Wersja polska · English version
Polityka prywatności Daidala
Ostatnia aktualizacja: 19 sierpnia 2026 r.
1. Administrator i kontakt
Administratorem danych opisanych w tej polityce jest Alt-Tab Konrad Makowski, Snopków 20, 21-002 Jastków, Polska, NIP 713-274-23-92, prowadzący serwis Daidala pod adresem https://daidala.tech.
Kontakt we wszystkich sprawach dotyczących prywatności: support@daidala.tech.
Administrator nie wyznaczył inspektora ochrony danych.
2. Dwie role dotyczące danych
Ta polityka dotyczy danych, których cele i sposoby przetwarzania ustala Alt-Tab Konrad Makowski. Obejmuje dane osób odwiedzających stronę, zakładających konto, kupujących usługę i kontaktujących się z administratorem.
Wobec danych osobowych umieszczonych przez klienta w jego instancji Daidala klient jest administratorem, a Alt-Tab Konrad Makowski jest podmiotem przetwarzającym. Zasady tego przetwarzania określa umowa powierzenia stanowiąca załącznik do Regulaminu świadczenia usługi Daidala. Osoba, której dane znajdują się w instancji klienta, powinna kierować żądania do tego klienta. Żądanie otrzymane przez Alt-Tab Konrad Makowski zostanie przekazane klientowi.
3. Dane, cele i podstawy prawne
| Dane | Cel | Podstawa |
|---|---|---|
| adres IP, dane przeglądarki i urządzenia, żądane strony, czas żądania | działanie serwisu, bezpieczeństwo i wykrywanie nadużyć | art. 6 ust. 1 lit. f RODO - uzasadniony interes w zapewnieniu bezpieczeństwa i stabilności |
| niezbędne cookies i podobne informacje | sesja, logowanie, bezpieczeństwo, zapamiętanie wyboru analityki | art. 6 ust. 1 lit. b lub f RODO oraz wyjątek z art. 399 ust. 3 PKE |
| dane Google Analytics 4 | pomiar korzystania ze strony | art. 6 ust. 1 lit. a RODO i zgoda z art. 399 PKE |
| imię i nazwisko, e-mail, skrót hasła, firma, adres, NIP i dane konta | założenie i obsługa konta oraz wykonanie umowy | art. 6 ust. 1 lit. b RODO |
| dane zamówienia, subskrypcji, płatności i zwrotów | zawarcie i wykonanie umowy | art. 6 ust. 1 lit. b RODO |
| dane faktury, rozliczeń, kraju i statusu podatkowego | obowiązki rachunkowe i podatkowe | art. 6 ust. 1 lit. c RODO |
| dane potrzebne do kontroli sankcyjnej | wykonanie obowiązków wynikających z prawa UE | art. 6 ust. 1 lit. c RODO |
| wiadomości związane z płatnością, uruchomieniem, zawieszeniem, rozwiązaniem umowy, odbiorem i usunięciem danych | wykonanie umowy i obowiązków prawnych | art. 6 ust. 1 lit. b i c RODO |
| korespondencja z pomocą techniczną | obsługa zgłoszenia i ochrona przed roszczeniami | art. 6 ust. 1 lit. b i f RODO |
| dane umowne i rozliczeniowe po zakończeniu umowy | ustalenie, dochodzenie lub obrona roszczeń | art. 6 ust. 1 lit. f RODO |
Podanie danych wymaganych przy koncie i zakupie jest dobrowolne, ale bez nich nie można zawrzeć ani wykonać umowy.
4. Odbiorcy danych
Dane mogą otrzymywać:
- Google Ireland Limited - Google Analytics 4, wyłącznie po zgodzie;
- Stripe Payments Europe, Limited i podmioty Stripe uczestniczące w płatności - obsługa płatności; dane karty trafiają bezpośrednio do Stripe;
- dostawcy hostingu instancji klienta w Niemczech, w zakresie danych przetwarzanych na polecenie klienta;
- dostawca księgowości lub fakturowania, jeżeli zostanie użyty przy danym rozliczeniu;
- organy publiczne, gdy wymagają tego przepisy.
Storefront, poczta transakcyjna, pliki promocyjne i paczki danych po rozwiązaniu umowy korzystają z własnej infrastruktury administratora w Polsce. Cloudflare, Inc. utrzymuje DNS domeny daidala.tech, Śląsk Data Center - DNS domeny snopkow.eu używanej dla poczty transakcyjnej, a Let's Encrypt wystawia certyfikaty TLS. Dostawcy DNS nie pośredniczą w ruchu do serwisu i nie otrzymują danych konta ani zamówienia.
