1. Administrator danych, kontakt i zakres
Niniejsza Polityka prywatności obowiązuje od 2026-09-16. Administratorem danych w ramach HOSTuvo jest HOSTuvo. Żądania dotyczące prywatności i ochrony danych można kierować na [email protected]. HOSTuvo określa cele i sposoby przetwarzania opisane w Polityce w zakresie, w jakim działa jako administrator. Jeżeli bezwzględnie obowiązujące przepisy wymagają dodatkowych danych formalnych lub adresowych w konkretnej transakcji albo informacji ustawowej, HOSTuvo przekazuje je w odpowiednim kanale umownym, rozliczeniowym lub ustawowym.
Polityka dotyczy przetwarzania, dla którego HOSTuvo ustala cele i sposoby. Zewnętrzne witryny, giełdy, strony płatności i niezależne usługi mają własne zasady prywatności. Gdy HOSTuvo korzysta z publicznych danych rynkowych, pojawienie się aktywa, publicznego portfela lub zdarzenia rynkowego w danych badawczych samo w sobie nie tworzy profilu klienta dotyczącego osoby stojącej za aktywem lub adresem. Jeżeli inny podmiot samodzielnie ustala cele i sposoby przetwarzania, odpowiada za swoje obowiązki prawne.
Odniesienia: GDPR
2. Zasady prywatności
HOSTuvo projektuje przetwarzanie zgodnie z zasadami minimalizacji danych, ograniczenia celu, kontroli dostępu i oddzielenia telemetrii produktu od baz badań rynkowych. Dane osobowe powinny być zbierane wyłącznie wtedy, gdy wymaga tego określony cel, utrzymywane w prawidłowym stanie w zakresie potrzebnym do celu, zabezpieczone adekwatnie do ryzyka i przechowywane nie dłużej, niż jest to potrzebne do celu albo wymagane bezwzględnie obowiązującym prawem. Opcjonalne pomiary nie mogą stawać się warunkiem uzyskania usługi, która ich nie potrzebuje. Odmowa analityki opcjonalnej nie może być obchodzona poprzez stworzenie równoważnego identyfikatora śledzącego inną drogą.
Żaden dokument prywatności nie tworzy zgody przez fikcję. Samo odwiedzenie strony nie jest zgodą na niekonieczny zapis lub śledzenie. Jeżeli podstawą jest zgoda, musi ona wynikać z realnego działania użytkownika i być możliwa do wycofania. Umowa, obowiązek prawny i prawnie uzasadniony interes są odrębnymi podstawami i nie będą dla wygody nazywane zgodą. HOSTuvo powinno przypisywać rzeczywistą podstawę do każdej operacji i ponownie ją oceniać po zmianie produktu.
3. Kategorie danych osobowych
Zależnie od użytych funkcji HOSTuvo może przetwarzać dane konta i uwierzytelniania, takie jak adres e-mail, identyfikator użytkownika Supabase, nazwa wyświetlana, informacje o sesji i stanie odzyskiwania hasła; preferencje profilu, w tym język, motyw, ulubione rynki i ustawienia powiadomień; dane bezpieczeństwa i audytu, np. zdarzenia utworzenia konta, zmiany profilu lub operacji bezpieczeństwa; dane subskrypcji i uprawnień, w tym identyfikator klienta Stripe, identyfikator subskrypcji, status, okres dostępu i informację o anulowaniu z końcem okresu; a także metadane Data API, np. identyfikator i prefiks klucza, jego nazwa, daty utworzenia i ostatniego użycia, licznik żądań i czas unieważnienia. Pełny sekret Data API ma być pokazywany jednorazowo i nie powinien być później przechowywany w jawnym tekście.
HOSTuvo może także przetwarzać informacje techniczne niezbędne do świadczenia lub zabezpieczenia usługi, np. czas żądania, endpoint, status odpowiedzi, właściwości sesji i przeglądarki oraz identyfikatory sieciowe w standardowych logach infrastruktury. Pola i okresy logów reverse proxy, systemu operacyjnego i hostingu podlegają operacyjnym zasadom bezpieczeństwa i retencji HOSTuvo i mogą się zmieniać wraz z infrastrukturą. Produkt nie jest zaprojektowany do przyjmowania fraz seed, kluczy prywatnych, danych umożliwiających wypłatę z giełdy ani sekretów powierniczych. Nie należy przesyłać takich informacji na [email protected], w profilu ani innym interfejsie HOSTuvo.
