# Polityka prywatności GPU Server Hub

**Wersja 1.3 z 10 września 2026 r.**

Ta Polityka dotyczy stron gpuserverhub.com, gpuserverhub.pl i gpuserverhub.eu, ich wariantów `www`, tymczasowej strony gpu.bestconnect.pl, kontaktu handlowego i technicznego oraz danych osób reprezentujących klientów B2B. Dane przechowywane przez Klienta na wynajętym Serwerze są objęte odrębnymi zasadami powierzenia w Regulaminie.

## 1. Administrator

Administratorem jest Janusz Ciuruś prowadzący działalność gospodarczą pod firmą **BESTCONNECT CIURUŚ JANUSZ**, Królówka 261, 32-722 Królówka, NIP 8681799622, REGON 120967456, działający pod marką **GPU Server Hub**.

Kontakt we wszystkich sprawach dotyczących danych: **kontakt@gpuserverhub.pl**.

## 2. Jakie dane przetwarzamy

W zależności od kontaktu i użycia strony możemy przetwarzać:

- imię, nazwisko, funkcję, nazwę firmy, adres, NIP lub VAT UE i dane rejestrowe;
- przy sprawdzaniu przedsiębiorcy: znormalizowany NIP albo numer VAT UE i państwo, nazwę źródła i cel sprawdzenia, wynik lub status, datę skuteczności oraz czas zapytania i odpowiedzi, identyfikator odpowiedzi i ograniczony wyciąg obejmujący nazwę, adres, REGON lub KRS i status VAT, gdy źródło je zwraca; jako dowód integralności zapisujemy skrót SHA-256 ograniczonego wyciągu oraz skrót odpowiedzi źródłowej, a nie jej pełną treść;
- e-mail, telefon oraz treść korespondencji i zgłoszeń;
- dane Zamówienia, faktur, płatności i historii Umowy;
- adres IP, datę i czas połączenia, żądany zasób, identyfikator sesji, typ przeglądarki i informacje bezpieczeństwa zapisywane w zwykłych logach dostępu i bezpieczeństwa;
- w ramach własnej analityki strony: ścieżkę odwiedzonej strony, czas zdarzenia, nazwę hosta zewnętrznego źródła wejścia, parametry `utm_source`, `utm_medium` i `utm_campaign`, kod kraju oraz zmieniany codziennie pseudonimowy skrót HMAC wyliczany z adresu IP i informacji user-agent; przy etapach rejestracji i zalogowanych etapach Zamówienia zdarzenie może być powiązane z identyfikatorem Użytkownika, organizacji lub sesji oraz z ograniczonymi parametrami Zamówienia;
- dane techniczne Usługi, adresację, logi awarii, nadużyć, dostępu administracyjnego i interwencji;
- dane potrzebne do wykonania obowiązku prawnego albo obrony przed roszczeniem.

Moduł analityczny przetwarza adres IP chwilowo w pamięci serwera wyłącznie po to, aby lokalnie ustalić kraj, utworzyć dzienny skrót HMAC i ograniczyć nadużycia kolektora. Surowy adres IP nie jest zapisywany w tabeli zdarzeń analitycznych. Może być jednak niezależnie zapisany w standardowych logach dostępu lub bezpieczeństwa na zasadach wskazanych w tej Polityce.

Nie prosimy o przesyłanie e-mailem haseł, kluczy prywatnych ani zbędnych danych szczególnych kategorii.

