwecja) albo 14 lat (Hiszpania), zgodnie z art. 8 RODO i przepisami krajowymi.

    2. Jeżeli konkretne przetwarzanie opiera się na zgodzie dziecka (art. 6 ust. 1 lit. a RODO), a dziecko nie osiągnęło wieku właściwego dla swojego państwa członkowskiego, Administrator wymaga zgody przedstawiciela rodzicielskiego (rodzic, opiekun).

    3. Administrator nie gromadzi automatycznie daty urodzenia Użytkownika, lecz:

      • Może poprosić o deklarację wieku albo wieku Użytkownika na wniosek,
      • Nie będzie domyślnie ofertować usług marketingowych lub telemetrycznych bez uprzedniej weryfikacji i zgody przedstawiciela.
    4. Administrator nie opiera ograniczenia zdolności kontraktowej na progu z art. 8 RODO. Wiek zgody na dane przetwarzanie jest oddzielny od zdolności do zawarcia Umowy, która regulowana jest prawem krajowym (np. kodeksem cywilnym).

    5. Jeżeli Usługa jest kierowana do dzieci:

      • Informacje będą dostarczone w języku, formacie i treści zrozumiałej dla dziecka,
      • Oddzielna, niezaznaczana domyślnie opcja dla każdej zgody na marketing albo analitykę,
      • Procedura udzielenia zgody przez przedstawiciela (np. poprzez e-mail z kodem weryfikacyjnym),
      • Wymóg zgody przedstawiciela będzie wyraźnie wskazany przed finalizacją.

§4. Rodzaje przetwarzanych danych osobowych

Administrator przetwarza następujące kategorie danych osobowych Użytkowników Serwisu:

  1. Dane identyfikacyjne i kontaktowe (np. imię i nazwisko, nazwa Użytkownika, adres e-mail, numer telefonu — w razie weryfikacji).
  2. Dane rozliczeniowe (np. dane do faktury, adres rozliczeniowy, numer VAT UE, kraj rozliczeniowy, identyfikator transakcji, waluta i kwota zamówienia).
  3. Dane dotyczące korzystania z Serwisu: adres IP, informacja o przeglądarce i systemie (User-Agent), dane techniczne urządzenia oraz informacje zawarte w plikach cookies i w pamięci lokalnej przeglądarki (localStorage).
  4. Dane z logowania przez zewnętrznych dostawców tożsamości (Google, Discord, Microsoft), jeżeli Użytkownik wybierze tę metodę logowania: identyfikator Użytkownika u dostawcy, adres e-mail, nazwa (pseudonim) oraz — jeżeli dostawca je udostępnia — awatar.
  5. Dane zawarte w zgłoszeniach serwisowych i w korespondencji kierowanej do Administratora, w tym treść wiadomości wymienianych z asystentem opartym na sztucznej inteligencji oraz załączniki dodane przez Użytkownika.
  6. Dane dotyczące uwierzytelniania i bezpieczeństwa Konta klienta: informacje o sesjach, tokeny dostępowe, ustawienia uwierzytelniania dwuskładnikowego (2FA), informacje o logowaniach.
  7. Dane związane z Usługą: identyfikatory zamówionych Usług i serwerów gry, parametry konfiguracji oraz pliki umieszczane przez Klienta na serwerze gry.

Administrator nie zbiera obecnie danych o aktywności Użytkownika w Serwisie (takich jak kliknięcia, ścieżka nawigacji czy czas przebywania na stronie) ani danych o przybliżonej lokalizacji. Dane te mogłyby być zbierane wyłącznie po uruchomieniu narzędzi analitycznych, o których mowa w §5 pkt 5, i wyłącznie na podstawie zgody Użytkownika.

§5. Cele i podstawy prawne przetwarzania

  1. Świadczenie Usług dostępnych w Serwisie — art. 6 ust. 1 lit. b RODO (wykonanie umowy).

  2. Obsługa zapytań i wniosków składanych przez formularze kontaktowe — art. 6 ust. 1 lit. b oraz lit. f RODO.

  3. Zapewnienie bezpieczeństwa danych i ciągłości działania Serwisu, w tym przeciwdziałanie nadużyciom — art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes Administratora).

    Podstawa i wyważenie: Administrator podjął ocenę wyważenia interesów w rozumieniu art. 6 ust. 1 lit. f RODO. Interes MCHost w zapobieganiu oszustwom rejestracyjnym, atakom, nadużyciom Usługi i naruszeniom bezpieczeństwa infrastruktury został uznany za uzasadniony i nie naruszający nieproporcjonalnie praw Użytkownika, szczególnie biorąc pod uwagę, że przetwarzanie jest czasowe (przy rejestracji) i może zostać przesądzone przez człowieka na wniosek Użytkownika.

    Dane i odbiorcy: Przy zakładaniu Konta klienta Administrator przekazuje:

    • adres e-mail do zewnętrznego dostawcy oceny ryzyka (AbuseHub) w celu zidentyfikowania adresów tymczasowych,
    • adres IP w celu zidentyfikowania znanych źródeł ataku, proxy, VPN i niezgodności geograficznej.

    AbuseHub jest Procesorem (podmiotem przetwarzającym) na podstawie umowy powierzenia zawartej przez Administrator.

    Wynik i interwencja: W razie wysokiego wyniku oceny rejestracja jest czasowo odrzucana. Użytkownik otrzymuje wyjaśnienie przyczyny (np. „adres e-mail tymczasowy" albo „IP z sieci VPN") i może:

    • wznowić rejestrację z innego adresu albo sieci,
    • wnieść sprzeciw i żądanie przeglądu przez pracownika (patrz § 11 pkt 7),
    • skontaktować się z Administrator na [email protected].