Odniesienia: GDPR
4. Źródła danych
Dane mogą pochodzić bezpośrednio od użytkownika przy rejestracji, zmianie profilu, kontakcie z obsługą lub żądaniu płatnego planu; z infrastruktury uwierzytelniania i rozliczeń, gdy występuje zdarzenie konta, sesji lub subskrypcji; z przeglądarki, gdy zapisywane są preferencje konieczne do żądanej funkcji albo zdarzenia pomiarowe objęte wyraźną zgodą; oraz z infrastruktury bezpieczeństwa i serwerów podczas obsługi żądań. Z tych zdarzeń mogą być wyprowadzane ograniczone informacje operacyjne, np. status uprawnienia czy zagregowany poziom korzystania z funkcji.
Ceny, order flow, publiczne arkusze zleceń, kontekst instrumentów pochodnych, publiczne badania adresów portfeli i informacje newsowe pochodzą ze źródeł rynkowych lub publicznych i są zasadniczo danymi rynkowymi. Nie powinny być łączone z tożsamością użytkownika dla reklamy behawioralnej. Jeżeli w przyszłości pojawi się podłączenie konta giełdowego, portfela, portfela inwestycyjnego albo profilu finansowego, będzie to istotnie nowa operacja wymagająca osobnej oceny prywatności i regulacji finansowych przed uruchomieniem.
Odniesienia: GDPR
5. Cele i podstawy prawne w EOG
Dla osób w Europejskim Obszarze Gospodarczym utworzenie konta, logowanie, dostarczanie żądanych funkcji produktu, zapis ustawień, ustalenie dostępu subskrypcyjnego i obsługa żądań klienta będą zwykle przetwarzane jako czynności niezbędne do podjęcia działań na żądanie przed zawarciem umowy lub do wykonania umowy na podstawie art. 6 ust. 1 lit. b RODO. Dokumentacja wymagana przez rachunkowość, podatki, ochronę konsumentów, sankcje, organy ścigania lub inne bezwzględnie obowiązujące przepisy może być przetwarzana na podstawie art. 6 ust. 1 lit. c. Bezpieczeństwo, zapobieganie nadużyciom, integralność usługi, ograniczone ślady audytowe, dochodzenie i obrona roszczeń oraz proporcjonalne logowanie operacyjne mogą opierać się na art. 6 ust. 1 lit. f, po uwzględnieniu praw osoby.
Opcjonalna analityka własna oraz niekonieczny zapis w urządzeniu są projektowane na zgodę z art. 6 ust. 1 lit. a RODO wraz z przepisami dotyczącymi urządzenia końcowego, w tym art. 399 Prawa komunikacji elektronicznej, jeżeli ma zastosowanie. Wycofanie zgody ma zatrzymać nowe opcjonalne pomiary i nie powoduje bezprawności wcześniejszego zgodnego przetwarzania. HOSTuvo dokumentuje dodatkowe podstawy prawne, testy równowagi i okresy wymagane prawem, jeżeli są potrzebne dla danego procesu. Zwykłe korzystanie z HOSTuvo nie wymaga danych szczególnych kategorii z art. 9 RODO i użytkownik nie powinien ich przekazywać bez wyraźnej potrzeby oraz podstawy.
6. Cookies, local storage i podobne technologie
HOSTuvo używa lub może używać ściśle niezbędnego zapisu w przeglądarce dla bezpieczeństwa, uwierzytelniania, zachowania wyboru języka i innych funkcji żądanych przez użytkownika. Obecna strona publiczna zapisuje także preferowany motyw, wybór języka i może zapisywać ustawienie ograniczenia ruchu. Cookie zgody analitycznej służy do zapamiętania decyzji; losowy identyfikator analityczny przeglądarki jest tworzony dopiero po zgodzie na własny system pomiarowy. Cookies uwierzytelniające mogą mieć atrybut HttpOnly i utrzymują bezpieczną sesję. Nazwy, czas życia i zakres cookies oraz storage są utrzymywane w bieżącym inwentarzu technicznym HOSTuvo i mogą zmieniać się wraz z funkcjonalnością lub wymogami bezpieczeństwa; zapis niekonieczny pozostaje objęty właściwymi regułami zgody.
