Polityka prywatności
informacja o przetwarzaniu danych osobowych, cookies oraz dostawcach wykorzystywanych przy obsłudze hostingu i płatności.
1. Administrator danych
Administratorem danych osobowych jest [IMIĘ I NAZWISKO], osoba fizyczna wykonująca działalność nierejestrowaną pod oznaczeniem ArcHost.pl, adres: [ADRES], e-mail: [E-MAIL].
Jeżeli nie został wyznaczony inspektor ochrony danych, kontakt w sprawach prywatności odbywa się bezpośrednio z Administratorem pod powyższym adresem e-mail.
2. Jakie dane mogą być przetwarzane
- dane konta i kontaktowe, w szczególności imię i nazwisko, nazwa użytkownika, adres e-mail oraz dane podane dobrowolnie w profilu;
- dane rozliczeniowe niezbędne do wystawienia dokumentu sprzedaży, jeżeli są wymagane;
- dane dotyczące zamówień, Pakietów, płatności, statusu subskrypcji i historii obsługi;
- dane techniczne i bezpieczeństwa, takie jak adres IP, identyfikatory sesji, logi logowania, znaczniki czasu, informacje o przeglądarce i zdarzenia związane z ochroną konta;
- dane zgłoszeń supportowych i korespondencji;
- dane techniczne związane z serwerem gry w zakresie niezbędnym do świadczenia i zabezpieczenia Usługi.
3. Cele i podstawy prawne
- Zawarcie i wykonanie umowy - obsługa konta, zamówienia, płatności, aktywacji i supportu; podstawa: art. 6 ust. 1 lit. b RODO.
- Obowiązki prawne i rozliczeniowe - dokumentacja sprzedaży, obowiązki podatkowe i obsługa uprawnień konsumenckich; podstawa: art. 6 ust. 1 lit. c RODO.
- Bezpieczeństwo, przeciwdziałanie nadużyciom i obrona roszczeń - logi, ochrona kont, ograniczanie ataków i dochodzenie lub obrona roszczeń; podstawa: art. 6 ust. 1 lit. f RODO - prawnie uzasadniony interes Administratora.
- Marketing elektroniczny lub analityka niewymagana do działania Serwisu - wyłącznie po uzyskaniu właściwej zgody, jeżeli takie funkcje zostaną wdrożone; podstawa: art. 6 ust. 1 lit. a RODO oraz właściwe przepisy dotyczące zgody na komunikację/cookies.
4. Odbiorcy danych i podmioty przetwarzające
Dane mogą być przekazywane podmiotom, które wspierają świadczenie Usługi, wyłącznie w zakresie potrzebnym do danego celu. W docelowej konfiguracji mogą to być:
- Stripe - operator płatności, jeżeli płatność jest realizowana przez Stripe;
- Paymenter - samodzielnie hostowany system rozliczeniowy i klienta; administrator powinien wskazać faktycznego dostawcę hostingu tej instancji;
- Pterodactyl - samodzielnie hostowany panel zarządzania serwerami; administrator powinien wskazać faktycznego dostawcę infrastruktury, na której działa panel i serwery;
- [DOSTAWCA HOSTINGU / DATA CENTER] - infrastruktura serwerowa;
- [DOSTAWCA POCZTY] - obsługa wiadomości e-mail;
- biuro rachunkowe, kancelaria lub organy publiczne - jeżeli jest to potrzebne lub wymagane prawem.
W przypadku dostawców działających jako niezależni administratorzy (np. część usług płatniczych) ich własne zasady prywatności obowiązują niezależnie.
5. Przekazywanie danych poza EOG
Nie należy zakładać, że wszystkie dane pozostają w EOG. Jeżeli wykorzystywany dostawca przetwarza dane poza Europejskim Obszarem Gospodarczym, Administrator stosuje mechanizm wymagany przez RODO, np. decyzję stwierdzającą odpowiedni stopień ochrony lub standardowe klauzule umowne, zależnie od faktycznej konfiguracji danego dostawcy. Przed publikacją trzeba zweryfikować lokalizacje przetwarzania i ustawienia kont dostawców.