## 3. Cele i podstawy

| Cel | Podstawa |
|---|---|
| zapytanie i oferta dla osoby prowadzącej działalność we własnym imieniu | działania przed zawarciem Umowy — art. 6 ust. 1 lit. b RODO |
| kontakt z reprezentantem, pracownikiem lub Użytkownikiem przedsiębiorstwa | uzasadniony interes w komunikacji i wykonaniu relacji B2B — art. 6 ust. 1 lit. f RODO |
| zawarcie i wykonanie Umowy z osobą prowadzącą działalność we własnym imieniu | art. 6 ust. 1 lit. b RODO |
| faktury, VAT, KSeF, podatki i rachunkowość | obowiązki prawne — art. 6 ust. 1 lit. c RODO |
| bezpieczeństwo strony, Serwerów i sieci, dowód akceptacji, przeciwdziałanie oszustwom i dochodzenie roszczeń | uzasadniony interes — art. 6 ust. 1 lit. f RODO |
| pomiar zainteresowania ofertą, źródeł wejść, użycia poszczególnych stron oraz etapów rejestracji i Zamówienia, a następnie ulepszanie serwisu i oferty B2B | uzasadniony interes w prowadzeniu, ocenie i ulepszaniu własnego serwisu oraz oferty — art. 6 ust. 1 lit. f RODO |
| uzupełnienie danych przedsiębiorcy, sprawdzenie jego statusu rejestrowego lub VAT, ustalenie sposobu rozliczenia i zachowanie dowodu sprawdzenia | działania przed zawarciem i wykonanie Umowy — art. 6 ust. 1 lit. b; obowiązki podatkowe — lit. c; uzasadniony interes w zapobieganiu oszustwom i wykazaniu rzetelności weryfikacji B2B — lit. f RODO, zależnie od celu sprawdzenia |
| obsługa osoby zgłaszającej nadużycie i osoby wskazanej w zgłoszeniu | obowiązki wynikające z DSA lub innych przepisów — art. 6 ust. 1 lit. c; poza nimi uzasadniony interes w ochronie sieci i praw — lit. f |
| wykonanie nakazu, obowiązków przedsiębiorcy komunikacji elektronicznej lub udzielenie odpowiedzi uprawnionemu organowi | art. 6 ust. 1 lit. c RODO |
| kontakt dotyczący własnych podobnych usług | uzasadniony interes z art. 6 ust. 1 lit. f, z prawem sprzeciwu; komunikacja wymagająca zgody na podstawie odrębnych przepisów następuje dopiero po jej uzyskaniu |

Naszymi uzasadnionymi interesami są bezpieczne świadczenie usług B2B, komunikacja z osobami reprezentującymi Klienta, zapobieganie oszustwom, ustalanie zdarzeń, ocena skuteczności i ulepszanie własnej strony oraz oferty, a także ochrona i dochodzenie praw. W analityce ograniczamy zakres danych, nie tworzymy trwałego identyfikatora przeglądarki, zmieniamy skrót odwiedzającego każdego dnia i respektujemy opisane niżej sygnały sprzeciwu GPC i DNT.

## 4. Skąd mamy dane

Dane otrzymujemy bezpośrednio od osoby kontaktującej się lub Klienta, z działania strony i infrastruktury, z przeglądarki i żądań HTTP wysyłanych przy korzystaniu ze strony, od uprawnionych Użytkowników, operatorów sieci, banku, wiarygodnego zgłaszającego nadużycie oraz z następujących źródeł urzędowych: usługi GUS REGON BIR, prowadzonego przez Ministerstwo Finansów Wykazu podatników VAT („Białej listy”) i systemu VIES Komisji Europejskiej.

Z odpowiedzi rejestrów zachowujemy tylko zakres potrzebny do uzupełnienia firmy, oceny statusu B2B lub VAT i udokumentowania sprawdzenia, opisany w rozdziale 2. Nie zapisujemy z Wykazu VAT numerów rachunków, reprezentantów, wspólników ani numerów PESEL. Wynik VIES ma charakter pomocniczy: potwierdza rezultat zwrócony przez system w danym czasie, może być niepełny lub czasowo niedostępny i sam nie powoduje automatycznej akceptacji ani odrzucenia Klienta lub Zamówienia. Wynik negatywny, niejednoznaczny lub niedostępny może zostać skierowany do ręcznej weryfikacji.

Kod kraju dla analityki ustalamy lokalnie na podstawie pliku [IP Geolocation by DB-IP](https://db-ip.com) — bazy DB-IP Country Lite udostępnianej na licencji [CC BY 4.0](https://creativecommons.org/licenses/by/4.0/). Nie przesyłamy adresu IP do API dostawcy tej bazy. Wynik jest przybliżony i obejmuje wyłącznie państwo, nie dokładną lokalizację.

Jeżeli danych nie otrzymaliśmy bezpośrednio od danej osoby, przekazujemy jej link do tej Polityki najpóźniej przy pierwszym kontakcie albo w terminie wymaganym przez art. 14 RODO. Niewysłanie informacji jest możliwe tylko przy udokumentowanym wyjątku przewidzianym prawem.

