Polityka prywatności
Klauzula informacyjna zgodna z art. 13 i 14 RODO · wersja 1 (szkic) · 24 września 2026 r.
1. Kto jest administratorem Twoich danych
Administratorem danych osobowych przetwarzanych w serwisie startcdc.com i na stronach powiązanych (podstrony katalogu, panel klienta, Analizer) jest Team Render Krzysztof Szałas, przedsiębiorca wpisany do CEIDG, NIP 7981405118, REGON 142727870, Aleje Jerozolimskie 200, 02-486 Warszawa. W sprawach dotyczących danych osobowych napisz na adres [email protected] albo pocztą na adres wyżej. Nie powołaliśmy inspektora ochrony danych — nie mamy takiego obowiązku. Dostęp do Twoich danych ma przedsiębiorca prowadzący serwis oraz osoby przez niego upoważnione, wyłącznie w zakresie potrzebnym do obsługi zapytań, kont i umów.
2. Co przetwarzamy, po co i jak długo
- Przeglądanie serwisu — własny pomiar ruchu (punkt 3): spseudonimizowane zdarzenia; podstawa: nasz prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO) — ulepszanie oferty i strony; zdarzenia i frazy 90 dni, liczniki zbiorcze do 400 dni.
- Przeglądanie serwisu — Cloudflare Web Analytics (punkt 4): dane zbiorcze o odsłonach i szybkości ładowania; art. 6 ust. 1 lit. f RODO.
- Ochrona serwisu (punkt 6): pełny adres IP w limitach tempa i technicznym logu bezpieczeństwa; art. 6 ust. 1 lit. f RODO, motyw 49; nie dłużej niż 30 dni.
- Zapytanie o wycenę, kontakt, wycena (punkt 9): imię i nazwisko, e-mail, telefon (jeśli podasz), firma i NIP, treść zapytania; art. 6 ust. 1 lit. b RODO (działania przed zawarciem umowy na Twoje żądanie), wobec osób kontaktowych firm — lit. f; do zakończenia sprawy i 12 miesięcy po niej.
- Panel klienta — konto i logowanie (punkt 10): e-mail konta, hasło w postaci skrótu, znaczniki sesji, log logowań; art. 6 ust. 1 lit. b RODO; do usunięcia konta i 30 dni po nim.
- Umowa najmu, faktury, KSeF (punkt 11): dane firmy i osób kontaktowych, dane do faktur, historia zamówień, zgłoszeń i maszyn; art. 6 ust. 1 lit. b i c RODO; czas umowy i okres przedawnienia roszczeń (co do zasady 3 lata od końca roku), faktury 5 lat od końca roku podatkowego.
- Weryfikacja kontrahenta i sankcje: dane rejestrowe, osoby faktycznie kontrolujące firmę, wynik weryfikacji; art. 6 ust. 1 lit. c i f RODO; czas umowy i 5 lat.
- Zgłoszenia nadużyć i naruszeń: treść zgłoszenia i dane zgłaszającego; art. 6 ust. 1 lit. c i f RODO; 2 lata od zamknięcia sprawy.
- Dane na wynajętej maszynie (punkt 12): Klient jest administratorem, my — podmiotem przetwarzającym na podstawie umowy powierzenia.
Podanie danych jest dobrowolne, ale bez adresu e-mail nie odpowiemy na zapytanie ani nie założymy konta, a bez danych rejestrowych nie wystawimy faktury (obowiązek ustawowy).
3. Własny pomiar ruchu na tej stronie
Żeby wiedzieć, które maszyny i które elementy katalogu są dla odwiedzających przydatne, zapisujemy na własnym serwerze zminimalizowane, spseudonimizowane dane o korzystaniu ze strony. Są to wyłącznie:
- adres odwiedzanej podstrony — trasa (strona główna, katalog, kategoria, seria, karta maszyny, Analizer, strony wiedzy) i identyfikator maszyny;
- rodzaj klikanego elementu: kafel, okres najmu, porównanie, przycisk kontaktu, miniatura, nawigacja, filtr — oraz identyfikator maszyny i wartość wybranej opcji, jeżeli da się je odczytać z elementu;
- fraza wpisana w wyszukiwarkę katalogu (dziś: wyszukiwarka działu „Nauka") — po usunięciu wzorców danych kontaktowych (adresy e-mail, numery telefonów i inne długie ciągi cyfr zamieniamy na etykietę, zanim cokolwiek zapiszemy) — oraz liczba wyników;
- początek i koniec wizyty, czas jej trwania i liczba zdarzeń w wizycie;
- domena strony odsyłającej (sam host, bez adresu strony);
- prefiks sieci, z której przyszło połączenie: dla IPv4 pierwsze trzy oktety (/24), dla IPv6 pierwsze trzy grupy (/48).
