Spis treści
- Administrator i zakres Polityki
- Kategorie i źródła danych
- Cele i podstawy prawne
- Dane rejestracyjne Domen
- Odbiorcy i transfery poza EOG
- Okresy przechowywania
- Prawa osób
- Cookies i podobne technologie
- Bezpieczeństwo i incydenty
- Zmiany Polityki i kontakt
I. Administrator i zakres Polityki
- Administratorem danych osobowych przetwarzanych w związku z serwisem CBA.pl, Profilem i Usługami jest ABC Hosting Ltd., 7B Neal Pen Road, Belize City, Belize, numer rejestrowy 148 538, DUNS 81-542-7447. Adres korespondencyjny: ul. Świętokrzyska 30 lok. 63, 00-116 Warszawa.
- Kontakt w sprawach prywatności i wykonywania praw: support@CBA.pl. W temacie wiadomości warto wpisać „DANE OSOBOWE”. Nie należy przesyłać hasła, pełnej kopii dokumentu ani innych danych, o które Administrator nie poprosił.
- Polityka obejmuje osoby odwiedzające stronę, Użytkowników, abonentów Domen, osoby wskazane jako punkty kontaktowe, płatników, osoby zgłaszające sprawy oraz przedstawicieli kontrahentów. Zewnętrzne serwisy mają własne zasady prywatności.
- Jeżeli operator płatności, rejestr TLD, rejestrator nadrzędny albo inny odbiorca sam określa cele i sposoby przetwarzania, działa jako odrębny administrator. Jeżeli działa wyłącznie na udokumentowane polecenie ABC Hosting Ltd., jest podmiotem przetwarzającym na podstawie odpowiedniej umowy.
II. Kategorie i źródła danych
- W zależności od używanych funkcji przetwarzamy:
- dane Profilu i kontaktowe: login, adres e-mail, numer telefonu, język, kraj, imię, nazwisko lub nazwa podmiotu, adres, NIP oraz dane przedstawiciela;
- dane wymagane dla wybranych Domen: data i miejsce urodzenia, obywatelstwo, prowincja, numer identyfikacyjny lub dokument potwierdzający dane — tylko gdy wymaga tego prawo, właściwy TLD albo proporcjonalna weryfikacja;
- dane Usług: nazwy Domen, data rejestracji i wygaśnięcia, DNS, hosting, certyfikaty, parametry i historia zleceń;
- dane weryfikacji: zweryfikowany kanał, metoda, czas, wynik, liczba prób, wezwania i niezbędny dowód weryfikacji;
- dane płatności i rozliczeń: operator, identyfikator i status transakcji, kwota, waluta, dane fakturowe; pełne dane karty są przetwarzane przez operatora płatności, a nie przez CBA.pl, o ile przy danej metodzie wyraźnie nie wskazano inaczej;
- dane komunikacji: tickety, e-maile, formularze, reklamacje, zgłoszenia nadużyć, incydentów i podatności oraz załączniki;
- dane techniczne i bezpieczeństwa: adres IP, czas i wynik logowania, identyfikatory sesji i urządzenia, zdarzenia administracyjne, użyta przeglądarka, żądania HTTP, logi systemowe i informacje o incydencie;
- wybory i zgody: wersja zaakceptowanego Regulaminu, język, czas i kanał akceptacji, zgoda marketingowa oraz wybory cookies.
- Dane otrzymujemy od osoby, której dotyczą, administratora Profilu, płatnika, pracodawcy lub innego uprawnionego przedstawiciela, a także od operatorów płatności, właściwych rejestrów TLD, rejestratorów, publicznych rejestrów oraz systemów bezpieczeństwa.
- Osoba podająca dane innej osoby musi posiadać podstawę prawną i przekazać jej niniejszą informację, chyba że prawo przewiduje wyjątek.
- Dane oznaczone jako wymagane są potrzebne do zawarcia lub wykonania umowy, bezpieczeństwa albo obowiązku prawnego. Ich niepodanie może uniemożliwić utworzenie Profilu, płatność, rejestrację lub utrzymanie Domeny albo obsługę żądania. Marketing i cookies niekonieczne są dobrowolne i nie są warunkiem Usługi.
