Polityka danych rejestracyjnych Domen

Niniejsza Polityka opisuje publiczne zasady zbierania, weryfikowania, aktualizowania, publikowania i udostępniania danych rejestracyjnych Domen przez ABC Hosting Ltd. jako podmiot świadczący usługi rejestracji nazw domen lub pośredniczący w ich rejestracji. Stanowi wykonanie art. 16b i 16c ustawy o krajowym systemie cyberbezpieczeństwa („KSC”).

Spis treści

  1. Zakres i zasady ogólne
  2. Zakres danych i ich źródła
  3. Weryfikacja danych
  4. Aktualizacja i zgodność z zasadami TLD
  5. Publikacja danych nieosobowych
  6. Udostępnianie danych na podstawie art. 16c KSC
  7. Ochrona danych, korekty i skargi
  8. Zmiany i kontakt

I. Zakres i zasady ogólne

  1. Polityka ma zastosowanie do Domen rejestrowanych lub obsługiwanych za pośrednictwem CBA.pl. Uzupełniają ją zasady właściwego rejestru domeny najwyższego poziomu („rejestr TLD”) i rejestratora nadrzędnego. Jeżeli zasady danego TLD przewidują dalej idące, zgodne z prawem wymagania, są one stosowane dla tej Domeny.
  2. Celem procedur jest zapewnienie z należytą starannością dokładności i kompletności danych, możliwości kontaktu z abonentem lub punktem kontaktowym, ochrony praw osób oraz bezpiecznej współpracy z rejestrami TLD i uprawnionymi podmiotami.
  3. Weryfikacja jest wyważona i proporcjonalna do ryzyka. Nie żądamy szerszego zakresu danych lub dokumentów, niż jest potrzebny do realizacji obowiązku prawnego, zasad TLD, zapobieżenia nadużyciu albo wyjaśnienia uzasadnionej rozbieżności.

II. Zakres danych i ich źródła

  1. Dla każdej Domeny zbieramy i zachowujemy co najmniej:
    1. nazwę Domeny i datę rejestracji;
    2. imię i nazwisko abonenta będącego osobą fizyczną albo nazwę abonenta będącego innym podmiotem;
    3. adres poczty elektronicznej i numer telefonu abonenta;
    4. adres poczty elektronicznej i numer telefonu punktu kontaktowego zarządzającego Domeną, jeżeli różnią się od danych abonenta; jeżeli dany TLD nie dopuszcza takiego punktu, co najmniej dane identyfikujące podmiot świadczący usługę rejestracji.
  2. Dane pochodzą od abonenta, uprawnionego administratora Profilu lub przedstawiciela, a także — w zakresie potrzebnym do uzgodnienia danych — od właściwego rejestru TLD, rejestratora nadrzędnego, publicznego rejestru albo dostawcy zweryfikowanej usługi komunikacji.
  3. Osoba podająca dane punktu kontaktowego lub innej osoby zapewnia, że jest uprawniona do ich podania i przekazuje tej osobie informację o przetwarzaniu danych, chyba że zachodzi ustawowy wyjątek.

III. Weryfikacja danych

  1. Weryfikację przeprowadzamy przy rejestracji Domeny albo po rejestracji, w tym po istotnej zmianie danych, po wykryciu rozbieżności, na uzasadnione żądanie rejestru TLD lub gdy wynika to z oceny ryzyka.
  2. W każdym przypadku weryfikujemy co najmniej jeden sposób kontaktu abonenta albo punktu kontaktowego. Podstawową metodą jest jednorazowy kod wysyłany na adres e-mail. Zależnie od okoliczności możemy zastosować kod SMS, potwierdzenie przez właściwy rejestr lub rejestratora, sprawdzenie rejestru publicznego albo kontrolowaną weryfikację przez obsługę.
  3. W uzasadnionym przypadku możemy poprosić o dodatkowe udokumentowanie danych identyfikacyjnych, w szczególności numeru albo innego oznaczenia abonenta w rejestrze publicznym, jeżeli obowiązek posiadania takiego oznaczenia wynika z prawa właściwego dla abonenta. Zakres dokumentu należy ograniczyć do niezbędnych pól; zbędne dane można zasłonić.
  4. Utrwalamy w sposób rozliczalny co najmniej metodę, czas, wynik i wersję zastosowanej procedury, nie zapisując kodu jednorazowego ani pełnego dokumentu, jeżeli do wykazania wyniku wystarcza bezpieczny zapis kontrolny.
  5. Jeżeli danych nie można potwierdzić, przekazujemy wezwanie na dostępny kanał kontaktu i wyznaczamy odpowiedni termin, co do zasady nie krótszy niż 7 dni. Termin może być krótszy, gdy wymaga tego prawo, zasada TLD, bezpieczeństwo lub grożąca utrata Domeny.
  6. Brak współpracy może, po uwzględnieniu proporcjonalności i zasad TLD, spowodować odmowę rejestracji, czasowe ograniczenie operacji, brak odnowienia albo inne działanie wymagane przez rejestr. Jeżeli jest to prawnie i technicznie możliwe, przed działaniem informujemy o przyczynie i sposobie wyjaśnienia sprawy.
  7. Dotychczasowe Domeny obejmujemy przeglądem kompletności i kampanią weryfikacji tak, aby wymagane dane i procedury zostały dostosowane najpóźniej do 3 kwietnia 2027 r. Kolejność kontaktu może wynikać z ryzyka, daty odnowienia, brakujących pól lub zasad TLD.