## 5. Odbiorcy

Dane mogą otrzymywać wyłącznie w potrzebnym zakresie:

- upoważnione osoby działające dla Bestconnect;
- bank, księgowość, Krajowy System e-Faktur, doradcy prawni i organy uprawnione na podstawie prawa;
- dostawcy utrzymania własnej infrastruktury i poczty, jeżeli zostaną zaangażowani;
- **Quicktel Sp. z o.o.**, operator 4DataCenter, w zakresie kolokacji, ochrony fizycznej i zleconych interwencji remote hands;
- operatorzy telekomunikacyjni współpracujący przy przesyłaniu ruchu i obsłudze incydentu.

Strona korzysta z własnej analityki opisanej w tej Polityce. Nie ładujemy zewnętrznych skryptów analitycznych ani śledzących i nie przekazujemy zdarzeń dostawcy analityki. Lokalny plik DB-IP służy wyłącznie do ustalenia kodu kraju; dostawca bazy nie otrzymuje przy tym zapytania ani adresu IP. Aktualna wersja strony nie zakłada reklamy behawioralnej, sieci społecznościowych, płatności kartą ani profilowania. Przed uruchomieniem nowej technologii lub odbiorcy zaktualizujemy Politykę i, gdy będzie to wymagane, uzyskamy zgodę.

## 6. Przekazywanie poza EOG

W początkowej architekturze strona, Zamówienia, poczta, control plane, własna analityka i logi bezpieczeństwa są utrzymywane w Polsce, a Serwery w Katowicach. Kolektor analityczny nie wykonuje zewnętrznych zapytań. Nie planujemy przekazywania danych poza EOG. Dodanie dostawcy lub lokalizacji w innym państwie wymaga wcześniejszej aktualizacji informacji; przy transferze poza EOG zastosujemy podstawę z rozdziału V RODO i udostępnimy informację o zabezpieczeniach.

## 7. Jak długo przechowujemy dane

- zapytania bez zawarcia Umowy — zasadniczo do 12 miesięcy od zamknięcia kontaktu;
- dane Umowy, wyniki i dowody sprawdzeń rejestrowych, dowód akceptacji i obsługi — przez czas Umowy i okres przedawnienia związanych z nią roszczeń; rejestr dowodowy ograniczamy do identyfikatora, czasu, danych reprezentacji, wersji i skrótów SHA-256 dokumentów, adresu IP oraz znormalizowanej informacji o przeglądarce potrzebnej do wykazania przebiegu;
- dokumenty księgowe i podatkowe — przez okres wymagany prawem, zwykle 5 lat liczonych według właściwych przepisów podatkowych;
- pojedyncze zdarzenia własnej analityki, w tym dzienny skrót HMAC, kod kraju, ścieżka, źródło i dane kampanii — do 90 dni od zdarzenia;
- zagregowane dzienne statystyki analityczne — do 24 miesięcy; agregaty nie zawierają surowego adresu IP, dziennego skrótu odwiedzającego ani identyfikatora Użytkownika, organizacji lub sesji;
- logi strony, bezpieczeństwa i dostępu administracyjnego — zasadniczo do 12 miesięcy, dłużej, jeżeli dotyczą incydentu, roszczenia albo obowiązku prawnego;
- zgłoszenia nadużyć i incydentów — do zakończenia sprawy i przez okres potrzebny do obrony praw lub wymagany przepisami;
- dane oparte wyłącznie na zgodzie — do jej cofnięcia, bez wpływu na wcześniejsze zgodne z prawem przetwarzanie.

Retencja Danych Klienta na Serwerze została opisana w Regulaminie, w tym w procedurze eksportu i zmiany dostawcy.

## 8. Prawa

W granicach RODO przysługuje prawo:

- dostępu do danych i otrzymania ich kopii;
- sprostowania;
- usunięcia lub ograniczenia przetwarzania;
- przenoszenia danych, gdy ma zastosowanie;
- sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie, w tym marketingu bezpośredniego;
- cofnięcia zgody w dowolnej chwili, jeśli przetwarzanie jest na niej oparte;
- złożenia skargi do Prezesa Urzędu Ochrony Danych Osobowych: [uodo.gov.pl](https://uodo.gov.pl/).