Lista odbiorców zostanie zaktualizowana przed uruchomieniem nowego dostawcy.
5. Przekazywanie danych poza EOG
Storefront i jego baza działają w Polsce. Instancje klientów i ich dane są hostowane w Niemczech.
Google i Stripe mogą przetwarzać dane także poza Europejskim Obszarem Gospodarczym. W takim przypadku stosują podstawę transferu wymaganą przez rozdział V RODO, w szczególności decyzję stwierdzającą odpowiedni stopień ochrony albo standardowe klauzule umowne. Informację o właściwym zabezpieczeniu można uzyskać pod adresem support@daidala.tech.
6. Okresy przechowywania
| Dane | Okres |
|---|---|
| logi dostępowe nginx z adresami IP | 90 dni |
| logi aplikacji | bez stałego okresu; znikają wraz z wymianą poda podczas wdrożenia |
| dane konta | przez czas umowy i 30-dniowy okres odbioru danych; później tylko w zakresie potrzebnym do obowiązków prawnych lub roszczeń |
| paczka danych po zakończeniu umowy | do końca 30-dniowego okresu odbioru |
| kopie bazy storefrontu | 14 dni |
| dane instancji klienta | brak osobnych kopii zapasowych |
| faktury i dokumenty podatkowe | przez okres wymagany przez prawo podatkowe i rachunkowe |
| dane potrzebne do roszczeń | do upływu właściwego terminu przedawnienia |
| korespondencja wsparcia | 12 miesięcy od zakończenia sprawy, dłużej tylko gdy jest potrzebna do roszczeń |
| zapis wyboru analityki | 12 miesięcy |
| dane kontroli sankcyjnej | 5 lat, jeżeli przepisy lub potrzeba wykazania kontroli nie wymagają innego okresu |
7. Prawa osoby
W granicach określonych w RODO osoba może żądać dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania i przeniesienia. Może sprzeciwić się przetwarzaniu opartemu na uzasadnionym interesie. Zgodę można wycofać w każdej chwili bez wpływu na zgodność wcześniejszego przetwarzania.
Żądania należy wysyłać na support@daidala.tech. Odpowiedź zostanie udzielona co do zasady w ciągu miesiąca. Osoba może też wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa, albo do właściwego organu w innym państwie UE.
8. Zautomatyzowane decyzje
Administrator nie podejmuje wobec osób decyzji opartych wyłącznie na automatycznym przetwarzaniu, które wywołują skutki prawne lub podobnie istotnie na nie wpływają. Wynik kontroli sankcyjnej jest sprawdzany przez człowieka przed odmową sprzedaży.
9. Cookies i analityka
Serwis używa:
| Nazwa | Dostawca | Cel | Czas | Kategoria |
|---|---|---|---|---|
_storefront_session | Daidala | utrzymanie sesji | do zamknięcia sesji | niezbędne |
analytics_consent | Daidala | zapis wyboru analityki | 12 miesięcy | niezbędne |
_ga | rozróżnianie użytkowników w GA4 | do 12 miesięcy | analityczne | |
_ga_P0DEB3C6XG | utrzymanie stanu sesji GA4 | do 12 miesięcy | analityczne |
Cookies Google i skrypt gtag.js nie mogą zostać uruchomione przed zgodą. Zgodę można odrzucić bez utraty dostępu do serwisu i zmienić przez link „Analytics” w stopce. Zamknięcie okna bez wyboru nie oznacza zgody.
10. Bezpieczeństwo i zmiany
Administrator stosuje środki techniczne i organizacyjne odpowiednie do ryzyka. Polityka może zostać zmieniona, gdy zmienią się usługi, dostawcy lub prawo. Aktualna wersja i data są publikowane na stronie. O istotnej zmianie dotyczącej aktywnego klienta administrator poinformuje e-mailem, gdy wymagają tego przepisy lub charakter zmiany.
Daidala Privacy Policy
Last updated: 19 August 2026
1. Controller and contact
The controller described in this policy is Alt-Tab Konrad Makowski, Snopków 20, 21-002 Jastków, Poland, Polish tax identification number NIP 713-274-23-92, operating Daidala at https://daidala.tech.
Privacy contact: support@daidala.tech. No Data Protection Officer has been appointed.
2. Two roles
This policy applies to data for which Alt-Tab Konrad Makowski determines the purposes and means of processing. It covers visitors, account holders, purchasers and people who contact us.
For personal data placed by a customer in that customer's Daidala instance, the customer is the controller and Alt-Tab Konrad Makowski is the processor. That processing is governed by the Data Processing Agreement attached to the Daidala Terms of Service. A person whose data is held in a customer instance should contact that customer. A request received by us will be forwarded to the customer.
