§ 1. Administrator danych i kontakt
Administratorem danych osobowych przetwarzanych w związku ze świadczeniem usług serwisu Moje Domeny (dostępnego pod adresami mojedomeny.com i app.mojedomeny.com) jest:
- Ozone365 Sp. z o.o.
- ul. Stanisława Staszica 1D / U2, 05-804 Pruszków
- NIP: 5342630474, KRS: 0000871376, REGON: 387636436
- Kapitał zakładowy 10 000 PLN w pełni opłacony
Kontakt w sprawach ochrony danych osobowych:
Ze względu na skalę i charakter przetwarzania Administrator nie wyznaczył Inspektora Ochrony Danych (IOD). Wszystkie zapytania dotyczące RODO proszę kierować na powyższy adres.
Zakres terytorialny (wersja 1.0): Serwis świadczy usługi płatne wyłącznie na rzecz Klientów z Polski — Konsumentów z miejscem zamieszkania w RP oraz Przedsiębiorców z siedzibą w RP. Szczegóły w
Regulaminie, § 2.
§ 2. Jakie dane przetwarzamy
2.1 Dane Konta i profilu
- Adres e-mail — niezbędny do logowania (magic link) i komunikacji serwisowej.
- Imię i nazwisko / display name — pobierane z Google przy logowaniu OAuth (opcjonalnie).
- Identyfikator UID — unikalny identyfikator Konta generowany przez Firebase Auth.
- Preferowany język interfejsu i e-maili (PL/EN).
- Konfiguracja powiadomień — harmonogram raportów, progi przypomnień.
2.2 Dane rozliczeniowe (do faktur / rachunków)
Zakres danych zależy od statusu Usługobiorcy:
- Konsument (osoba fizyczna): imię, nazwisko, adres zamieszkania (ulica, kod pocztowy, miejscowość) — wyłącznie adresy polskie.
- Przedsiębiorca: nazwa firmy, NIP, adres siedziby — wyłącznie adresy polskie.
Dane te są niezbędne do wystawienia, odpowiednio, faktury bez VAT (dla Przedsiębiorcy) albo rachunku / faktury imiennej bez VAT (dla Konsumenta) — w ramach zwolnienia podmiotowego z VAT na podstawie art. 113 ust. 1 ustawy o VAT.
2.3 Dane płatności
- Informacje o subskrypcji (plan, data rozpoczęcia, data wygaśnięcia, status).
- Identyfikator klienta Stripe (stripeCustomerId).
- Dane karty płatniczej nie są przechowywane w infrastrukturze Administratora — obsługują je wyłącznie operatorzy płatności (Stripe, Przelewy24).
2.4 Dane techniczne
- Adres IP, User Agent, data i czas logowania — zapisywane przez Firebase Auth w celach bezpieczeństwa.
- Logi aplikacyjne — zdarzenia wysyłki powiadomień, wyniki sprawdzeń WHOIS/SSL (informacje operacyjne, nie dane osobowe).
2.5 Dane osób trzecich — dodatkowi odbiorcy powiadomień
- Adres e-mail osoby dodanej przez Usługobiorcę jako dodatkowy odbiorca alertów/raportów.
- Status potwierdzenia (double opt-in), data potwierdzenia, opcjonalny język.
Szczegóły — patrz § 11.
§ 3. Cele i podstawy prawne
| Cel |
Podstawa prawna |
Zakres danych |
| Świadczenie usługi (monitoring, alerty, raporty) |
art. 6 ust. 1 lit. b RODO (umowa) |
dane Konta, konfiguracja powiadomień |
| Wystawianie faktur / rachunków i rozliczenia |
art. 6 ust. 1 lit. c RODO (obowiązek prawny — ustawa o VAT, Ordynacja podatkowa, ustawa o rachunkowości, Ustawa o prawach konsumenta) |
Konsument: imię, nazwisko, adres zamieszkania. Przedsiębiorca: firma, NIP, adres siedziby |
| Realizacja prawa odstąpienia od umowy (Konsumenci) |
art. 6 ust. 1 lit. c RODO (obowiązek prawny — Ustawa o prawach konsumenta, art. 27 i nast.) |
dane identyfikujące Konsumenta, historia płatności |
| Obsługa płatności |
art. 6 ust. 1 lit. b RODO (umowa) |
dane płatności |
| Bezpieczeństwo (logi dostępu, wykrywanie nadużyć) |
art. 6 ust. 1 lit. f RODO (uzasadniony interes — ochrona Serwisu) |
IP, User Agent, znaczniki czasu |
| Obsługa reklamacji i wsparcie |
art. 6 ust. 1 lit. b i c RODO |
dane kontaktowe, historia korespondencji |
| Komunikacja marketingowa (produktowa, np. informacje o nowościach) |
art. 6 ust. 1 lit. a RODO (zgoda) lub lit. f (uzasadniony interes — marketing własny dla istniejących Klientów) |
adres e-mail, język, preferencje planu |
| Dochodzenie i obrona roszczeń |
art. 6 ust. 1 lit. f RODO (uzasadniony interes) |
dane Konta, logi, historia płatności |
Podanie danych wymienionych w § 2.1 jest warunkiem korzystania z Serwisu. Podanie danych firmowych (§ 2.2) jest niezbędne do wykupienia płatnego Planu i wystawienia faktury.