    Cloudflare Inc. wykorzystywany jest do ochrony Serwisu przed atakami i weryfikacji ruchu (Cloudflare Turnstile, ochrona anty-DDoS) — narzędzie cookieless w zakresie funkcji bezpieczeństwa.

  4. Działania marketingowe: a) Marketing bezpośredni (wysyłka ofert promocyjnych, informacji handlowych) — art. 6 ust. 1 lit. a RODO (zgoda); b) Informacje o aktualizacjach produktu — sklasyfikowane wg treści rzeczywistej wiadomości:

    • jeżeli zawierają wyłącznie informacje o zmianach Usługi i nie promocji — mogą opierać się na art. 6 ust. 1 lit. b RODO (Umowa);
    • jeżeli zawierają materiały promocyjne — klasyfikowane jako marketing bezpośredni (zgoda, art. 6 ust. 1 lit. a RODO). c) Powiadomienia o rozliczeniu i bezpieczeństwie — art. 6 ust. 1 lit. b RODO (Umowa, nie wymagają zgody).
  5. Analiza ruchu w Serwisienarzędzia analityczne nie są obecnie uruchomione. Administrator planuje wdrożenie takich narzędzi; ich uruchomienie nastąpi wyłącznie po wyrażeniu zgody przez Użytkownika w banerze cookies oraz po aktualizacji niniejszej Polityki. Po uruchomieniu podstawą przetwarzania będzie: w zakresie narzędzi wykorzystujących cookies (np. Google Analytics) — art. 6 ust. 1 lit. a RODO (zgoda) oraz art. 400 PKE (zgoda na przechowywanie informacji w urządzeniu końcowym); w zakresie narzędzi cookieless niezbierających danych osobowych (np. Cloudflare Web Analytics) — art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes — pomiar wydajności Serwisu).

  6. Obsługa zgłoszeń serwisowych z wykorzystaniem asystenta AI — treść zgłoszeń serwisowych i wiadomości Użytkownika przekazywana jest do zewnętrznego mikroserwisu opartego na sztucznej inteligencji, który przygotowuje propozycje odpowiedzi. Odpowiedzi wygenerowane automatycznie mogą zostać opublikowane w zgłoszeniu bez udziału człowieka i są oznaczane jako wygenerowane automatycznie. Użytkownik może w każdym czasie zażądać obsługi zgłoszenia przez pracownika Administratora.

    Przetwarzanie to nie stanowi decyzji opartej wyłącznie na zautomatyzowanym przetwarzaniu w rozumieniu art. 22 RODO.

    Podstawa: art. 6 ust. 1 lit. b RODO (wykonanie umowy) oraz art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes — sprawna obsługa zgłoszeń).

  7. Weryfikacja numeru VAT UE — sprawdzenie numeru VAT w systemie VIES prowadzonym przez Komisję Europejską w celu ustalenia prawidłowej stawki podatku — art. 6 ust. 1 lit. c RODO.

  8. Wykonywanie obowiązków wynikających z przepisów prawa (m.in. podatkowych i rachunkowych) — art. 6 ust. 1 lit. c RODO.

  9. Ustalenie, dochodzenie i obrona roszczeń — art. 6 ust. 1 lit. f RODO.

§6. Profilowanie i decyzje zautomatyzowane

  1. Administrator nie prowadzi obecnie profilowania Użytkowników w celach marketingowych. Administrator planuje wdrożenie takiego profilowania; jego uruchomienie zostanie poprzedzone aktualizacją niniejszej Polityki i będzie możliwe wyłącznie po uruchomieniu narzędzi analitycznych, o których mowa w §5 pkt 5, tj. po wyrażeniu zgody przez Użytkownika. Po uruchomieniu profilowanie opierać się będzie na art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes — marketing produktów własnych), na danych o aktywności Użytkownika w Serwisie, i polegać będzie na grupowaniu Użytkowników według podobieństwa preferencji w celu prezentowania spersonalizowanych ofert. Profilowanie nie będzie wywoływać wobec Użytkownika skutków prawnych ani podobnie istotnych.

  2. Administrator nie podejmuje wobec Użytkownika wyłącznie zautomatyzowanych decyzji, które wywoływałyby wobec niego skutki prawne lub w podobny sposób istotnie na niego wpływały (art. 22 RODO), poza następującymi wyjątkami:

    a) Automatyczne reguły wykrywania nadużyć (art. 22 ust. 2 lit. d RODO — jeżeli zastosowalne):

    • Przy rejestracji Administrator stosuje zautomatyzowaną ocenę ryzyka (adres e-mail, adres IP — patrz §5 pkt 3).
    • W razie wysokiego wyniku rejestracja jest czasowo odrzucana z wyjaśnieniem przyczyny.
    • Użytkownik może:
      • wznowić rejestrację z innego adresu/IP,
      • wnieść sprzeciw lub żądanie przeglądu przez pracownika (patrz § 11 pkt 7),
      • skontaktować się z Administrator.
    • Pracownik ma rzeczywiste uprawnienie do zatwierdzenia rejestracji mimo wysokiego wyniku, na podstawie dodatkowej weryfikacji.
    • Termin przeglądu: maksymalnie 5 dni roboczych.
    • Rejestracja nie jest ostatecznym wyrokiem prawnym w sensie art. 22 ust. 1, lecz tymczasową blokadą mogącą zostać zmienioną.

    b) Automatyczne odpowiedzi AI w zgłoszeniach (§5 pkt 6):

    • Odpowiedź automatyczna jest szkicem dla pracownika, nie decyzją wiążącą osobę.
    • Nie wywoła skutku prawnego; pracownik zawsze podejmuje ostateczną decyzję albo osoba żąda obsługi ręcznej.
    • Nie wymaga więc zabezpieczeń art. 22 jako decyzji wyłącznie zautomatyzowanej.
  3. Użytkownikowi przysługuje prawo sprzeciwu wobec przetwarzania danych na potrzeby marketingu bezpośredniego, w tym profilowania, w dowolnym momencie (art. 21 ust. 2 RODO).