Zapisy analityki opcjonalnej mają pozostawać wyłączone do prawidłowego wyboru użytkownika. Decyzję można później zmienić w ustawieniach pomiaru/prywatności, a dane przeglądarki można również usunąć w jej ustawieniach. Zablokowanie zapisu koniecznego może uniemożliwić logowanie lub zachowanie żądanych ustawień. W Polsce art. 399 Prawa komunikacji elektronicznej reguluje przechowywanie informacji lub dostęp do informacji już przechowywanej w urządzeniu końcowym, a standard zgody wiąże się z prawem ochrony danych. Wyjątek konieczności powinien być interpretowany wąsko i nie może służyć do przemianowania wygodnej analityki na funkcję niezbędną.
7. Własny system pomiarowy
Zweryfikowany moduł pomiarowy HOSTuvo przyjmuje ograniczony zestaw zdarzeń po zgodzie, np. wyświetlenie produktu lub metodologii, rozpoczęcie demo i przejście do rozpoczęcia checkoutu. Baza zdarzeń zapisuje identyfikator zdarzenia, nazwę zdarzenia, dzień, język, opcjonalny kod rynku/kraju, klasyfikację źródła i czas. Moduł został celowo zaprojektowany tak, aby w tej tabeli nie zapisywać surowego adresu IP odwiedzającego, identyfikatora konta, adresu e-mail, tokenu uwierzytelnienia, pełnego URL ani referrera. Zdarzenia publiczne są traktowane jako niezweryfikowane obserwacje przeglądarki, a nie dowód sprzedaży lub wyniku inwestycyjnego.
Zweryfikowany okres przechowywania wierszy tych zdarzeń wynosi 90 dni. Losowy identyfikator przeglądarki powstający po zgodzie jest używany przejściowo do ograniczeń częstotliwości, a wartość pochodna HMAC może służyć do deduplikacji pierwszego istotnego użycia produktu bez zapisywania surowego identyfikatora w bazie pomiarowej. HOSTuvo nie traktuje zagregowanej liczby zdarzeń jako dowodu skuteczności inwestycyjnej. Obecny kod nie zawiera eksportu reklamowego ani mechanizmu manipulacji opiniami dla tych zdarzeń. Dodanie piksela reklamowego, analityki cross-site albo zewnętrznego SDK wymaga wcześniejszej ponownej oceny polityki i zgody.
8. Podpowiedź języka na podstawie kraju
W celu zasugerowania języka serwer może chwilowo odczytać adres połączenia, lokalnie przypisać go do kraju przy użyciu lokalnej bazy GeoIP i połączyć wynik z nagłówkiem Accept-Language przeglądarki. Rezultat jest wyłącznie podpowiedzią. Funkcja nie wykonuje automatycznego przekierowania, a zweryfikowany moduł nie utrwala adresu IP odwiedzającego w procesie wyboru języka. Zapisany wcześniej świadomy wybór użytkownika ma pierwszeństwo.
Infrastruktura, np. reverse proxy, może niezależnie zapisywać informacje sieciowe dla bezpieczeństwa i eksploatacji; jest to odrębny cel od lokalnego sprawdzenia języka. HOSTuvo nie powinno używać tej funkcji do wnioskowania o pochodzeniu etnicznym, obywatelstwie, miejscu zamieszkania dla celów dopuszczenia prawnego, majątku, doświadczeniu inwestycyjnym ani poglądach politycznych. Jeżeli prawo wymusi ograniczenie geograficzne, należy wdrożyć osobny udokumentowany mechanizm, a nie ukrycie wykorzystać podpowiedź języka.
Odniesienia: GDPR
9. Konta, Supabase i bezpieczeństwo sesji
HOSTuvo korzysta obecnie z elementów Supabase do uwierzytelniania i danych konta. Zweryfikowany projekt bazy zawiera profil powiązany z identyfikatorem Auth, nazwę wyświetlaną, rolę member/admin, stan aktywności, preferencje i czas utworzenia, a także tabele audytu, komunikatów, zaproszeń, powiązania rozliczeń i subskrypcji. Polityki Row Level Security ograniczają zwykłemu zalogowanemu użytkownikowi odczyt do własnego profilu, aktywności i subskrypcji, a operacje uprzywilejowane są oddzielone. Panel konta pozwala sprawdzić aktywne sesje i zakończyć pozostałe sesje.
Hasła są obsługiwane przez usługę uwierzytelniania i nie są celowo zapisywane jako czytelne wartości w tabelach aplikacji HOSTuvo. Reset hasła i weryfikacja mogą obejmować dostarczenie wiadomości e-mail oraz tymczasowy stan sesji. Użytkownik powinien chronić dane dostępowe i szybko unieważniać podejrzane sesje. Administrator pozostaje odpowiedzialny za dobór podmiotów przetwarzających, konfigurację dostępów, ochronę poświadczeń service role i obsługę incydentów; outsourcing uwierzytelniania nie usuwa odpowiedzialności administratora wynikającej z RODO.