Adres IP jest skracany do prefiksu sieci jeszcze przed zapisem i w danych pomiaru nigdy nie jest przechowywany w całości. Serwer sam nadaje znacznik czasu i prefiks sieci — nie ufa wartościom z przeglądarki i odrzuca zdarzenia, które próbują je podać. Zapisujemy tylko zdarzenia z zamkniętej listy pól; każde inne pole odrzucamy w całości.
Do tego pomiaru nie używamy plików cookie ani żadnej pamięci przeglądarki, nie tworzymy profili, nie rozpoznajemy urządzeń (brak tzw. fingerprintingu), nie łączymy danych między witrynami i nie przekazujemy ich podmiotom trzecim — całość działa na naszej infrastrukturze. Identyfikator wizyty istnieje wyłącznie w pamięci karty przeglądarki i znika po jej przeładowaniu, dlatego dane są spseudonimizowane, a nie anonimowe. Treść formularzy i Analizera nie jest przedmiotem pomiaru.
4. Cloudflare Web Analytics
Serwis jest wydawany przez sieć dostarczania treści Cloudflare. Korzystamy też z jej narzędzia Cloudflare Web Analytics: skrypt pomiarowy dodawany po stronie Cloudflare mierzy odsłony i czasy ładowania stron. Zbiera: adres oglądanej strony, domenę odsyłającą, rodzaj przeglądarki i systemu, wskaźniki szybkości ładowania oraz kraj wyliczony z adresu IP. Nie ustawia plików cookie, nie zapisuje niczego w pamięci przeglądarki, nie śledzi osób między witrynami; adres IP nie jest przechowywany ani wykorzystywany do identyfikacji osoby. Dane widzimy wyłącznie w postaci zbiorczej. Cloudflare działa tu jako nasz podmiot przetwarzający (punkty 13–14).
5. Podstawa prawna i jak długo przechowujemy dane pomiaru
Podstawą obu pomiarów jest nasz prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO) polegający na ulepszaniu oferty i strony. Tekst wpisanych fraz i pełne zdarzenia własnego pomiaru usuwamy automatycznie po 90 dniach; same, nieosobowe liczniki zbiorcze (na przykład liczba odsłon danej podstrony) przechowujemy dłużej, do 400 dni, żeby dało się porównać rok do roku. Kasowanie wykonuje serwer automatycznie i zapisuje dowód rotacji.
6. Techniczny log bezpieczeństwa i limity tempa
Niezależnie od pomiaru serwer prowadzi zwykły techniczny log bezpieczeństwa (diagnostyka nadużyć: przeciążenia, próby automatycznego pobierania treści, nieudane logowania, odrzucone zdarzenia). Nie jest to zbiór analityczny. Do liczenia limitów tempa i czasowych blokad serwer trzyma pełny adres IP w pamięci procesu — nie zapisuje go do danych pomiaru. Log może przez krótki czas zawierać pełny adres IP wyłącznie w celu ochrony usługi (art. 6 ust. 1 lit. f RODO, motyw 49 RODO); jest prowadzony w konsoli serwera, nie jest indeksowany, nie jest przechowywany dłużej niż 30 dni i nie jest łączony z danymi pomiaru ani z Tobą jako osobą. Żądania wysyłane przez mechanizm pomiaru są z tego logu wyciszone.
7. Pliki cookie
Na potrzeby pomiaru nie zapisujemy i nie odczytujemy niczego w Twoim urządzeniu, dlatego nie ma tu banera zgody — art. 5 ust. 3 dyrektywy 2002/58/WE (w Polsce art. 399 Prawa komunikacji elektronicznej) nie ma w tym przypadku zastosowania.
Używamy jednego pliku cookie: srv_ses — technicznego, niezbędnego do utrzymania sesji po zalogowaniu do panelu klienta. Zawiera podpisany adres e-mail konta i termin ważności sesji (12 godzin; przy opcji „Zapamiętaj mnie" do 30 dni), ma flagi HttpOnly, Secure i SameSite=Lax, nie służy pomiarowi i nie profiluje. Wylogowanie kasuje go natychmiast. Jako cookie niezbędne do świadczenia żądanej usługi nie wymaga zgody (art. 399 ust. 3 Prawa komunikacji elektronicznej).
Nie używamy cookies marketingowych, analitycznych ani cookies podmiotów trzecich. Jeżeli to się kiedykolwiek zmieni, najpierw zaktualizujemy tę politykę i wdrożymy mechanizm zgody.