§7. Pliki cookies i podobne technologie

  1. Serwis korzysta z plików cookies oraz podobnych technologii (np. localStorage) w celach:

    • technicznych — niezbędnych do działania Serwisu, utrzymania sesji po zalogowaniu i zapamiętania wybranego języka,
    • bezpieczeństwa — Cloudflare Turnstile,
    • analitycznych — narzędzia planowane, obecnie nieuruchomione (§5 pkt 5).
  2. Wyróżnia się pliki cookies sesyjne (przechowywane do czasu wylogowania lub opuszczenia strony) oraz stałe (przechowywane do upływu ich okresu ważności lub do usunięcia przez Użytkownika).

  3. Pliki cookies mogą pochodzić od podmiotów zewnętrznych — obecnie od Cloudflare Inc. (Turnstile), a po uruchomieniu narzędzi planowanych również od Google LLC.

  4. Podstawa prawna dla technologii terminalowych.

    Podstawą prawną dla zapisywania i odczytywania informacji na urządzeniu końcowym Użytkownika (cookies, localStorage i podobne technologie) jest art. 399 ust. 1–3 w związku z art. 400 Prawa komunikacji elektronicznej (PKE).

    Wyjątek dla technologii niezbędnych: Dla technologii ściśle koniecznych do:

    • świadczenia usługi żądanej przez Użytkownika (np. sesja, zalogowanie),
    • lub technicznych operacji infrastrukturalnych (np. balansowanie obciążenia),

    nie wymaga się zgody zgodnie z art. 399 ust. 3 PKE. Konieczność oznacza, że Usługa byłaby niemożliwa bez tej technologii, a Użytkownik wyraźnie jej żądał. Każde stosowanie technologii musi być uzasadnione konkretnym celem i brak rozsądnej alternatywy.

    Technologie opcjonalne (analityka, marketing, tracking) wymagają uprzedniej, ważnej zgody zgodnie z art. 400 PKE. Zgoda jest udzielana przez baner cookies, który umożliwia zarządzanie poszczególnymi kategoriami bez konieczności akceptacji wszystkich.

    Dalsze przetwarzanie danych osobowych odczytanych z cookies (np. identyfikator sesji, IP, User-Agent) podlega RODO:

    • art. 6 ust. 1 lit. a RODO (zgoda) — dla cookies analitycznych i marketingowych,
    • art. 6 ust. 1 lit. b RODO (Umowa) — dla cookies niezbędnych do świadczenia Usługi,
    • art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes) — dla cookies bezpieczeństwa (np. Turnstile).
  5. Zarządzanie zgodami na technologie.

    Użytkownik może zarządzać zgodami za pomocą: a) Banera cookies na storefront (mchost.pl) — dostępny przy pierwszej wizycie i stale dostępny poprzez menu, b) Ustawień przeglądarki — dla cookies kompatybilnych, c) Linku „Ustawienia prywatności" w stopce i nawigacji (storefront i Panel) — umożliwia ponowne otwarcie banera w każdym momencie bez konieczności czyszczenia cache albo cookies.

    Baner cookies zawiera:

    • Przycisk „Odrzuć wszystkie" i „Zaakceptuj wszystkie" o równej widoczności i wadze interfejsowej,
    • Możliwość indywidualnego zaznaczenia każdej kategorii (functional, analytic, marketing),
    • BEZ kategorii uncategorized (niesklasyfikowane) — każda technologia musi mieć określony cel.

    Po wyborze:

    • Decyzja jest zapisywana i przechowywana (nie nadpisywana automatycznie),
    • Użytkownik może zmienić decyzję w każdym momencie bez kary,
    • Zmiana wycofania zgody natychmiast zatrzymuje ładowanie kolejnych skryptów danej kategorii.

    Technologie promocyjne i localStorage:

    • Promocyjne klucze localStorage (np. discount_modal_dismissed, discount_modal_converted) są zapisywane wyłącznie po wyrażeniu zgody na kategorię odpowiadającą temu celowi,
    • Po wycofaniu zgody te klucze są usuwane z localStorage,
    • Funkcja hasConsent() w kodzie musi sprawdzać konkretną kategorię, nie istnienie dowolnej decyzji.

    Druga warstwa (szczegółowa lista):

    • Link z banera kieruje bezpośrednio do sekcji zawierającej:
      • Pełny rejestr cookies i localStorage (nazwa, dostawca, cel, czas przechowywania),
      • Spis technologii planowanych (jeżeli nie są aktywne),
      • Objaśnienie każdej kategorii i jej wpływ na funkcjonalność.
    • Obiecana lista jest zawsze dostępna i aktualna.

    Panel kliencki (manage.mchost.gg):

    • Zgodnie z §7 ust. 5, Panel używa wyłącznie cookies i technologii niezbędnych do uwierzytelniania i bezpieczeństwa,
    • Panel nie wyświetla opcji dla kategorii opcjonalnych (analytical, marketing), chyba że Administrator zdecyduje o aktywacji tych narzędzi dla Panelu — w takim przypadku Polityka zostanie zaktualizowana.