3. Data, purposes and legal bases
| Data | Purpose | Legal basis |
|---|---|---|
| IP address, browser and device data, requested pages and timestamps | operation, security and abuse detection | Article 6(1)(f) GDPR - legitimate interest in security and stability |
| necessary cookies and similar information | session, sign-in, security and remembering the analytics choice | Article 6(1)(b) or (f) GDPR and Article 399(3) PKE |
| Google Analytics 4 data | website measurement | Article 6(1)(a) GDPR and consent under Article 399 PKE |
| name, email, password hash, business name, address, VAT number and account data | account creation, management and contract performance | Article 6(1)(b) GDPR |
| order, subscription, payment and refund data | entering into and performing the contract | Article 6(1)(b) GDPR |
| invoice, settlement, country and tax-status data | accounting and tax duties | Article 6(1)(c) GDPR |
| data needed for sanctions screening | compliance with EU law | Article 6(1)(c) GDPR |
| service messages about payment, activation, suspension, termination, retrieval and deletion | contract performance and legal duties | Article 6(1)(b) and (c) GDPR |
| support correspondence | handling the request and legal claims | Article 6(1)(b) and (f) GDPR |
| contract and billing data after termination | establishing, pursuing or defending claims | Article 6(1)(f) GDPR |
Required account and purchase data are provided voluntarily, but the contract cannot be concluded or performed without them.
4. Recipients
Data may be received by:
- Google Ireland Limited for Google Analytics 4, only after consent;
- Stripe Payments Europe, Limited and Stripe entities involved in a payment; card data are sent directly to Stripe;
- providers hosting customer instances in Germany, for data processed on customer instructions;
- an accounting or invoicing provider, if used for a particular settlement;
- public authorities where required by law.
The storefront, transactional email, promotional files and post-termination data packages use the controller's own infrastructure in Poland. Cloudflare, Inc. operates DNS for the daidala.tech domain, Śląsk Data Center operates DNS for the snopkow.eu domain used for transactional email, and Let's Encrypt issues TLS certificates. The DNS providers do not carry traffic to the website and do not receive account or order data.
The recipient list will be updated before a new provider is enabled.
5. Transfers outside the EEA
The storefront and its database operate in Poland. Customer instances and their data are hosted in Germany.
Google and Stripe may also process data outside the EEA. Where this occurs, they use a transfer basis required by Chapter V GDPR, including an adequacy decision or Standard Contractual Clauses. Information about the applicable safeguard is available from support@daidala.tech.
6. Retention
| Data | Period |
|---|---|
| nginx access logs containing IP addresses | 90 days |
| application logs | no fixed period; removed when the pod is replaced during deployment |
| account data | contract term and 30-day retrieval period; afterwards only where needed for legal duties or claims |
| post-termination data package | until the end of the 30-day retrieval period |
| storefront database backups | 14 days |
| customer instance data | no separate backups |
| invoices and tax records | for the period required by tax and accounting law |
| claims data | until the applicable limitation period expires |
| support correspondence | 12 months after closure, longer only where needed for claims |
| analytics choice | 12 months |
| sanctions screening data | 5 years, unless the law or proof of screening requires another period |
7. Rights
Subject to GDPR conditions, a person may request access, correction, deletion, restriction and portability. A person may object to processing based on legitimate interests. Consent may be withdrawn at any time without affecting earlier lawful processing.
Requests should be sent to support@daidala.tech. We normally respond within one month. A complaint may be lodged with the President of the Personal Data Protection Office, ul. Stawki 2, 00-193 Warsaw, or another competent EU authority.
8. Automated decisions
We do not make decisions based solely on automated processing that produce legal or similarly significant effects. A human reviews a sanctions-screening result before a sale is refused.
9. Cookies and analytics
| Name | Provider | Purpose | Duration | Category |
|---|---|---|---|---|
_storefront_session | Daidala | maintain the session | session | necessary |
analytics_consent | Daidala | remember analytics choice | 12 months | necessary |
_ga | distinguish users in GA4 | up to 12 months | analytics | |
_ga_P0DEB3C6XG | maintain GA4 session state | up to 12 months | analytics |
Google cookies and gtag.js must not run before consent. Consent can be refused without losing access and changed through the “Analytics” footer link. Closing the choice window without selecting an option is not consent.
10. Security and changes
We use technical and organisational measures appropriate to risk. This policy may change when services, providers or law change. The current version and date are published on the website. Active customers will be informed by email of a material change where required by law or the nature of the change.