§ 4. Okresy przechowywania
- Dane Konta, Domen i konfiguracji — przez cały okres posiadania Konta. Po usunięciu Konta przez Użytkownika dane są trwale kasowane z Firestore oraz Firebase Auth w sposób automatyczny (Cloud Function onUserDeleted) — bez zbędnej zwłoki.
- Faktury i dokumenty księgowe — 5 lat licząc od końca roku kalendarzowego, w którym upłynął termin płatności podatku (art. 86 § 1 Ordynacji podatkowej oraz art. 74 ust. 2 ustawy o rachunkowości).
- Logi serwerowe (Firebase Auth, Cloud Functions) — zgodnie z politykami retencji Google Cloud (domyślnie 30 dni dla logów standardowych).
- Historia powiadomień (notificationLogs) w infrastrukturze Administratora — usuwana razem z Kontem (metadane: adresat, znacznik czasu, status dostarczenia). Content (treść) wysłanych wiadomości przechowywany jest przez dostawcę poczty Resend przez okres 90 dni od wysyłki (na potrzeby ewentualnych reklamacji i audytu), po czym wiadomości są automatycznie usuwane z systemu Resend. Administrator nie ma technicznej możliwości ręcznego kasowania pojedynczych wiadomości z Resend (operator nie udostępnia takiego API); Użytkownik może zgłosić żądanie usunięcia bezpośrednio do Resend zgodnie z ich polityką prywatności.
- Korespondencja e-mail w sprawie wsparcia/reklamacji — 3 lata od zakończenia sprawy, nie dłużej niż okres przedawnienia roszczeń.
- Zgody marketingowe — do chwili wycofania zgody.
- Dane osób trzecich (dodatkowi odbiorcy powiadomień) — do chwili rezygnacji z powiadomień (link unsubscribe w każdym e-mailu) lub usunięcia adresu przez Usługobiorcę.
§ 5. Odbiorcy danych i podmioty przetwarzające
Dane są powierzane do przetwarzania wyłącznie zaufanym dostawcom, z którymi Administrator ma zawarte umowy powierzenia (DPA) lub którzy działają na podstawie obowiązków prawnych:
| Podmiot |
Cel |
Lokalizacja |
Google Ireland Limited / Google LLC cloud.google.com DPA |
Firebase Authentication, Firestore, Cloud Functions, Hosting, Cloud Scheduler, Secret Manager, Cloud Storage — cała infrastruktura Serwisu. Dodatkowo Google Analytics 4 (landing + aplikacja) — dane o ruchu, zachowaniu, źródłach wejść; pseudonimizowane, z anonimizacją IP, Consent Mode v2. Polityka prywatności Google |
UE / USA (standardowe klauzule umowne) |
Resend Inc. resend.com/legal/privacy-policy |
Dostarczanie wiadomości e-mail — potwierdzenia, alerty, raporty, e-maile marketingowe. Retencja treści wiadomości: 90 dni od wysyłki (po tym okresie automatyczne usunięcie z systemu Resend). |
USA (SCC) |
Stripe Payments Europe Ltd stripe.com/privacy |
Przetwarzanie płatności kartą / SEPA (docelowo) |
Irlandia (UE) |
Fakturownia.pl (Radgost sp. z o.o.) fakturownia.pl/polityka_prywatnosci |
Wystawianie i archiwizacja faktur (docelowo) |
Polska |
Biuro księgowe Administratora (aktualny dostawca: Systim) |
Obsługa księgowa, ewidencja dokumentów, JPK |
Polska |
Dane mogą być również udostępniane organom państwowym na podstawie obowiązków wynikających z przepisów prawa (np. na żądanie sądu, prokuratury, KAS, UODO).
Administrator nie sprzedaje danych osobowych Użytkowników ani nie udostępnia ich podmiotom trzecim w celach komercyjnych.
§ 6. Przekazywanie danych do państw trzecich
Część infrastruktury technologicznej (Google Cloud, Resend) może przetwarzać dane w centrach danych znajdujących się poza Europejskim Obszarem Gospodarczym (w szczególności w USA). Przekazywanie danych do tych państw odbywa się na podstawie:
- Standardowych Klauzul Umownych (SCC) zatwierdzonych decyzją Komisji Europejskiej 2021/914;
- dodatkowych zabezpieczeń technicznych i organizacyjnych (szyfrowanie w transporcie i spoczynku).