    Wyłączenie cookies niezbędnych do uwierzytelniania lub bezpieczeństwa może utrudnić albo uniemożliwić korzystanie z Serwisu.

  6. Poza plikami cookies Administrator przechowuje token uwierzytelniający w pamięci lokalnej przeglądarki (localStorage) Użytkownika. Token jest niezbędny do utrzymania zalogowania w Panelu klienckim i jest usuwany po wylogowaniu.

Wykaz cookies i podobnych technologii obecnie stosowanych

Nazwa / typ Dostawca Cel Podstawa Czas przechowywania
Cookie sesyjne aplikacji (szyfrowane, HttpOnly, SameSite=Lax) Administrator Utrzymanie sesji zalogowanego Użytkownika art. 399 PKE — wyjątek (niezbędne) 120 minut od ostatniej aktywności
Cookie uwierzytelniające (Sanctum) Administrator Uwierzytelnianie żądań do API art. 399 PKE — wyjątek (niezbędne) Do końca sesji
NEXT_LOCALE Administrator Zapamiętanie wybranego języka Serwisu art. 399 PKE — wyjątek (niezbędne do usługi żądanej przez Użytkownika) 365 dni
Token uwierzytelniający w localStorage Administrator Utrzymanie zalogowania w Panelu klienckim art. 399 PKE — wyjątek (niezbędne) Do wylogowania
Cloudflare Turnstile Cloudflare Inc. Weryfikacja ruchu, ochrona przed botami art. 399 PKE — wyjątek (bezpieczeństwo) + art. 6 ust. 1 lit. f RODO Do 12 miesięcy

Wykaz narzędzi planowanych (obecnie nieuruchomionych)

Poniższe narzędzia nie są obecnie wykorzystywane. Ich uruchomienie nastąpi po aktualizacji niniejszej Polityki i — w zakresie wymagającym zgody — po jej wyrażeniu przez Użytkownika w banerze cookies.

Nazwa / typ Dostawca Cel Podstawa Czas przechowywania
_ga, _gid (analityka) Google LLC Analiza ruchu w Serwisie Zgoda (art. 400 PKE + art. 6 ust. 1 lit. a RODO) Do 26 miesięcy
Cloudflare Web Analytics Cloudflare Inc. Pomiar wydajności (cookieless) art. 6 ust. 1 lit. f RODO N/D — bez cookies

§8. Okres przechowywania danych

Okres przechowywania danych zależy od celu przetwarzania, podstawy prawnej, kategorii danych i wymagań prawa.

Reguła ogólna: Dane są przechowywane przez okres niezbędny do realizacji deklarowanego celu, a następnie usuwane lub anonimizowane, chyba że:

  • prawo wymaga dalszej retencji (celów podatkowych, rachunkowych, sądowych),
  • Administrator ma odrębny uzasadniony cel dla retencji,
  • Administrator otrzymał żądanie „legal hold" od organu albo sądu (wówczas retencja trwa do ustania przesłanki).

Konkretne okresy:

Kategoria danych Cel Okres Początek biegu Usunięcie / Anonimizacja
Dane Konta (imię, e-mail, adres) Świadczenie Usługi Czas Umowy + 3 lata Koniec Umowy Usunięcie
Zamówienia, faktury, płatności Podatki i rachunkowość 5 lat Koniec roku, w którym upłynął termin płatności Usunięcie
Adresy IP w logach Bezpieczeństwo 90 dni Utworzenie rekordu Skrócenie do /24 (IPv4) albo /64 (IPv6)
Zgody (cookies, marketing) Dowód zgody i retencja 5 lat (podatki) Udzielenie zgody Usunięcie, jeżeli prawo pozwala
IP w tabeli consents Dowód zgody 5 lat Udzielenie zgody Usunięcie albo skrócenie do /24
Tokeny dostępu (Sanctum) Sesja 1–30 dni Utworzenie albo ostatnia aktywność Usunięcie automatyczne
Sesje użytkownika Zalogowanie 14 dni od ostatniej aktywności Zalogowanie Usunięcie automatyczne
Czaty AI (asystent interaktywny) Wspieranie użytkownika 180 dni Utworzenie Usunięcie automatyczne
Eksporty danych (prawa osób) Realizacja żądania dostępu 30 dni Wygenerowanie Usunięcie automatyczne
Rejestr dostępu personelu Audyt bezpieczeństwa 1–3 lata Utworzenie rekordu Usunięcie
Zgłoszenia serwisowe (tickety) i wiadomości Obsługa sprawy, dowód Termin przedawnienia roszczenia (3 lub 6 lat) Zamknięcie ticketu Usunięcie

Uwagi do tabelki:

  • Prawo przedawnieniowego: art. 118 KC — koniec roku kalendarzowego (chyba że termin krótszy niż 2 lata),
  • Podatki: art. 70 § 1 Ordynacji podatkowej — 5 lat od końca roku, w którym upłynął termin płatności,
  • Rachunkowość: art. 74 ustawy o rachunkowości — różne kategorie dokumentów, szczegółowe reguły per typ,
  • Legal hold: jeżeli Administrator otrzyma żądanie organu (policja, prokuratura, sąd), retencja jest wznawiana i przedłużana,
  • Bezpieczeństwo: wyniki audytów bezpieczeństwa, incydentów, powinny być przechowywane przez 3 lata.