III. Cele i podstawy prawne
- Utworzenie Profilu, świadczenie Usług, rozliczenie i obsługa zgłoszeń — art. 6 ust. 1 lit. b RODO, czyli wykonanie umowy lub działania przed jej zawarciem.
- Obowiązki rejestratora lub pośrednika Domen, dokładność i kompletność danych, udostępnienie uprawnionym organom i CSIRT — art. 6 ust. 1 lit. c RODO w związku w szczególności z art. 16b i 16c ustawy o krajowym systemie cyberbezpieczeństwa oraz przepisami i wiążącymi zasadami właściwego rejestru.
- Obowiązki podatkowe, księgowe, konsumenckie, sankcyjne i związane z żądaniem organu — art. 6 ust. 1 lit. c RODO.
- Bezpieczeństwo, zapobieganie oszustwom i nadużyciom, dochodzenie i obrona roszczeń, utrzymanie dostępności, kontrola jakości i statystyka techniczna — art. 6 ust. 1 lit. f RODO, czyli uzasadnione interesy Administratora, Użytkowników i innych osób polegające na bezpiecznym i rozliczalnym świadczeniu Usług. Przed zastosowaniem tej podstawy oceniamy konieczność i wpływ na prawa osób.
- Informacja handlowa, marketing bezpośredni i analityka wymagająca cookies niekoniecznych — art. 6 ust. 1 lit. a RODO oraz właściwe przepisy o komunikacji elektronicznej. Zgodę można wycofać w dowolnym czasie bez wpływu na wcześniejsze przetwarzanie i Usługi niebędące marketingiem.
- Nie opieramy wykonania umowy, obowiązkowego zakresu danych Domen ani bezpieczeństwa na zgodzie. Akceptacja Polityki prywatności nie zastępuje odrębnej zgody tam, gdzie jest ona wymagana.
- Nie podejmujemy wobec osoby decyzji wywołującej skutki prawne lub podobnie istotnie na nią wpływającej wyłącznie automatycznie w rozumieniu art. 22 RODO, chyba że przed takim procesem przekażemy odrębną informację i zapewnimy wymagane prawa. Automatyczne reguły mogą czasowo wykryć nadużycie lub ograniczyć funkcję dla bezpieczeństwa; Użytkownik może zażądać weryfikacji przez człowieka poprzez kontakt z obsługą.
IV. Dane rejestracyjne Domen
- Dla każdej obsługiwanej Domeny gromadzimy i zachowujemy z należytą starannością dane wymagane przez art. 16b KSC: nazwę Domeny, datę rejestracji, imię i nazwisko albo nazwę abonenta, adres e-mail i numer telefonu oraz, jeżeli jest inny, wymagany kontakt zarządzający Domeną.
- Weryfikujemy co najmniej jeden sposób kontaktu przy rejestracji albo po niej. Zasadniczą metodą jest jednorazowy kod e-mail. Zależnie od ryzyka, wymagań TLD i okoliczności możemy użyć SMS, kontaktu z obsługą, rejestru publicznego lub proporcjonalnie ograniczonego dokumentu.
- Dane synchronizujemy z właściwym rejestrem TLD, rejestratorem nadrzędnym lub agentem i aktualizujemy po zgłoszonej zmianie. Dla dotychczasowych Domen możemy kierować wezwania do uzupełnienia lub ponownej weryfikacji przed 3 kwietnia 2027 r.
- Po rejestracji publikowane są bez zbędnej zwłoki dane rejestracyjne niebędące danymi osobowymi, samodzielnie albo poprzez publiczną usługę WHOIS/RDAP właściwego rejestru. Nie uznajemy automatycznie służbowego e-maila lub telefonu za dane nieosobowe, jeżeli pozwalają zidentyfikować osobę.
- Na prawidłowo podpisane i uzasadnione żądanie udostępniamy tylko konkretne, istotne dane podmiotom wymienionym w art. 16c KSC, w tym właściwemu sądowi, prokuratorowi, Policji, innemu uprawnionemu organowi, CSIRT sektorowemu, CSIRT GOV, CSIRT MON, CSIRT NASK, podmiotowi wykonującemu właściwe zabezpieczenie sądu albo Prezesowi UKE w ustawowym zakresie. Odpowiedź następuje nie później niż w ciągu 72 godzin i jest dokumentowana.
- Szczegóły weryfikacji, aktualizacji, publikacji i ujawniania określa Polityka danych rejestracyjnych Domen.