Odniesienia: GDPR
10. Płatności, Stripe i zapisy subskrypcji
Po uruchomieniu płatnego HOSTuvo PRO do checkoutu i rozliczeń wykorzystywany jest Stripe. Zweryfikowana integracja może utworzyć klienta Stripe z identyfikatorem użytkownika HOSTuvo w metadanych, utworzyć sesję Checkout dla subskrypcji, żądać adresu rozliczeniowego, otworzyć Customer Portal i synchronizować stan subskrypcji z HOSTuvo. HOSTuvo przechowuje identyfikatory i statusy potrzebne do przypisania relacji Stripe do konta. Dane karty wpisane w hostowanym interfejsie Stripe mają być obsługiwane przez Stripe, a nie kopiowane do bazy aplikacji HOSTuvo.
Stripe działa zgodnie ze swoimi obowiązkami jako odrębny administrator i/lub procesor zależnie od danej operacji i dokumentacji umownej. Użytkownik powinien zapoznać się z informacjami wyświetlanymi w procesie płatności. HOSTuvo nie powinno twierdzić, że „nie przetwarza danych płatniczych” tylko dlatego, że lokalnie nie zapisuje numeru karty: identyfikatory rozliczeń, status subskrypcji, dostępny u operatora płatności adres rozliczeniowy i dokumentacja transakcji nadal mogą być danymi osobowymi. Okresy rachunkowe i podatkowe zostaną określone według obowiązków finalnego usługodawcy, a ta wersja nie wymyśla ich przed potwierdzeniem jurysdykcji.
Odniesienia: GDPR
11. Obsługa, reklamacje i korespondencja
Gdy użytkownik kontaktuje się z obsługą, składa reklamację, żąda zwrotu, wykonuje prawo lub zgłasza problem bezpieczeństwa, HOSTuvo może przetwarzać dane kontaktowe, informacje o koncie, korespondencję, załączniki i fakty potrzebne do zbadania i udzielenia odpowiedzi. Użytkownik powinien usuwać frazy odzyskiwania portfeli, klucze prywatne, hasła oraz zbędne dokumenty finansowe i tożsamościowe. Korespondencja może być przechowywana przez okres potrzebny do załatwienia sprawy, wykazania zgodności, zapobiegania powtarzającym się nadużyciom oraz ustalenia, dochodzenia lub obrony roszczeń, z uwzględnieniem właściwych terminów.
Obsługa i korespondencja dotycząca prywatności są prowadzone przez [email protected], chyba że Serwis wskaże inny zweryfikowany kanał. Profil społecznościowy albo adres niekontrolowany przez HOSTuvo nie są zamiennikiem. Jeżeli HOSTuvo używa zewnętrznego dostawcy poczty, systemu ticketowego lub połączonej aplikacji, taki odbiorca jest ujmowany w inwentarzu procesorów/odbiorców przed rutynowym kierowaniem do niego danych osobowych.
Odniesienia: GDPR
12. Analiza rynku a profilowanie użytkownika
Rdzeń danych analitycznych HOSTuvo stanowią obserwacje rynku: ceny, świece, spread, arkusze zleceń, order flow, dane derivatives, publiczne wiadomości rynkowe i wyniki modeli. Służą do tworzenia ocen i wyjaśnień dotyczących rynków. Wynik przypisany BTC, ETH lub innemu rynkowi nie jest sam przez się oceną osoby korzystającej z aplikacji. Obecne automatyczne modele rynku nie są przeznaczone do podejmowania decyzji wywołujących wobec osoby skutki prawne lub podobnie istotne w rozumieniu art. 22 RODO.
Jeżeli użytkownik ręcznie oznacza posiadaną pozycję lub zapisuje ulubione, te wybory interfejsu nie powinny być bez dodatkowej podstawy używane do oceny zdolności kredytowej, ubezpieczenia, zatrudnienia, profilu politycznego lub reklamy behawioralnej. Funkcja, która w przyszłości połączy kapitał, straty, tolerancję ryzyka, portfel lub sytuację osobistą z rekomendacją konkretnej transakcji, może zmienić zarówno klasyfikację prywatności, jak i status regulacyjny usługi finansowej i musi być oceniona przed wdrożeniem.