Wdrażanie:

  • Administrator utrzymuje zatwierdzoną macierz retencji per tabela i pole,
  • Harmonogram czyszczenia jest wdrażany i testowany (minimum 2 razy rocznie),
  • Każde uruchomienie zadania retencji jest rejestrowane (data, liczba usuniętych rekordów, błędy),
  • Alert powiadamia o każdym błędzie albo braku uruchomienia,
  • Administrator zbiera dowody uruchomień i przechowuje je na potrzeby audytu.

Korekta — pseudonimizacja IP: Po 90 dniach adres IP w logach jest skracany do prefiksu /24 (IPv4) albo /64 (IPv6). Uściślenie: Ta operacja to pseudonimizacja (skrócenie precyzji), a nie anonimizacja. Logi pozostają danymi osobowymi objętymi RODO i podlegają pełnym obowiązkom wynikającym z regulacji.

Logi zawierają nadal:

  • Identyfikator użytkownika (user_uuid),
  • Typ działania (action type),
  • Opis działania i wartości zmian,
  • User-Agent,
  • Czas zdarzenia (co umożliwia powiązanie z innymi rekordami),
  • a więc zostają danymi osobowymi zgodnie z art. 4 pkt 1 RODO.

Administrator nadal stosuje pełne zabezpieczenia RODO do tych logów:

  • Dostęp ograniczony do upoważnionych pracowników,
  • Przechowywanie chronione przed nieuprawnionym dostępem,
  • Obowiązek usunięcia po upływie okresu retencji,
  • Wsparcie praw osób (dostęp, sprostowanie, usunięcie),
  • Raportowanie naruszeń.

Po upływie powyższych okresów dane są usuwane lub pseudonimizowane, o ile dalsze przetwarzanie nie jest uzasadnione obowiązkiem prawnym.

§9. Odbiorcy danych i transfer poza EOG

  1. Dane osobowe mogą być przekazywane następującym kategoriom odbiorców:

    Operatorzy płatności

    • DPay — w celu obsługi płatności przekazywane są: adres e-mail, adres IP, informacja o przeglądarce (User-Agent) oraz kwota i identyfikator transakcji,
    • CashBill S.A. — w celu obsługi płatności przekazywane są: kwota, waluta i identyfikator transakcji (bez adresu e-mail Użytkownika).

    Bezpieczeństwo i przeciwdziałanie nadużyciom

    • AbuseHub — adres e-mail i adres IP przekazywane przy zakładaniu Konta klienta w celu oceny ryzyka nadużyć (art. 6 ust. 1 lit. f RODO),
    • Cloudflare Inc. — obsługa DNS, ochrona przed atakami oraz weryfikacja ruchu (Cloudflare Turnstile).

    Obsługa Usług i zgłoszeń

    • Zewnętrzny mikroserwis oparty na sztucznej inteligencji:
      • Identyfikacja i rola: DigitalOcean, LLC, osoba prawna zarejestrowana w Stanach Zjednoczonych Ameryki (USA), pełniąca rolę Procesora (podmiot przetwarzający) na podstawie art. 28 RODO,
      • Dane przekazywane:
        • Identyfikator (ID) zgłoszenia,
        • Tytuł zgłoszenia,
        • Kategoria,
        • Treść wszystkich publicznych wiadomości użytkownika (nie-wewnętrznych),
        • Opcjonalny log techniczny (do 50 000 znaków),
        • Identyfikatory użytkownika i organizacji,
        • Język zgłoszenia,
      • Cel: Wygenerowanie propozycji odpowiedzi wspomaganej AI, która może być automatycznie opublikowana (jeżeli spełnia próg confidence), wymagać zatwierdzenia pracownika lub służyć jako szkic dla człowieka,
      • Retencja u dostawcy: Dane mogą być przechowywane przez okres do 6 miesięcy dla celów obsługi i ulepszania. Administrator będzie dysponować żądaniem usunięcia danych u dostawcy,
      • Subprocesory: Dostawca może używać pośrednich usług chmurowych (np. Azure, AWS, GCP). Aktualna lista dostępna na żądanie pod adresem [email protected],
      • Trenowanie modelu: Dostawca nie może wykorzystywać przekazane dane treściowe do trenowania albo udoskonalania swoich modeli AI. Administrator wymaga umowy wyraźnie zabraniającej trenowania bez odrębnej pisemnej zgody,
      • Oznaczenie w interfejsie: Każda automatycznie wygenerowana odpowiedź w zgłoszeniu jest oznaczona jako „Asystent AI" i zawiera disclaimer: „Ta odpowiedź została wygenerowana przez sztuczną inteligencję i może zawierać niedokładności. Pracownik przegląda ją przed ostatecznym zatwierdzeniem.",
      • Możliwość obsługi wyłącznie przez człowieka:
        • Użytkownik może wpisać w zgłoszeniu: „Proszę o obsługę przez człowieka" (jeżeli dostępne: zaznaczenie opcji w interfejsie),
        • Kontakt: [email protected],
        • Po takim żądaniu wszystkie kolejne odpowiedzi dla tego zgłoszenia będą przygotowywane wyłącznie przez pracownika,
        • Termin przejęcia przez człowieka: maksymalnie 72 godzin od żądania.
    • dostawca panelu zarządzania serwerami gier — identyfikatory Usług, parametry konfiguracji oraz pliki umieszczone przez Klienta na serwerze gry,
    • dostawca usługi poczty elektronicznej — adres e-mail i treść wiadomości wysyłanych do Użytkownika,
    • Amazon Web Services (AWS S3) — przechowywanie plików, w tym plików wygenerowanych w ramach realizacji żądania dostępu do danych.