8. Sygnały Do Not Track i Global Privacy Control
Szanujemy sygnały DNT i GPC. Gdy Twoja przeglądarka je wysyła, strona nie wysyła żadnych zdarzeń własnego pomiaru, a serwer niczego nie zapisuje — odnotowuje wyłącznie to, że zdarzenie zostało pominięte. Włączenie DNT lub GPC jest najprostszą formą sprzeciwu (art. 21 RODO) wobec pomiaru. Cloudflare Web Analytics nie zapisuje niczego w urządzeniu i nie identyfikuje osób, więc nie ma czego wyłączać.
9. Zapytania o wycenę, kontakt, wyceny
Przycisk „Zapytaj o wycenę" przygotowuje treść wiadomości i otwiera Twój program pocztowy — treść zapytania wysyłasz ze swojej skrzynki i nie jest ona zapisywana na naszym serwerze WWW. Trafia do naszej skrzynki e-mail ([email protected]) prowadzonej u dostawcy poczty (punkt 13). Dane z zapytania i korespondencji wykorzystujemy wyłącznie do przygotowania wyceny, odpowiedzi na pytania i — jeżeli dojdzie do umowy — jej obsługi. Nie wysyłamy newslettera ani ofert bez odrębnej zgody. Wyceny przechowujemy razem z korespondencją przez 12 miesięcy od zakończenia sprawy; po zawarciu umowy — przez czas umowy i okres przedawnienia roszczeń.
10. Panel klienta — konto i logowanie
Konto zakładamy na wniosek (dane logowania wysyłamy e-mailem); istnieje także wspólne konto demonstracyjne, które nie zawiera danych osobowych jego użytkowników poza logiem bezpieczeństwa. Przetwarzamy: adres e-mail konta, hasło w postaci skrótu, znaczniki sesji, log logowań. E-mail konta służy wyłącznie obsłudze dostępu, umów i zgłoszeń. Usunięcie konta możesz zlecić na [email protected] z adresu e-mail konta.
11. Umowy najmu i faktury
Rejestracja firmy do umowy: po podaniu NIP sprawdzamy nazwę, adres i status VAT w Wykazie podatników VAT (Biała Lista) Ministerstwa Finansów, a dla firm z UE — w systemie VIES; zapisujemy migawkę odpowiedzi do celów dowodowych. Przed zawarciem umowy i cyklicznie sprawdzamy firmę i osoby ją kontrolujące wobec list sankcyjnych.
Faktury wystawiamy jako faktury ustrukturyzowane i przesyłamy do Krajowego Systemu e-Faktur (KSeF) prowadzonego przez Szefa KAS — przekazanie danych z faktury do KSeF jest naszym obowiązkiem ustawowym. Wizualizację faktury wysyłamy e-mailem informacyjnie. Proforma nie trafia do KSeF.
Dane osób kontaktowych wskazanych przez Klienta (imię, nazwisko, służbowy e-mail, telefon) przetwarzamy w celu wykonania umowy z Klientem (art. 6 ust. 1 lit. f RODO); źródłem danych jest Klient. Osobom tym przekazujemy informację z art. 14 RODO przy pierwszym kontakcie.
12. Dane na wynajętej maszynie
Dane, które Klient przechowuje lub przetwarza na wynajętej maszynie, nie są objęte tą polityką — wobec nich Klient jest administratorem, a my podmiotem przetwarzającym na podstawie umowy powierzenia stanowiącej załącznik do Ogólnych Warunków Najmu. Nie zaglądamy w treść tych danych; żądania osób, których dane są na maszynie, przekazujemy Klientowi. Po zakończeniu najmu dane pozostają na nośnikach przez 7 dni karencji, a następnie są nieodwracalnie kasowane; wystawiamy Protokół Sanityzacji.