13. Data API i metadane bezpieczeństwa
Dla uprawnionych kont HOSTuvo może wystawić klucze tylko do odczytu w Data API. Zweryfikowany projekt zapisuje identyfikator i prefiks klucza, etykietę, znaczniki czasu, licznik żądań, informacje o uprawnieniu i stan unieważnienia; kompletny sekret ma być pokazany jednorazowo. Serwer musi oczywiście przetwarzać przedstawiony sekret przy uwierzytelnieniu żądania. Użytkownik powinien traktować klucz jak tajemnicę, unieważnić go po ekspozycji i nie publikować w kodzie frontendu ani repozytorium.
Ograniczenie liczby żądań, zapobieganie nadużyciom i logi bezpieczeństwa mogą korzystać z metadanych technicznych. Służą dostępności i ochronie, nie reklamie cross-context. Jeżeli organizacja połączy Data API ze swoim systemem i wbrew dokumentacji zacznie przesyłać do HOSTuvo dane osobowe swoich klientów, role administratora i procesora mogą wymagać osobnej umowy i oceny; publiczne API danych rynkowych nie jest kanałem do przesyłania baz klientów lub danych szczególnych kategorii.
Odniesienia: GDPR
14. Odbiorcy i podmioty przetwarzające
Dane mogą być udostępniane wyłącznie odbiorcom potrzebującym ich do określonego celu, np. dostawcom hostingu i infrastruktury, Supabase w zakresie funkcji Auth/bazy, Stripe w zakresie rozliczeń, dostawcom komunikacji używanym do wiadomości transakcyjnych lub supportu, profesjonalnym doradcom zobowiązanym do poufności oraz organom publicznym, jeżeli ujawnienie jest prawnie wymagane. Dokładna osoba prawna dostawcy, region, rola oraz umowa powinny być utrzymywane w wewnętrznym rejestrze i uwzględnione w polityce, gdy są istotne dla użytkownika.
Na podstawie zweryfikowanego modułu pomiarowego HOSTuvo nie sprzedaje własnych zdarzeń zaangażowania brokerom reklamowym i nie używa ich do reklamy behawioralnej między kontekstami. Stwierdzenie to trzeba ponownie zweryfikować, jeśli pojawią się nowe piksele, skrypty lub SDK marketingowe. Pobranie danych rynkowych z giełdy lub publicznego źródła nie powinno powodować przekazania danych konta użytkownika, chyba że takie przekazanie jest konieczne, opisane i zgodne z prawem.
Odniesienia: GDPR
15. Transfery międzynarodowe
Dostawcy chmury, uwierzytelniania, płatności, komunikacji i bezpieczeństwa mogą przetwarzać dane poza państwem użytkownika. Gdy zastosowanie ma RODO, transfer poza EOG musi opierać się na dopuszczalnym mechanizmie, jeśli jest wymagany, np. decyzji stwierdzającej odpowiedni stopień ochrony, Standardowych Klauzulach Umownych wraz z odpowiednimi środkami uzupełniającymi albo innym mechanizmie z rozdziału V RODO. Sama światowa marka dostawcy nie tworzy legalnej podstawy transferu.
W ramach bieżącego przeglądu zgodności HOSTuvo musi sprawdzić faktyczne regiony i warunki transferów Supabase, Stripe, hostingu oraz użytego dostawcy komunikacji. Polityka nie obiecuje, że wszystkie dane zawsze pozostają w UE. Jeżeli prawo lokalne daje równoważne lub dodatkowe prawa dotyczące transferu, HOSTuvo zastosuje je w zakresie, w którym obowiązuje.
Odniesienia: GDPR
16. Okresy przechowywania
Retencja zależy od celu. Zweryfikowane wiersze zdarzeń pomiarowych po zgodzie są usuwane po 90 dniach. Dane konta i profilu mogą być utrzymywane przez aktywność konta i proporcjonalny okres po jego zamknięciu, jeżeli jest to konieczne do rozliczenia relacji, zapobiegania oszustwom, zachowania decyzji o sprzeciwie/usunięciu albo obrony roszczeń. Zapisy subskrypcji i transakcji mogą podlegać obowiązkowym okresom rachunkowym, podatkowym i konsumenckim. Dane audytu i bezpieczeństwa mogą być przechowywane proporcjonalnie do celów bezpieczeństwa i dowodowych. Kopie zapasowe mogą wygasać w kontrolowanej rotacji, a nie znikać jednocześnie z każdej kopii przy usunięciu aktywnego rekordu.