Serwer infrastruktury Google Cloud dla danych Moje Domeny zlokalizowany jest w regionie us-central1. Dostawcy zobowiązali się do zapewnienia poziomu ochrony zgodnego z RODO.
§ 7. Prawa osoby, której dane dotyczą
Każdej osobie, której dane dotyczą, przysługują następujące prawa:
- Prawo dostępu do danych (art. 15 RODO) — informacja jakie dane przetwarzamy oraz kopia tych danych;
- Prawo do sprostowania nieprawidłowych danych (art. 16 RODO);
- Prawo do usunięcia („prawo do bycia zapomnianym", art. 17 RODO) — realizowane natychmiast przez funkcję „Usuń konto" w Serwisie (usuwa dane Konta z infrastruktury Administratora). W zakresie treści wysłanych wiadomości e-mail przechowywanych u dostawcy poczty (Resend) usunięcie następuje automatycznie po upływie 90-dniowego okresu retencji; Użytkownik może zgłosić żądanie wcześniejszego usunięcia bezpośrednio do Resend;
- Prawo do ograniczenia przetwarzania (art. 18 RODO);
- Prawo do przenoszenia danych (art. 20 RODO) — możemy udostępnić dane w formacie CSV lub JSON;
- Prawo sprzeciwu wobec przetwarzania opartego na uzasadnionym interesie (art. 21 RODO);
- Prawo do cofnięcia zgody w dowolnym momencie (art. 7 ust. 3 RODO) — bez wpływu na zgodność z prawem przetwarzania dokonanego przed cofnięciem;
- Prawo wniesienia skargi do organu nadzorczego — Prezes Urzędu Ochrony Danych Osobowych (PUODO), ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl.
Aby skorzystać z praw, prosimy o kontakt: support@mojedomeny.com. Żądanie rozpatrzymy bez zbędnej zwłoki, najpóźniej w terminie 30 dni (z możliwością przedłużenia o dalsze 60 dni w przypadkach złożonych, po uprzednim powiadomieniu).
Weryfikacja tożsamości: ze względu na bezpieczeństwo możemy poprosić o potwierdzenie tożsamości, aby upewnić się, że żądanie pochodzi od uprawnionej osoby.
§ 8. Cookies i localStorage
Strona informacyjna używa plików cookies w następujących kategoriach:
- Niezbędne — brak (strona jest statyczna, nie wymaga sesji).
- Analityczne (za zgodą) — Google Analytics 4:
_ga — identyfikator sesji GA4, czas życia 2 lata
_ga_<ID> (np. _ga_K46Q4ZZK43) — stan GA4 per property, czas życia 2 lata
- Zewnętrzne zasoby — czcionki Google Fonts ładowane z CDN Google (bez cookies reklamowych).
Consent Mode v2: Google Analytics jest ładowany z domyślnymi ustawieniami denied dla wszystkich kategorii. Pełne śledzenie aktywuje się dopiero po wyrażeniu przez Ciebie zgody w banerze plików cookies (przycisk „Akceptuję wszystkie" lub indywidualny wybór w „Dostosuj"). Bez zgody Google otrzymuje jedynie agregowane, anonimowe sygnały bez identyfikatorów — zgodnie z oficjalnymi wytycznymi Google (Consent Mode v2) i interpretacją RODO.
Twoją zgodę zapisujemy w localStorage na 6 miesięcy — po tym okresie ponownie zostaniesz zapytany o preferencje. Możesz w każdej chwili zmienić lub wycofać zgodę klikając „Ustawienia cookies" w stopce strony.
Aplikacja używa następujących mechanizmów przechowywania:
- Niezbędne (bez zgody — art. 173 ust. 3 pkt 2 Prawa telekomunikacyjnego):
- Firebase Auth — session cookie / IndexedDB (podtrzymanie sesji zalogowanego użytkownika, wygasa przy wylogowaniu lub po 8 godzinach bezczynności)
localStorage — preferencje interfejsu (wybrany język, status sesji)
- IndexedDB — cache danych aplikacji Firebase SDK (do offline-first)
- Analityczne (za zgodą) — Google Analytics 4 via Firebase Analytics:
- Te same cookies (
_ga, _ga_<ID>) co na stronie landing; osobne GA4 property.
Mechanizmy niezbędne są wymagane do funkcjonowania Usługi — ich wyłączenie (np. przez tryb prywatny przeglądarki blokujący IndexedDB) uniemożliwia korzystanie z Serwisu. Cookies analityczne aktywowane są wyłącznie po wyrażeniu zgody w banerze.
Aplikacja nie stosuje cookies reklamowych ani śledzących. Kategoria „Marketingowe" w ustawieniach cookies jest obecnie nieaktywna — zarezerwowana na przyszłą integrację z Google Ads lub podobnymi narzędziami (w takim wypadku zostaniesz ponownie zapytany o zgodę).