13. Odbiorcy danych
Danych własnego pomiaru nie przekazujemy nikomu. Pozostałe kategorie danych mogą trafić do:
| Odbiorca | Rola | Co dostaje |
|---|---|---|
| Cloudflare, Inc. (USA) — sieć dostarczania treści, tunel do naszego serwera, Cloudflare Web Analytics | podmiot przetwarzający | techniczne dane połączenia (m.in. adres IP, nagłówki żądań) niezbędne do jego zestawienia i ochrony; dane Web Analytics (punkt 4). Umowa powierzenia: Cloudflare Data Processing Addendum ze standardowymi klauzulami umownymi; przekazanie do USA — punkt 14 |
| OVH SAS (Francja, UE) — poczta e-mail [email protected] i rejestr domeny startcdc.com | podmiot przetwarzający | treść korespondencji e-mail (zapytania, wyceny, umowy), dane abonenta domeny; dane w UE |
| Google Ireland Ltd. — Google Search Console | odrębny administrator | otrzymujemy od Google wyłącznie dane zbiorcze o zapytaniach w wyszukiwarce prowadzących do serwisu; nie przekazujemy Google żadnych danych odwiedzających |
| Szef Krajowej Administracji Skarbowej — KSeF | odrębny administrator (organ) | dane z faktur ustrukturyzowanych (obowiązek ustawowy) |
| Bank prowadzący nasz rachunek | odrębny administrator | dane przelewów |
| Podmiot prowadzący naszą księgowość | podmiot przetwarzający | dokumenty księgowe |
| Operator obiektu, w którym stoją nasze maszyny | podprocesor wobec danych na maszynach | fizyczny dostęp do nośników, bez dostępu logicznego; wymieniony w umowie powierzenia z Klientem |
| Organy publiczne (policja, prokuratura, sądy, KAS, UODO) | odrębni administratorzy | dane w zakresie żądania z podstawą prawną; prowadzimy rejestr udostępnień |
Nie korzystamy z zewnętrznej analityki poza Cloudflare Web Analytics, zewnętrznych krojów pisma, map, wideo ani wtyczek społecznościowych — zasoby strony (w tym fonty) wydaje nasz serwer.
14. Przekazywanie danych poza Europejski Obszar Gospodarczy
Dane serwisu, własnego pomiaru, kont i umów leżą na naszej infrastrukturze w Polsce; poczta i domena — w UE (OVH). Danych z wynajmowanych maszyn nie replikujemy poza Polskę. Jedynym odbiorcą spoza EOG jest Cloudflare, Inc. (USA), które pośredniczy w zestawianiu połączeń z serwisem i przetwarza dane Web Analytics. Cloudflare jest certyfikowane w ramach EU-U.S. Data Privacy Framework (decyzja Komisji Europejskiej z 10.07.2023 r. o adekwatności — art. 45 RODO); dodatkowo umowa powierzenia Cloudflare zawiera standardowe klauzule umowne Komisji (art. 46 ust. 2 lit. c RODO). Kopię tych zabezpieczeń możesz uzyskać, pisząc na [email protected].
15. Twoje prawa
Przysługuje Ci prawo sprzeciwu wobec przetwarzania opartego na naszym uzasadnionym interesie (art. 21 RODO) — wobec pomiaru możesz z niego skorzystać, włączając w przeglądarce sygnał DNT albo GPC (punkt 8) albo pisząc do nas na adres podany w punkcie 1. Masz także prawo dostępu do danych (art. 15), ich sprostowania (art. 16), usunięcia (art. 17), ograniczenia przetwarzania (art. 18), przenoszenia danych przetwarzanych na podstawie umowy (art. 20) oraz prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa).
Ze względu na pseudonimizację (nie przechowujemy pełnego adresu IP ani żadnego trwałego identyfikatora) możemy nie być w stanie powiązać danych pomiaru z konkretną osobą — zgodnie z art. 11 RODO nie mamy obowiązku pozyskiwać dodatkowych danych wyłącznie po to, żeby Cię zidentyfikować. Przy sprawach konta wystarczy adres e-mail, którym się logujesz; przy sprawach zapytań — adres, z którego pisałeś.
16. Profilowanie i decyzje automatyczne
Nie podejmujemy wobec Ciebie decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu (art. 22 RODO). Nie dostosowujemy cen automatycznie do osoby. Podanie danych nie jest wymogiem ustawowym; korzystanie ze strony przy włączonym sygnale DNT/GPC oznacza brak własnego pomiaru.
17. Bezpieczeństwo
Stosujemy środki techniczne i organizacyjne adekwatne do ryzyka (art. 32 RODO): szyfrowanie transmisji (TLS), sesje HttpOnly z podpisem, limity tempa i blokady automatów, minimalizację danych od projektu (zamknięta lista pól pomiaru, pseudonimizacja przed zapisem), rozdzielenie danych pomiaru od plików serwisu, logi bezpieczeństwa, kopie zapasowe konfiguracji. Szczegółowy wykaz środków udostępniamy klientom w umowie powierzenia.
18. Zmiany polityki
O każdej zmianie informujemy w serwisie z wyprzedzeniem; wersje archiwalne udostępniamy na żądanie.
Ostatnia aktualizacja: 24 września 2026 r. (szkic do zatwierdzenia) · Powrót do strony głównej