HOSTuvo utrzymuje harmonogramy retencji odpowiednie dla celu, obejmujące uwierzytelnienie, audyt aplikacji, logi infrastruktury, korespondencję supportu, rozliczenia, Data API, kopie zapasowe i dowody incydentów bezpieczeństwa. „Na zawsze” nie jest domyślnym okresem retencji. Jeżeli prawo wymaga dłuższego przechowywania, dostęp ogranicza się do tego celu prawnego zamiast pozostawiać dane dostępne do niezwiązanego marketingu.
Odniesienia: GDPR
17. Bezpieczeństwo
HOSTuvo stosuje techniczne i organizacyjne mechanizmy ograniczające ryzyko, w tym TLS w produkcji, autoryzację serwerową, kontrolę kont i sesji, kontrole CSRF/origin dla operacji zmieniających stan, Row Level Security w bazie, oddzielenie uprzywilejowanych poświadczeń, haszowanie lub jednorazowe sekrety tam, gdzie tak zaprojektowano, rate limiting oraz ślady audytowe. Mechanizmy zmniejszają ryzyko, ale żaden serwis internetowy nie może obiecać absolutnego bezpieczeństwa ani nieprzerwanej dostępności.
Użytkownik powinien stosować unikalne hasło, chronić skrzynkę e-mail i urządzenie, unieważniać podejrzane sesje i klucze API oraz nie przesyłać sekretów niepotrzebnych HOSTuvo. Zgłoszenia podatności powinny trafiać do opublikowanego kanału bezpieczeństwa po jego zatwierdzeniu. W miarę rozwoju produktu HOSTuvo powinno dokumentować przeglądy uprawnień, rotację kluczy, ochronę backupów, reakcję na incydenty i zasadę najmniejszych uprawnień.
Odniesienia: GDPR
18. Prawa osoby na gruncie RODO
Jeżeli RODO ma zastosowanie, osoba może mieć prawo do informacji i dostępu do swoich danych, sprostowania danych nieprawidłowych, usunięcia w odpowiednich sytuacjach, ograniczenia przetwarzania, otrzymania kwalifikujących się danych w formacie przenośnym, sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie lub marketingu bezpośredniego oraz cofnięcia zgody bez wpływu na wcześniejsze zgodne przetwarzanie. Przysługuje również prawo skargi do właściwego organu nadzorczego. Prawa podlegają ustawowym warunkom i wyjątkom; np. prawo usunięcia nie wymaga skasowania dokumentów, które trzeba zachować z obowiązku prawnego lub dla obrony roszczeń.
HOSTuvo powinno weryfikować tożsamość w sposób proporcjonalny przed wydaniem danych z konta i nie żądać nadmiernych dokumentów, gdy wystarczy mniej ingerująca kontrola. Wnioski należy realizować w terminach prawa, a przedłużenia stosować tylko w ustawowych warunkach i zakomunikować. Finalny kontakt prywatności oraz, w odpowiednim przypadku, właściwy organ wiodący muszą zostać wpisane przed startem.
Odniesienia: GDPR
19. Automatyzacja, AI i profilowanie
HOSTuvo wykorzystuje automatyczne modele rynku i może używać systemów wspomaganych AI do analizy informacji rynkowych lub przygotowania objaśnień. Systemy te mają oceniać rynki, a nie podejmować wobec osoby wyłącznie automatyczne decyzje wywołujące skutki prawne lub podobnie istotne w rozumieniu art. 22 RODO. Rankingi rynków, etykiety ryzyka i confidence nie są oceną kredytową lub decyzją zatrudnieniową. Tekst AI może zawierać błąd i nie dowodzi poprawności danych osobowych.
Jeżeli przyszła funkcja zacznie używać sytuacji finansowej, zachowania lub profilu osoby do istotnych decyzji o dostępie, cenie albo regulowanej odpowiedniości, HOSTuvo musi ocenić art. 22 RODO, obowiązki przejrzystości profilowania, potrzebę DPIA i wymogi odpowiedniości prawa finansowego. Ta polityka nie stanowi uprzedniej zgody na taki przyszły moduł.
20. Dzieci i minimalny wiek
HOSTuvo jest przeznaczone dla osób dorosłych i osób, które zgodnie z prawem mogą korzystać z danej usługi w swojej jurysdykcji. Analityka kryptoaktywów i płatna subskrypcja nie są projektowane dla dzieci. Regulamin ma przewidywać zasadniczo próg 18+, chyba że prawo lokalne wymaga wyższego progu. Zweryfikowany własny system pomiarowy nie został zaprojektowany do profilowania lub reklamowania dzieciom.