    Obowiązki publicznoprawne

    • Komisja Europejska (system VIES) — kod kraju i numer VAT, w celu weryfikacji numeru VAT UE.

    Logowanie zewnętrzne (wyłącznie w razie wyboru tej metody przez Użytkownika)

    • Google LLC, Discord Inc., Microsoft Corporation — w zakresie niezbędnym do uwierzytelnienia Użytkownika.

    Odbiorcy planowani

    • Google LLC (Google Analytics) — wyłącznie po uruchomieniu narzędzi analitycznych, o których mowa w §5 pkt 5.

    Ponadto dane mogą być przekazywane dostawcom usług IT i hostingowych, doradcom prawnym i księgowym oraz — na podstawie przepisów prawa — uprawnionym organom publicznym.

  2. Lokalizacja przechowywania i transfery:

    Co do zasady dane przechowywane są na serwerach na terenie Europejskiego Obszaru Gospodarczego (EOG).

    Jednak niektórzy dostawcy usług (w szczególności):

    • dostawcy bezpieczeństwa (np. Cloudflare),
    • dostawcy uwierzytelniania (OAuth — Google, Microsoft, Discord),
    • dostawcy analityki (po uruchomieniu — Google Analytics),
    • dostawcy storage (AWS S3),

    mogą przetwarzać dane również w Stanach Zjednoczonych albo innych krajach poza EOG.

    Administrator utrzymuje aktualny rejestr transferów zawierający dla każdego dostawcy:

    • Osobę prawną importera (np. „Google LLC", nie „Google"),
    • Kraje przetwarzania (np. USA, Singapore),
    • Typ transferu (DPF, SCC, art. 49 RODO),
    • Kategorię danych,
    • Datę ostatniej weryfikacji.
  3. Mechanizmy transferu:

    Przekazywanie danych poza EOG odbywa się przy zapewnieniu odpowiednich zabezpieczeń, w szczególności:

    a) Data Privacy Framework (DPF) — art. 45 RODO: Dla dostawców certyfikowanych w EU-US Data Privacy Framework (decyzja wykonawcza Komisji (UE) 2023/1795 z dnia 10 lipca 2023 r.) Administrator weryfikuje:

    • Czy importer znajduje się w urzędowym wykazie Departamentu Handlu USA i jest aktywnie certyfikowany,
    • Czy certyfikacja obejmuje kategorię danych (HR vs. non-HR),
    • Czy status nie został wznowiony do ponownej certyfikacji (re-certification).

    Sama marka dostawcy (np. „Google", „Cloudflare") nie dowodzi DPF. Administrator przeprowadza weryfikację per osoba prawna importera.

    b) Standardowe klauzule umowne (SCC) — art. 46 RODO: Dla pozostałych transferów poza EOG Administrator:

    • Zawiera z importerem standardowe klauzule umowne zatwierdzone przez Komisję Europejską,
    • Przeprowadza ocenę klauzuli 14 (ocenę wpływu transferu) zgodnie z Recommendations 01/2020 EDPB,
    • Dokumentuje, czy prawo i praktyka kraju trzeciego pozwalają importerowi na wykonanie zobowiązań z SCC,
    • Wdraża środki uzupełniające (np. szyfrowanie, regionalizacja), jeżeli zasadnicza równoważność nie wynika wyłącznie z SCC,
    • Archiwizuje i okresowo przegląda ocenę (szczególnie po zmianach prawa w kraju trzecim).

    c) Art. 49 RODO — transfer do celów wyjątkowych: Tylko w wyjątkowych przypadkach (np. natychmiastowa ochrona osoby, interes publiczny) Administrator może zastosować art. 49 RODO bez DPF ani SCC — ale tylko na ograniczony czas.

  4. Dostęp do dokumentów: Użytkownik może uzyskać kopię:

    • SCC stosowanych dla konkretnego transferu (może być zredagowana w zakresie tajemnic handlowych),
    • Listy subprocesorów,
    • Oceny wpływu transferu (TIA) — w zakresie bez ujawniania tajemnic dostawcy.

    Żądania kierować na [email protected].

  5. Wszystkie podmioty przetwarzające dane na zlecenie Administratora zobowiązane są do zapewnienia odpowiedniego poziomu ochrony danych i przetwarzają je wyłącznie na podstawie umów powierzenia zgodnych z art. 28 RODO.

§10. Zgoda na przetwarzanie danych

  1. W niektórych przypadkach przetwarzanie odbywa się na podstawie zgody (np. cele marketingowe lub pliki cookies inne niż niezbędne). Zgoda udzielana jest przez wyraźne działanie Użytkownika (np. zaznaczenie pola wyboru, akceptacja banera cookies).

  2. Użytkownik ma prawo w dowolnym momencie wycofać zgodę bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem. Wycofanie zgody następuje przez kontakt z Administratorem (§14) lub zmianę ustawień zgód cookies.

  3. Korzystanie z Serwisu jest możliwe również bez wyrażenia zgody na cele opcjonalne (marketingowe, analityczne), które nie są niezbędne do świadczenia podstawowych Usług.

Wymogi dla zbierania i utrzymywania zgody

  1. Dla każdej zgody na marketing bezpośredni Administrator zapisuje i przechowuje co najmniej: a) identyfikator i adres e-mail Użytkownika, b) cel — która konkretna kategoria (marketing, aktualizacje produktu itp.), c) chwila zdarzenia — data i godzina UTC, d) nowy stan flagi (false → true, lub true → false), e) poprzedni stan flagi, f) wersja lub hash tekstu komunikatu o celu, który pokazano Użytkownikowi, g) interfejs/kanał — gdzie została wyrażona (formularz rejestracyjny, formularz preferencji w Panelu, baner e-mail itp.), h) w razie wycofania — czas i kanał wycofania.