6. Okres przechowywania
- dane konta i Usługi - przez czas trwania umowy, a po jej zakończeniu przez okres potrzebny do rozliczeń, obsługi reklamacji i obrony roszczeń;
- dokumentacja rozliczeniowa - przez okres wymagany przez przepisy podatkowe i rachunkowe właściwe dla Administratora;
- logi bezpieczeństwa - przez okres ustalony na podstawie realnego ryzyka i potrzeb bezpieczeństwa, docelowo [NP. 90/180 DNI - USTAL PO ANALIZIE];
- zgłoszenia supportowe - przez czas obsługi, a następnie przez okres potrzebny do wykazania przebiegu sprawy i obrony roszczeń;
- dane przetwarzane na podstawie zgody - do jej wycofania lub wcześniejszego ustania celu, z zachowaniem danych potrzebnych do wykazania udzielenia/wycofania zgody.
Okresy powinny wynikać z rzeczywistej polityki retencji. Nie należy wpisywać losowych terminów tylko po to, aby „wypełnić” politykę.
7. Prawa osoby, której dane dotyczą
W przypadkach przewidzianych RODO przysługuje prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych oraz wniesienia sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie. Jeżeli podstawą jest zgoda, można ją wycofać w dowolnym momencie bez wpływu na zgodność z prawem wcześniejszego przetwarzania.
Wniosek można wysłać na [E-MAIL]. Osobie przysługuje także prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych.
8. Czy podanie danych jest obowiązkowe
Podanie danych niezbędnych do utworzenia konta, zawarcia i wykonania umowy jest warunkiem skorzystania z odpowiednich funkcji. Bez tych danych realizacja zamówienia może być niemożliwa. Dane oznaczone jako opcjonalne są dobrowolne.
9. Zautomatyzowane decyzje
Serwis może automatycznie aktywować, zawieszać lub wznawiać usługę na podstawie stanu zamówienia i płatności. Jeżeli takie operacje nie wywołują skutków prawnych opartych wyłącznie na profilowaniu w rozumieniu art. 22 RODO, nie stanowią zautomatyzowanego podejmowania decyzji wymagającego odrębnej procedury. Jeżeli docelowa konfiguracja wdroży scoring ryzyka lub inne kwalifikowane decyzje automatyczne, politykę należy rozszerzyć.
10. Cookies i pamięć urządzenia
- Cookies i podobne mechanizmy niezbędne do logowania, bezpieczeństwa, koszyka, sesji lub dostarczenia funkcji wyraźnie żądanej przez użytkownika mogą być stosowane bez odrębnej zgody w zakresie przewidzianym prawem.
- Cookies lub identyfikatory analityczne, reklamowe i inne niewymagane do działania Serwisu powinny być uruchamiane dopiero po uprzednim uzyskaniu zgody użytkownika. Odmowa nie może blokować podstawowych funkcji niezwiązanych z tymi cookies.
- Obecna statyczna strona główna nie ładuje kodu analitycznego ani Stripe.js. Jeżeli w przyszłości zostaną dodane takie narzędzia, trzeba przed publikacją zaktualizować politykę i mechanizm zgód.
11. Bezpieczeństwo
Administrator stosuje środki adekwatne do ryzyka, w szczególności szyfrowane połączenia TLS, kontrolę dostępu, aktualizacje systemów, ograniczanie uprawnień, kopie zapasowe oraz monitorowanie zdarzeń bezpieczeństwa. Klucze Stripe, Paymenter i Pterodactyl powinny być przechowywane wyłącznie po stronie serwera i nigdy w publicznym kodzie HTML/JavaScript.
12. Zmiany polityki
Polityka może być aktualizowana, gdy zmienia się prawo, zakres Usług albo dostawcy. Istotne zmiany dotyczące bieżącej relacji z klientem będą komunikowane w sposób odpowiedni do ich charakteru.
Uwagi wdrożeniowe
Ta wersja jest przygotowana pod Stripe + Paymenter + Pterodactyl, ale wymaga wpisania rzeczywistych danych administratora, dostawców infrastruktury, retencji i lokalizacji przetwarzania. Dopiero po tych informacjach można przeprowadzić finalną weryfikację zgodności.
Privacy Policy
information about personal-data processing, cookies and providers used for hosting and payment handling.
1. Data controller
The controller of personal data is [FULL NAME], a natural person carrying out unregistered activity under the ArcHost.pl designation, address: [ADDRESS], e-mail: [E-MAIL].
If no data protection officer has been appointed, privacy matters are handled directly by the Controller using the e-mail address above.