Jeżeli administrator dowie się, że dane dziecka zostały zebrane bez odpowiedniej podstawy lub wymaganej zgody opiekuna, powinien podjąć stosowne działania w celu usunięcia albo ograniczenia danych. Ograniczenie wiekowe nie uzasadnia automatycznego żądania dokumentu tożsamości od każdego odwiedzającego; ewentualny mechanizm weryfikacji wieku musi być proporcjonalny do ryzyka i wpływu na prywatność.
Odniesienia: GDPR
21. Kalifornia i inne przepisy prywatności USA — gdy mają zastosowanie
Jeżeli CCPA/CPRA ma zastosowanie do HOSTuvo i konsumenta z Kalifornii, osoba może mieć ustawowe prawa do wiedzy i dostępu do kategorii oraz konkretnych danych, usunięcia z wyjątkami, sprostowania, rezygnacji ze sprzedaży lub udostępniania, ograniczenia określonego wykorzystania informacji wrażliwych oraz braku dyskryminacji za wykonywanie praw. Zweryfikowany własny pomiar HOSTuvo nie został zaprojektowany do sprzedaży danych osobowych ani „sharing” dla reklamy cross-context. Progi stosowania i definicje CCPA należy jednak ocenić dla HOSTuvo i faktycznej skali działalności, zamiast zakładać je z samego dokumentu.
HOSTuvo nie składa obietnicy, że „prawo Kalifornii obowiązuje wszędzie”. Inne federalne lub stanowe przepisy dotyczące prywatności, konsumentów, biometr ii, komunikacji czy notyfikacji naruszeń mogą mieć zastosowanie zależnie od lokalizacji stron i przyszłych funkcji. Jeśli prawnie rozpoznawany sygnał przeglądarki, taki jak Global Privacy Control, ma zastosowanie do danej operacji, finalna implementacja powinna go respektować zgodnie z obowiązującym prawem.
Odniesienia: CCPA
22. Wielka Brytania i inne jurysdykcje — gdy mają zastosowanie
Dla osób chronionych UK GDPR i Data Protection Act 2018 HOSTuvo powinno zapewnić zasadniczo odpowiadającą przejrzystość, obsługę praw, bezpieczeństwo i zabezpieczenia transferów, dostosowane do prawa brytyjskiego. Niekonieczne cookies i podobne technologie mogą podlegać również PECR. Odrębnie brytyjski reżim promocji finansowych może obejmować komunikaty o kryptoaktywach zdolne wywołać skutek w Wielkiej Brytanii; polityka prywatności nie legalizuje promocji finansowej ani działalności regulowanej.
Jeżeli zastosowanie ma szwajcarska FADP, brazylijska LGPD, kanadyjska PIPEDA lub odpowiedni reżim prowincjonalny, australijska Privacy Act, japońska APPI albo inne bezwzględnie obowiązujące prawo prywatności, HOSTuvo będzie respektować wymagane lokalne prawa i zabezpieczenia w zakresie ich stosowania. Klauzula międzynarodowa nie oznacza, że HOSTuvo jest zarejestrowane lub ma przedstawiciela w każdym państwie. Dostępność rynku powinna zostać ograniczona, jeżeli wymagania zgodności nie są spełnione.
Odniesienia: ICO
23. Incydenty ochrony danych
HOSTuvo powinno utrzymywać procedurę badania podejrzeń naruszenia poufności, integralności lub dostępności, ograniczenia skutków, zachowania proporcjonalnych dowodów, odtworzenia usługi i oceny obowiązków notyfikacyjnych. Na gruncie RODO naruszenie danych może wymagać zawiadomienia właściwego organu bez zbędnej zwłoki i, gdy jest to wykonalne, w 72 godziny od stwierdzenia naruszenia, chyba że ustawowy próg ryzyka nie jest spełniony; naruszenie wysokiego ryzyka może wymagać również powiadomienia osób.
Nie każda awaria jest naruszeniem danych i nie każdy alert bezpieczeństwa dowodzi nieuprawnionego dostępu. Komunikaty incydentowe powinny oddzielać potwierdzone fakty od hipotez. Osoba zgłaszająca możliwe naruszenie powinna przekazać minimum informacji potrzebnych do analizy i nigdy nie przesyłać frazy seed lub hasła.