8.3 Zmiana lub wycofanie zgody
W dowolnym momencie możesz zmienić lub wycofać zgodę na pliki cookies:
- kliknij „Ustawienia cookies" w stopce strony — otwiera się panel preferencji;
- wybierz szczegółowo które kategorie chcesz zaakceptować lub wyczyść wszystkie klikając „Odrzuć opcjonalne";
- alternatywnie: wyczyść dane przeglądarki dla
mojedomeny.com / app.mojedomeny.com — baner zostanie ponownie wyświetlony.
§ 9. Bezpieczeństwo
- Cała komunikacja z Serwisem odbywa się przez HTTPS/TLS.
- Dane w bazie Firestore i Firebase Auth są szyfrowane w spoczynku (AES-256).
- Dostęp do danych po stronie Administratora ograniczony jest do upoważnionych osób i zabezpieczony mechanizmami autoryzacji Google Cloud (IAM).
- Dostępy administracyjne są logowane w audit logs Google Cloud.
- Klucze API i hasła serwisowe przechowywane są w Google Secret Manager, nie w kodzie źródłowym.
- Serwis stosuje Firestore Security Rules ograniczające dostęp do danych wyłącznie dla uprawnionych Użytkowników (każdy widzi tylko własne Domeny i Konto).
- Logowanie do Serwisu odbywa się bez haseł — przez magic link lub OAuth Google (brak ryzyka wycieku haseł).
- Automatyczne kopie zapasowe bazy danych (docelowo Point-in-Time Recovery + dzienne exporty do Cloud Storage).
§ 10. Dane z WHOIS/RDAP
W ramach Usługi Serwis odpytuje publiczne rejestry WHOIS/RDAP w celu pozyskania informacji o dodanych przez Użytkownika Domenach (data wygaśnięcia, rejestrator, serwery DNS). Dane te pochodzą z publicznych źródeł i, zgodnie z powszechnie przyjętą interpretacją, nie stanowią danych osobowych w rozumieniu RODO, ponieważ rejestry od wielu lat ukrywają dane osób fizycznych w odpowiedzi na RODO (w szczególności EURid dla .eu).
Jeżeli odpowiedź WHOIS/RDAP zawiera dane osobowe (np. dla niektórych TLD-ów spoza UE), Serwis przetwarza je wyłącznie w celu realizacji Usługi na rzecz Usługobiorcy i nie udostępnia ich dalej. Dane takie są przechowywane jedynie w zakresie niezbędnym do wyświetlania Użytkownikowi informacji o jego Domenie i są aktualizowane przy każdym kolejnym sprawdzeniu.
§ 11. Dodatkowi odbiorcy powiadomień
Usługobiorca może dodać adresy e-mail osób trzecich jako „dodatkowych odbiorców powiadomień" — w celu otrzymywania alertów i raportów dotyczących monitorowanych Domen (np. powiadomienie klienta końcowego przez agencję).
- Dodanie adresu wymaga podwójnego potwierdzenia (double opt-in) — serwis wysyła na podany adres e-mail z linkiem potwierdzającym. Do chwili potwierdzenia powiadomienia nie są wysyłane.
- Usługobiorca oświadcza, że posiada podstawę prawną do przekazania adresu Administratorowi (np. zgodę osoby, umowę z klientem) i informację tę przekazał zgodnie z art. 14 RODO.
- Każdy e-mail wysyłany do dodatkowego odbiorcy zawiera link „Zrezygnuj z powiadomień" (unsubscribe). Kliknięcie linku trwale usuwa adres z Serwisu i wysyła potwierdzenie rezygnacji.
- Usługobiorca może również samodzielnie usunąć dowolny dodatkowy adres e-mail w panelu Serwisu.
- Administrator jest administratorem danych osobowych dodatkowych odbiorców w zakresie niezbędnym do realizacji usługi powiadomień (art. 6 ust. 1 lit. f RODO — uzasadniony interes: wykonanie umowy z Usługobiorcą).
§ 12. Zmiany Polityki
- Administrator zastrzega sobie prawo do zmiany niniejszej Polityki w przypadku zmian w infrastrukturze, dodania nowych funkcjonalności, zmiany podwykonawców lub zmian w prawie.
- O zmianie Użytkownik zostanie poinformowany e-mailem z co najmniej 14-dniowym wyprzedzeniem przed datą wejścia zmian w życie.
- Nowa wersja Polityki publikowana jest w Serwisie z podaniem numeru wersji i daty wejścia w życie.
- Polityka w wersji 1.0 obowiązuje od 22.04.2026.
Zobacz także:
Regulamin serwisu — warunki świadczenia usług, plany, zmiana planu, ograniczenie odpowiedzialności.