2. Data that may be processed
- account and contact data, including full name, username, e-mail address and information voluntarily provided in the profile;
- billing data needed to issue a sales document where required;
- order, Plan, payment, subscription-status and service-history data;
- technical and security data such as IP address, session identifiers, login logs, timestamps, browser information and account-security events;
- support requests and correspondence;
- technical data related to the game server where necessary to provide and secure the Service.
3. Purposes and legal bases
- Entering into and performing the agreement - account, order, payment, activation and support handling; legal basis: Article 6(1)(b) GDPR.
- Legal and accounting obligations - sales records, tax duties and consumer-rights handling; legal basis: Article 6(1)(c) GDPR.
- Security, abuse prevention and legal claims - logs, account protection, attack mitigation and establishment, exercise or defence of claims; legal basis: Article 6(1)(f) GDPR, the Controller's legitimate interests.
- Electronic marketing or non-essential analytics - only after the appropriate consent has been obtained where such functions are introduced; legal basis: Article 6(1)(a) GDPR and applicable rules governing electronic communications and cookies.
4. Recipients and processors
Data may be disclosed to entities supporting the Service only to the extent needed for the relevant purpose. Depending on the production configuration these may include:
- Stripe - payment provider where Stripe is used;
- Paymenter - self-hosted billing and customer system; the Controller should identify the actual host of the instance;
- Pterodactyl - self-hosted server-management panel; the Controller should identify the actual infrastructure provider hosting the panel and game servers;
- [HOSTING / DATA CENTER PROVIDER] - server infrastructure;
- [E-MAIL PROVIDER] - e-mail handling;
- accounting providers, legal advisers or public authorities where necessary or required by law.
Providers acting as independent controllers, including some payment services, apply their own privacy rules independently.
5. Transfers outside the EEA
It should not be assumed that all data remains within the EEA. If a provider processes data outside the European Economic Area, the Controller uses the mechanism required by the GDPR, such as an adequacy decision or standard contractual clauses, depending on the provider's actual configuration. Processing locations and account settings must be verified before publication.
6. Retention periods
- account and Service data - for the duration of the agreement and afterwards for the period needed for settlements, complaints and legal claims;
- billing records - for the period required by applicable tax and accounting rules;
- security logs - for a period based on actual risk and security needs, target value: [E.G. 90/180 DAYS - SET AFTER ANALYSIS];
- support tickets - while the request is handled and afterwards for the period needed to document the case and defend claims;
- data based on consent - until consent is withdrawn or the purpose ends earlier, while retaining evidence needed to demonstrate consent and its withdrawal.
Retention periods should reflect the actual production policy and should not be invented merely to fill in the policy.
7. Data subject rights
Where provided by the GDPR, a person has the right of access, rectification, erasure, restriction, data portability and objection to processing based on legitimate interests. Where processing is based on consent, consent may be withdrawn at any time without affecting the lawfulness of earlier processing.
Requests may be sent to [E-MAIL]. A person also has the right to lodge a complaint with the President of the Polish Personal Data Protection Office (UODO).
8. Whether providing data is required
Providing data necessary to create an account and enter into and perform the agreement is required to use the relevant functions. Without such data an order may not be possible. Data marked as optional is voluntary.
9. Automated decisions
The Website may automatically activate, suspend or resume a Service based on order and payment status. If those operations do not produce legal or similarly significant effects based solely on profiling within Article 22 GDPR, they do not constitute automated decision-making requiring a separate procedure. If the production setup later introduces risk scoring or other qualifying automated decisions, this policy must be expanded.
10. Cookies and device storage
- Cookies and similar mechanisms necessary for login, security, the shopping cart, session handling or a function expressly requested by the user may be used without separate consent to the extent permitted by law.
- Analytics, advertising and other non-essential cookies or identifiers should be activated only after prior consent. Refusal must not block basic functions unrelated to those cookies.
- The current static home page does not load analytics code or Stripe.js. If such tools are added later, the policy and consent mechanism must be updated before publication.
11. Security
The Controller applies safeguards appropriate to risk, including TLS connections, access controls, system updates, least-privilege access, backups and security monitoring. Stripe, Paymenter and Pterodactyl keys must remain server-side and must never be placed in public HTML or JavaScript.
12. Changes to this policy
This policy may be updated when the law, Services or providers change. Material changes affecting an ongoing customer relationship will be communicated in a manner appropriate to their nature.
Implementation note
This version is prepared for Stripe, Paymenter and Pterodactyl, but the Controller's real details, infrastructure providers, retention periods and processing locations must be entered before publication. A final compliance review can only be completed against the actual production configuration.