Wniosek można wysłać na adres kontaktowy. Możemy poprosić o informacje konieczne do bezpiecznego potwierdzenia tożsamości.

## 9. Obowiązek podania danych

Podanie danych w zwykłym formularzu kontaktowym jest dobrowolne, lecz bez danych zwrotnych nie odpowiemy. Dane identyfikacyjne, reprezentacyjne, kontaktowe i rozliczeniowe wymagane w Zamówieniu są potrzebne do zawarcia i wykonania Umowy oraz realizacji obowiązków prawnych.

## 10. Automatyczne decyzje

Nie podejmujemy wobec osób decyzji wywołujących skutki prawne wyłącznie automatycznie i nie profilujemy ich. Wynik GUS, Wykazu VAT ani VIES nie stanowi samodzielnej automatycznej decyzji o Kliencie lub Zamówieniu; przypadek wymagający oceny podlega weryfikacji człowieka. Statystyki strony służą analizie zagregowanej, a nie ocenie konkretnej osoby. Automatyczne sygnały bezpieczeństwa mogą spowodować krótką izolację techniczną, ale dłuższe ograniczenie Usługi podlega weryfikacji człowieka zgodnie z Regulaminem.

## 11. Cookies, pamięć przeglądarki i własna analityka

1. Panel konta używa wyłącznie cookies lub pamięci niezbędnych do transmisji, bezpieczeństwa, utrzymania sesji, zapamiętania jawnego wyboru języka i działania formularza. Usunięcie lub zablokowanie tych mechanizmów może uniemożliwić logowanie albo użycie części funkcji.
2. Własna analityka nie ustawia ani nie odczytuje osobnego identyfikatora w cookies, `localStorage` ani `sessionStorage` i nie ładuje zewnętrznego skryptu śledzącego. Przy odsłonie wysyła do naszego kolektora ścieżkę strony, ograniczone dane źródła wejścia i parametry kampanii wymienione w rozdziale 2.
3. Adres IP i informacja user-agent są chwilowo używane po stronie serwera do utworzenia dziennego skrótu HMAC. Skrót zmienia się o północy czasu Europe/Warsaw i nie ma służyć do rozpoznawania tej samej osoby w kolejnych dniach. Przy etapach rejestracji i zalogowanych etapach Zamówienia zdarzenie konwersji może zostać powiązane z kontem, organizacją lub sesją zgodnie z rozdziałem 2.
4. Jeżeli przeglądarka wysyła sygnał Global Privacy Control (`Sec-GPC: 1`) albo Do Not Track (`DNT: 1`), nie zapisujemy odsłony ani zdarzenia konwersji w module analitycznym. Nie wyłącza to niezbędnych logów bezpieczeństwa, dokumentacji Zamówienia ani danych potrzebnych do wykonania Umowy lub obowiązku prawnego. Niezależnie od ustawienia przeglądarki można wnieść sprzeciw wobec analityki opartej na uzasadnionym interesie, kontaktując się z nami.
5. Nie używamy analitycznych ani marketingowych cookies podmiotów trzecich. Przed uruchomieniem mechanizmu wymagającego zgody zaktualizujemy tę Politykę i uzyskamy zgodę; odmowa nie będzie blokować Zamówienia.

## 12. Bezpieczeństwo i role przy Serwerze

Chronimy dane środkami odpowiednimi do ryzyka, w tym ograniczeniem dostępu, rejestrowaniem interwencji, zabezpieczeniem infrastruktury i procedurą incydentową.

W odniesieniu do danych, które Klient umieszcza na Serwerze, to Klient zwykle decyduje o celach i sposobach przetwarzania, a Bestconnect działa jako procesor wyłącznie w zakresie infrastruktury. Szczegóły i wspólny model odpowiedzialności zawiera Umowa powierzenia będąca częścią Regulaminu.

## 13. Zmiany Polityki

Aktualną wersję publikujemy pod ścieżką **/pl/polityka-prywatnosci/** w serwisie Dostawcy. O istotnej zmianie dotyczącej trwającej Umowy poinformujemy e-mailem. Historia wersji pozostaje dostępna do pobrania.