  2. Bieżący stan flagi (true/false) nie wystarczy jako dowód zgody dla audytu. Dowód musi zawierać zdarzenie zamiany z historią zmiany stanu.

  3. Administrator nie opiera się na domyślnej wartości flagi jako dowodzie zgody. Wszystkie flagi opcjonalne (email_marketing, email_product_updates, jeżeli są opcjonalne) domyślnie wynoszą false.

  4. Adres IP i User-Agent mogą być utrwalane jako elementy uzupełniające dowód, ale nie stanowią obowiązkowych składników.

§11. Uprawnienia Użytkowników

Użytkownikowi przysługują następujące prawa:

  1. Prawo dostępu do danych (art. 15 RODO).

  2. Prawo do sprostowania danych (art. 16 RODO).

  3. Prawo do usunięcia danych — „prawo do bycia zapomnianym" (art. 17 RODO).

  4. Prawo do ograniczenia przetwarzania (art. 18 RODO).

  5. Prawo do przenoszenia danych (art. 20 RODO).

  6. Prawo do wniesienia sprzeciwu wobec przetwarzania (art. 21 RODO).

  7. Prawo do wniesienia sprzeciwu wobec przetwarzania na potrzeby kontroli nadużyć — art. 21 ust. 1 RODO. Użytkownik może wnieść sprzeciw wobec przetwarzania swojego adresu e-mail i IP na potrzeby oceny ryzyka nadużyć w każdym momencie, kierując stosowne oświadczenie na adres [email protected]. W stawieniu sprzeciwu Użytkownik może wyjaśnić swoją szczególną sytuację (np. „jestem w podróży", „zmieniam dostawcę VPN").

    Administrator rozpatrzy sprzeciw i oceni, czy: a) uzasadnione interesy Administratora pozostają nadrzędne (art. 21 ust. 1 RODO), czy b) Użytkownik posiada szczególną sytuację, która uzasadnia przerwanie przetwarzania albo modyfikację wyniku oceny.

    Pracownik odpowiedzialny za przegląd ma kompetencję do:

    • powtórnego sprawdzenia rejestracji i zmniejszenia ryzyka,
    • zatwierdzenia rejestracji mimo wysokiego wyniku AbuseHub (po dodatkowej weryfikacji, np. numeru telefonu),
    • ograniczenia przetwarzania dla danego użytkownika (np. wyłączenia oceny IP przy kolejnych logowaniach).

    Termin rozpatrzenia sprzeciwu wynosi co najwyżej 5 dni roboczych. Decyzja Administrator musi być wyraźnie uzasadniona.

  8. Prawo do wycofania zgody w dowolnym momencie, bez wpływu na zgodność z prawem wcześniejszego przetwarzania.

  9. Prawo do wniesienia skargi do organu nadzorczego — Prezesa Urzędu Ochrony Danych Osobowych (§15).

Administrator realizuje żądania bez zbędnej zwłoki, nie później niż w terminie miesiąca od ich otrzymania; w razie potrzeby termin może zostać przedłużony o kolejne dwa miesiące z uwagi na skomplikowany charakter żądania (art. 12 ust. 3 RODO). Realizacja praw jest co do zasady bezpłatna.

Zasady szczególne realizacji żądań

  1. Eksport danych. Realizacja prawa dostępu do danych i prawa do przenoszenia danych następuje w Panelu klienckim przez wygenerowanie pliku z danymi. Z uwagi na obciążenie systemów Administratora Użytkownik może skorzystać z tej funkcji nie częściej niż raz na 30 dni. Ograniczenie to stanowi zabezpieczenie przed żądaniami nadmiernymi w rozumieniu art. 12 ust. 5 RODO i nie wyłącza prawa do złożenia żądania w innym trybie, na adres [email protected]. Wygenerowany plik dostępny jest przez 30 dni (§8 pkt 6).

  2. Żądanie usunięcia danych. Żądanie usunięcia danych podlega ocenie Administratora pod kątem przesłanek z art. 17 ust. 3 RODO. Administrator rozpatruje żądanie w terminie wskazanym powyżej i informuje Użytkownika o sposobie jego załatwienia; w razie odmowy — wraz z uzasadnieniem i pouczeniem o prawie wniesienia skargi do organu nadzorczego. Usunięciu nie podlegają dane, których dalsze przechowywanie jest niezbędne do wywiązania się z obowiązków prawnych Administratora (w szczególności dane zamówień i płatności — §8 pkt 8) lub do ustalenia, dochodzenia albo obrony roszczeń. Usunięcie Konta klienta nie powoduje usunięcia tych danych; są one ograniczane do zakresu niezbędnego i przechowywane do upływu właściwych okresów.

§12. Wymóg podania danych

Podanie danych osobowych jest dobrowolne, jednak w zakresie niezbędnym do zawarcia i wykonania umowy stanowi wymóg umowny — ich niepodanie uniemożliwia świadczenie Usługi. Podanie danych dla celów podatkowo-rachunkowych jest wymogiem ustawowym. Podanie danych w celach marketingowych i analitycznych jest w pełni dobrowolne.

§13. Bezpieczeństwo danych osobowych i naruszenia ochrony danych

  1. Administrator stosuje odpowiednie techniczne i organizacyjne środki bezpieczeństwa (art. 32 RODO) w zależności od ryzyka i zakresu przetwarzania.