V. Odbiorcy i transfery poza EOG
- Dane mogą otrzymywać wyłącznie w potrzebnym zakresie:
- dostawcy infrastruktury, hostingu, poczty, kopii, wsparcia, bezpieczeństwa i komunikacji, w tym dostawca wiadomości SMS;
- PayPro S.A. (Przelewy24), PayPal i inny operator płatności wybrany przez Użytkownika;
- NASK, Internet.BS, właściwy rejestr TLD, rejestrator nadrzędny, agent lub dostawca WHOIS/RDAP;
- dostawca analityki, jeżeli Użytkownik wyraził wymaganą zgodę;
- doradcy, audytorzy, ubezpieczyciele i podmioty wspierające dochodzenie lub obronę roszczeń, objęte poufnością;
- sądy, organy, CSIRT i inne podmioty uprawnione na podstawie prawa.
- Lista odbiorców zależy od wybranej Usługi, TLD i metody płatności. Na żądanie wskażemy odbiorcę właściwego dla konkretnej sprawy, o ile prawo nie zakazuje takiej informacji.
- Administrator ma siedzibę poza Europejskim Obszarem Gospodarczym, a niektórzy rejestratorzy, TLD, operatorzy płatności lub dostawcy mogą przetwarzać dane poza EOG. Transfer następuje wyłącznie przy spełnieniu warunków rozdziału V RODO, odpowiednio na podstawie decyzji stwierdzającej odpowiedni stopień ochrony, standardowych klauzul umownych albo innego dopuszczalnego instrumentu, wraz z dodatkowymi zabezpieczeniami, jeżeli są potrzebne.
- Informację o właściwym państwie, podstawie transferu i sposobie uzyskania kopii zabezpieczeń można otrzymać pod adresem support@CBA.pl. Część treści może zostać ograniczona dla ochrony tajemnicy lub bezpieczeństwa, bez ukrywania istoty zabezpieczenia.
VI. Okresy przechowywania
- Stosujemy okres nie dłuższy niż potrzebny do celu, obowiązku prawnego, rozliczalności i obrony roszczeń. Ustalenie okresu uwzględnia rodzaj danych, ryzyko, czas Usługi, zasady TLD, przedawnienie oraz obowiązki podatkowe i bezpieczeństwa.
- Dane Profilu i Usługi przechowujemy przez czas umowy, a następnie w ograniczonym zakresie do upływu odpowiednich obowiązków lub terminów roszczeń.
- Dane Domen i dowody weryfikacji przechowujemy przez okres rejestracji i obsługi Domeny oraz później tylko przez okres wymagany przez KSC, właściwy rejestr, rozliczalność, obsługę sporu lub roszczenie. KSC nie ustanawia jednego automatycznego terminu dla wszystkich TLD.
- Dokument weryfikacyjny jest przechowywany tylko, jeżeli nie wystarcza zapis wyniku weryfikacji. Zbędne pola należy zasłonić, a sam dokument usunąć po osiągnięciu celu, o ile prawo lub uzasadniony spór nie wymaga dalszego zachowania.
- Dane księgowe i transakcyjne przechowujemy przez okres wymagany przepisami podatkowymi, rachunkowymi i przeciwdziałania nadużyciom.
- Zgłoszenia i korespondencję przechowujemy do zakończenia sprawy, a następnie przez okres potrzebny do rozliczalności i roszczeń; materiały zbędne lub przesłane nadmiarowo usuwamy wcześniej.
- Logi bezpieczeństwa przechowujemy przez udokumentowany okres wynikający z analizy ryzyka, możliwości wykrycia incydentu, obowiązków zgłoszeniowych i ochrony roszczeń. Dostęp jest ograniczony, a dane uwierzytelniające i treści żądań podlegają redakcji.
- Dane marketingowe przechowujemy do wycofania zgody lub skutecznego sprzeciwu, a dowód zgody i sprzeciwu tak długo, jak jest potrzebny do wykazania zgodności i niewysyłania dalszych wiadomości.
- Usunięcie z systemu podstawowego może nie być natychmiast widoczne w rotacyjnej kopii zapasowej. Kopia nie jest używana do bieżących celów i zostaje nadpisana zgodnie z cyklem; po odtworzeniu ponownie stosujemy żądania usunięcia.