Odniesienia: GDPR
24. Organy publiczne i obowiązkowe ujawnienia
HOSTuvo może ujawnić dane, gdy wymaga tego wiążące żądanie, orzeczenie sądu lub ustawowy obowiązek, po ocenie uprawnienia organu, zakresu i podstawy w granicach dopuszczonych prawem. Może również proporcjonalnie zachować lub udostępnić informacje, gdy jest to potrzebne do ustalenia, dochodzenia lub obrony roszczeń albo ochrony praw i bezpieczeństwa na właściwej podstawie. Nie tworzy to dobrowolnego prawa do przekazania bazy użytkowników każdemu podmiotowi, który jedynie o nią poprosi.
Jeżeli żądanie koliduje z ograniczeniami transferu, tajemnicą lub prawami podstawowymi, administrator powinien uzyskać właściwą analizę i, gdy jest to realne oraz zgodne z prawem, zakwestionować albo zawęzić żądanie. Użytkownik może nie zostać poinformowany, jeżeli prawo zabrania ujawnienia istnienia żądania.
Odniesienia: GDPR
25. Zmiany polityki
Polityka może być aktualizowana, gdy zmienia się przetwarzanie, dostawca, wymóg prawny lub funkcja HOSTuvo. Istotne zmiany otrzymują datę i są komunikowane proporcjonalnie do ich wpływu. Nowa wersja nie może z mocą wsteczną tworzyć zgody na przetwarzanie, które wymagało zgody w chwili dokonania. Gdy nowy cel jest niezgodny z celem pierwotnym, HOSTuvo ustala odpowiednią podstawę prawną i przekazuje wymagane informacje przed rozpoczęciem takiego przetwarzania.
Poprzednie wersje są archiwizowane, aby było wiadomo, jaki dokument obowiązywał w danym czasie. Strona wskazuje bieżącą wersję i datę wejścia w życie. Istotne zmiany są obsługiwane zgodnie z zasadami opisanymi powyżej i nie tworzą wstecznie zgody na wcześniejsze przetwarzanie.
Odniesienia: GDPR
26. Kontakt, skargi i organ nadzorczy
Żądania prywatności, pytania i skargi dotyczące ochrony danych w HOSTuvo można kierować na [email protected]. Realizacja praw prywatności nie wymaga zakupu ani utrzymywania płatnej subskrypcji. Jeżeli pojawi się prawny obowiązek wyznaczenia inspektora ochrony danych lub przedstawiciela w UE/UK, odpowiedni kontakt zostanie opublikowany w tym miejscu.
Osoba z EOG ma także prawo skargi do właściwego organu nadzorczego. Dla przetwarzania podlegającego polskiej właściwości nadzorczej organem jest Prezes Urzędu Ochrony Danych Osobowych. Właściwość w sprawach transgranicznych zależy od okoliczności przetwarzania. Wcześniejszy kontakt z HOSTuvo jest mile widziany, ale nie stanowi warunku skargi do organu.
Odniesienia: GDPR
27. Rozliczalność i brak zrzeczenia praw
HOSTuvo utrzymuje wewnętrzny inwentarz przetwarzania obejmujący kontakty administratora, procesorów, mechanizmy transferów, retencję, storage przeglądarki, obsługę praw i usuwania konta, incident response oraz kontrole telemetrii. Rejestry są aktualizowane wraz ze zmianami produktu. Nowa telemetria lub nowy sposób użycia danych osobowych musi mieć określoną podstawę prawną i, gdy jest to wymagane, ważny mechanizm zgody przed aktywacją.
Żaden zapis Polityki nie wymaga zrzeczenia się bezwzględnie obowiązujących praw prywatności, konsumenckich ani komunikacyjnych. Praw nie można obejść przez nazwanie danych „anonimowymi”, gdy rozsądnie można je nadal powiązać z osobą. Jednocześnie identyfikator techniczny nie jest automatycznie identyfikujący w każdym kontekście; kwalifikacja zależy od rzeczywiście prawdopodobnych środków identyfikacji. Celem jest prawidłowe i audytowalne przetwarzanie, a nie maksymalizacja zbierania danych lub zastrzeżeń.
Źródła i odniesienia
Akty prawne, wytyczne organów i informacje dostawców. Zakres ich zastosowania zależy od konkretnego przypadku. Samo odniesienie nie oznacza zatwierdzenia HOSTuvo przez dany organ.
Operatorem Serwisu i administratorem danych w opisanym zakresie jest HOSTuvo. Kontakt: [email protected]. Dokument określa obowiązujące zasady korzystania z HOSTuvo z zachowaniem bezwzględnie obowiązujących praw użytkownika.