IV. Aktualizacja i zgodność z zasadami TLD

  1. Abonent powinien zgłosić zmianę danych bez zbędnej zwłoki, nie później niż w ciągu 7 dni od jej wystąpienia, przez Panel lub obsługę. Zmiana abonenta może wymagać odrębnej cesji i ponownej weryfikacji.
  2. Aktualizację przekazujemy właściwemu rejestrowi TLD lub rejestratorowi nadrzędnemu. Błąd synchronizacji podlega ponowieniu i wyjaśnieniu; do czasu jego usunięcia możemy poprosić o dodatkowe potwierdzenie lub ograniczyć operację, której bezpieczne wykonanie zależy od poprawności danych.
  3. Utrzymujemy wykaz właściwych zasad TLD i uzgadniamy z nimi niniejszą procedurę. Zmiana wymagań rejestru może skutkować dodatkowym, dotyczącym konkretnej Domeny wezwaniem.

V. Publikacja danych nieosobowych

  1. Po rejestracji bez zbędnej zwłoki publikujemy dane rejestracyjne niebędące danymi osobowymi albo zapewniamy ich publikację w ogólnodostępnej usłudze WHOIS/RDAP właściwego rejestru TLD.
  2. Przed publikacją oceniamy charakter konkretnego pola. Nazwa lub dane przedsiębiorcy nie są automatycznie nieosobowe, jeżeli identyfikują osobę fizyczną; służbowy adres e-mail lub numer telefonu także może być daną osobową.
  3. Danych osobowych nie publikujemy tylko dlatego, że zostały użyte do rejestracji. Jeżeli dla określonej publikacji prawo wymaga zgody, uzyskuje ją podmiot, który przetwarza te dane jako pierwszy.

VI. Udostępnianie danych na podstawie art. 16c KSC

  1. Konkretnych i istotnych danych dotyczących rejestracji Domeny udzielamy wyłącznie podmiotowi wskazanemu w art. 16c KSC i tylko w zakresie jego ustawowych zadań.
  2. Żądanie należy przesłać elektronicznie na support@CBA.pl z tematem „ART. 16C KSC”. Powinno wskazywać wnioskodawcę i podstawę jego uprawnienia, Domenę, żądane dane, cel i uzasadnienie oraz bezpieczny kanał odpowiedzi. Musi być opatrzone kwalifikowanym podpisem elektronicznym, podpisem zaufanym lub podpisem osobistym osoby uprawnionej albo kwalifikowaną pieczęcią elektroniczną podmiotu.
  3. Weryfikujemy tożsamość i uprawnienie wnioskodawcy, ważność podpisu lub pieczęci, cel, uzasadnienie i adekwatność zakresu. Możemy zażądać uzupełnienia braków. Do czasu pozytywnej weryfikacji dane nie są ujawniane.
  4. Na kompletne, prawidłowo podpisane i uzasadnione żądanie odpowiadamy nie później niż w ciągu 72 godzin od jego otrzymania. Przekazujemy wyłącznie dane konkretne i istotne dla wskazanego celu, bezpiecznym kanałem uzgodnionym z wnioskodawcą.
  5. Rejestrujemy wpływ żądania, jego weryfikację, zakres decyzji, osoby zatwierdzające, termin i sposób odpowiedzi. Dostęp do sprawy jest ograniczony do osób upoważnionych, a log podlega ochronie przed nieuprawnioną zmianą.
  6. Jeżeli żądanie pochodzi od podmiotu niewymienionego w art. 16c KSC, nie spełnia wymagań podpisu albo wykracza poza ustawowy zakres, odmawiamy ujawnienia lub prosimy o korektę, chyba że inna podstawa prawna nakazuje przekazanie danych.

VII. Ochrona danych, korekty i skargi

  1. Dostęp do danych i dowodów weryfikacji ograniczamy według obowiązków służbowych. Stosujemy odpowiednie zabezpieczenia transmisji, przechowywania, logowania i eksportu, okresy retencji oraz redakcję danych uwierzytelniających.
  2. Żądanie sprostowania lub zgłoszenie błędu można przekazać przez Panel albo na support@CBA.pl. Możemy proporcjonalnie potwierdzić tożsamość zgłaszającego i jego związek z Domeną. O wyniku i ograniczeniu wynikającym z prawa lub zasad TLD informujemy zgłaszającego.
  3. Informacje o podstawach prawnych, odbiorcach, transferach, retencji i prawach osób zawiera Polityka prywatności. Postanowienia umowne zawiera Regulamin.

VIII. Zmiany i kontakt

  1. Politykę przeglądamy po zmianie KSC, zasad TLD, procesu lub istotnego ryzyka. Zmiana jest publikowana z oznaczeniem wersji; nie ogranicza praw nabytych ani obowiązków wynikających z prawa.
  2. Kontakt w sprawie procedury: support@CBA.pl. Zgłoszenie podatności lub incydentu należy oznaczyć w temacie „BEZPIECZEŃSTWO”; nie należy przesyłać hasła ani aktywnych danych uwierzytelniających.
  3. Wersja Polityki: 2026-08-20. Polityka obowiązuje od dnia publikacji, a program dostosowania istniejących danych jest realizowany do 3 kwietnia 2027 r.

Ostatnia aktualizacja: 20.08.2026