VII. Prawa osób
- Na warunkach RODO przysługuje prawo dostępu i kopii danych, sprostowania, usunięcia, ograniczenia, przenoszenia, sprzeciwu wobec przetwarzania na podstawie uzasadnionego interesu oraz wycofania zgody.
- Żądanie można wysłać na support@CBA.pl. Możemy poprosić o informacje potrzebne do potwierdzenia tożsamości, lecz nie będziemy żądać szerszego zakresu niż proporcjonalnie konieczny.
- Usunięcie lub sprzeciw nie działa w zakresie, w którym dalsze przetwarzanie jest wymagane prawem, niezbędne do wykonania aktualnej umowy, ustalenia, dochodzenia lub obrony roszczeń albo nadrzędnych podstaw bezpieczeństwa. Poinformujemy o przyczynie ograniczenia.
- Osoba może wnieść skargę do organu nadzorczego, w szczególności Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl, albo do organu właściwego dla jej miejsca zamieszkania lub pracy w UE.
- Sprzeciw wobec marketingu bezpośredniego jest skuteczny bez ważenia interesów. Link rezygnacji lub ustawienie Profilu powinny umożliwiać jego wykonanie równie łatwo jak udzielenie zgody.
VIII. Cookies i podobne technologie
- Cookies konieczne zapewniają sesję, logowanie, bezpieczeństwo, wybór języka, koszyk, równoważenie ruchu i zapamiętanie ustawień prywatności. Są używane, gdy jest to niezbędne do żądanej Usługi lub bezpiecznej komunikacji.
- Cookies analityczne, reklamowe lub inne niekonieczne wymagają uprzedniej zgody, jeżeli wymaga jej prawo. Odmowa nie może blokować podstawowej Usługi. Jeżeli włączona jest usługa analityczna Google lub innego dostawcy, uruchamia się ją dopiero po właściwym wyborze Użytkownika.
- Użytkownik powinien mieć możliwość zaakceptowania, odrzucenia i późniejszej zmiany wyboru z porównywalną łatwością. Samo dalsze korzystanie ze strony lub brak blokady w przeglądarce nie jest zgodą na cookies niekonieczne.
- Przeglądarka pozwala usuwać i blokować cookies, ale zablokowanie cookies koniecznych może uniemożliwić logowanie lub działanie zamówionej funkcji. Szczegóły nazwy, dostawcy, celu i czasu życia są przedstawiane w narzędziu ustawień cookies, gdy dana kategoria jest używana.
IX. Bezpieczeństwo i incydenty
- Stosujemy środki techniczne i organizacyjne dobierane do ryzyka, w tym kontrolę dostępu, szyfrowanie transmisji, kopie i odtwarzanie odpowiednie do Usługi, rejestrowanie zdarzeń, aktualizacje, zarządzanie podatnościami oraz procedury reagowania. Żaden środek nie zapewnia „kompletnej” ochrony, dlatego jest regularnie oceniany i ulepszany.
- Użytkownik chroni hasło i kody, nie używa ich ponownie, włącza uwierzytelnianie wieloskładnikowe, jeżeli jest dostępne, i niezwłocznie zgłasza podejrzane zdarzenie. CBA.pl nigdy nie prosi e-mailem o pełne hasło lub kod jednorazowy.
- Jeżeli naruszenie ochrony danych może powodować wysokie ryzyko dla osoby, poinformujemy ją bez zbędnej zwłoki zgodnie z prawem, opisując charakter, możliwe skutki, podjęte środki i zalecane działania. Odpowiednie naruszenia zgłaszamy właściwemu organowi i incydenty właściwemu CSIRT w ustawowych terminach.
X. Zmiany Polityki i kontakt
- Polityka może zostać zmieniona ze względu na prawo, Usługi, dostawców lub środki bezpieczeństwa. Istotną zmianę komunikujemy w serwisie, Panelu lub pocztą elektroniczną. Zmiana Polityki nie tworzy z mocą wsteczną zgody ani nowej podstawy prawnej.
- Aktualna wersja jest dostępna pod adresem https://CBA.pl/pl/polityka-prywatnosci. Kontakt: support@CBA.pl.
- Wersja Polityki: 2026-08-20.
Ostatnia aktualizacja: 20.08.2026
Hosting zabezpieczony przez oprogramowanie Avast