    Warstwa aplikacyjna i dostęp:

    • Szyfrowanie transmisji: TLS 1.2+ dla wszystkich połączeń zawierających dane osobowe,
    • Kontrolę dostępu: RBAC (role-based access control), każdy pracownik ma uprawnioną rolę,
    • Dwuskładnikowe uwierzytelnianie (2FA): wymagane dla każdego dostępu administracyjnego do danych osobowych Użytkowników,
    • Limity żądań i ochrona: przed atakami CSRF, XSS, brute-force,
    • Regularne kopie zapasowe (minimum raz dziennie).

    Rejestr dostępu personelu: Administrator prowadzi rejestr dostępu personelu do danych osobowych. Obejmuje wszystkie operacje administracyjne ujawniające dane osobowe, w szczególności:

    • Wyświetlenie danych Użytkownika, Klienta, Graczy (GET),
    • Edycja albo modyfikacja (POST, PUT, PATCH, DELETE),
    • Eksport danych (na przykład do CSV, JSON),
    • Usunięcie logów lub zapisów.

    Każdy wpis rejestruje: a) Identyfikator i imię pracownika, b) Czas operacji (data, godzina UTC, strefę czasową), c) Typ operacji (GET, POST, PUT, DELETE itp.), d) Zasób (tabela, identyfikator rekordu, np. „users/12345"), e) Adres IP źródła, f) Wynik (powodzenie / błąd), g) Ilość rekordów dotkniętych operacją.

    Wpisy są niemodyfikowalne (append-only) — Administrator nie może edytować ani usuwać historycznych wpisów. Rejestr przechowywany jest w oddzielnym, zabezpieczonym magazynie z ograniczonym dostępem.

    Redakcja logów: Administrator stosuje redakcję danych wrażliwych w logach aplikacji na wszystkich kanałach:

    • Hasła, tokeny dostępu, sekrety i dane uwierzytelniające — nigdy nie są logowane,
    • Numery kart, SSN, dane biometryczne — redagowane albo usuwane z komunikatów,
    • Dane osobowe w wyjątkach — zminimalizowane do minimum dla diagnozy.

    Redakcja obejmuje:

    • Wszystkie kanały logowania (single, daily, syslog),

    • Wszystkie zewnętrzne agregatory logów,

    • Testy mają weryfikować, że sekret nie trafia do logów.

    • Content Security Policy (CSP) dla Panelu klienta,

    • Atrybut Secure dla cookies wymuszony w produkcji (brak wartości domyślnej),

    • Automatyczne usuwanie wygasłych tokenów dostępu (Sanctum),

    • Testy odtworzeniowego kopii zapasowych (minimum 2 razy w roku, z protokołem testu),

    • Potwierdzenie poprawnego działania 2FA dla wszystkich operacji administracyjnych.

  2. Infrastruktura (potwierdzona umową i raportem compliance): Administrator gwarantuje, że infrastruktura, na której przechowywane są dane (serwery, storage, bazy danych) spełnia:

    • Szyfrowanie danych w spoczynku: AES-256 albo równoważne,
    • Firewall i WAF blokujące niezautoryzowany ruch,
    • IDS/IPS (Intrusion Detection/Prevention System) do detencji anomalii,
    • Ochrona anty-DDoS,
    • Monitoring 24/7 pod kątem incydentów bezpieczeństwa,
    • Coroczne testy penetracyjne i audyty bezpieczeństwa,
    • Plan reagowania na naruszenia i zagrożenia (Incident Response Plan),
    • Dostawca infrastruktury (hosting, CDN, storage) posiada certyfikat compliance (np. SOC 2 Type II, ISO 27001 albo równoważny).

    Administrator dysponuje:

    • Raportem technicznym lub zaświadczeniem compliance od dostawcy infrastruktury,
    • Potwierdzeniem szyfrowania dysków (np. output polecenia lsblk -o NAME,ENCRYPT),
    • Logiką Incident Response Plan,
    • Protokołem ostatniego testu penetracyjnego albo audytu.

    Dokumenty są dostępne dla Użytkownika na żądanie (mogą być zredagowane w zakresie tajemnic handlowych).

  3. W razie naruszenia ochrony danych osobowych mogącego powodować ryzyko naruszenia praw lub wolności osób fizycznych Administrator powiadamia Prezesa Urzędu Ochrony Danych Osobowych w terminie 72 godzin od stwierdzenia naruszenia (art. 33 RODO).

  4. W razie wysokiego ryzyka naruszenia praw lub wolności osób, których dane dotyczą, Administrator informuje również te osoby bez zbędnej zwłoki (art. 34 RODO).

  5. Administrator prowadzi wewnętrzny rejestr naruszeń ochrony danych osobowych, niezależnie od obowiązku zgłoszenia.

§14. Kontakt z Administratorem

Pytania dotyczące przetwarzania danych oraz realizacji praw można kierować na adres e-mail: [email protected] lub pisemnie na adres siedziby Spółki: al. Jana Pawła II 43A/37B, 01-001 Warszawa.

§15. Skargi do organu nadzorczego

Jeżeli Użytkownik uważa, że przetwarzanie jego danych narusza przepisy RODO lub inne przepisy o ochronie danych, ma prawo wnieść skargę do organu nadzorczego — Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa (https://uodo.gov.pl).

§16. Zmiany Polityki Prywatności

Niniejsza Polityka Prywatności może ulec zmianie. Aktualna wersja jest zawsze dostępna w Serwisie. O istotnych zmianach Administrator informuje Użytkowników drogą e-mail na adres przypisany do Konta klienta oraz przez ogłoszenie w Serwisie z co najmniej 14-dniowym wyprzedzeniem.