Dokumenty tożsamości
Nie są wymagane na żadnym etapie — ani przy rejestracji, ani przy płatności, ani przy anulowaniu.
Polityka prywatności jest warta tyle, ile wart jest jej spis danych. Ta jest na tyle krótka, by przeczytać ją w całości — i to jedyne, co obiecuje.
Asortyment
Każdy wiersz istnieje dlatego, że bez niego usługi nie można dostarczyć ani zgodnie z prawem zafakturować. Nic tu nie zostało zachowane na wypadek, gdyby mogło się kiedyś przydać — strona o braku KYC opisuje to samo od strony rejestracji, krok po kroku.
| Co | Przechowywane przez | Status | Dlaczego to istnieje |
|---|---|---|---|
| Adres e-mail | Dopóki konto istnieje | Wstrzymano | Jedyny sposób kontaktu. Nigdy nie jest weryfikowany, a alias przekierowujący jest w porządku. |
| Zapisy faktur | 5 lat | Wstrzymano | Wymaga tego mołdawskie prawo rachunkowe. Kwota, coin, data. Żadne nazwisko nie jest dołączane, ponieważ nigdy go nie podano. |
| Metadane połączeń | 24 godziny | Wstrzymano | Adres źródłowy i znacznik czasu logowań do panelu i API, przechowywane w celu powstrzymania credential stuffing. Usuwane cyklicznie, nie archiwizowane. |
| Zgłoszenia do wsparcia | 90 dni po zamknięciu | Wstrzymano | Aby dalsza korespondencja miała kontekst. Usuwane zgodnie z harmonogramem, a wcześniej na żądanie. |
| Spis usług | Dopóki usługa istnieje | Wstrzymano | Która maszyna, który plan, jaki adres. Minimum potrzebne, by ją uruchomić i rozliczyć. |
Retencja danych liczona jest od zdarzenia, a nie od końca miesiąca czy kwartału. Okno 24 godzin dla metadanych połączeń było dwukrotnie skracane od otwarcia i nigdy nie zostało wydłużone.
Nigdy nie tworzone
Obietnica szybkiego usunięcia nie przetrwa niczego. Stwierdzenie, że dane nigdy nie powstały, przetrwa nakaz sądowy — a to jedyny test, który się liczy.
Dokumenty tożsamości
Nie są wymagane na żadnym etapie — ani przy rejestracji, ani przy płatności, ani przy anulowaniu.
Tożsamość płatnicza
Tylko krypto. Żaden operator płatności nie przechowuje danych osobowych powiązanych z kontem, a żadna sieć kart płatniczych nie może zostać o nie poproszona.
Treść ruchu sieciowego
Nie sprawdzamy, nie kopiujemy, nie próbkujemy ani nie indeksujemy tego, co przechodzi przez port. Nie wdrożono DPI i żadne nie jest planowane.
Zawartość dysku
Zaszyfrowane czy nie, nie odczytujemy ich zawartości. Nie istnieje kopia zapasowa, której nie zamówiono i za którą nie zapłacono.
Numer telefonu
Nigdy nie są zbierane, więc nigdy nie są ujawniane. SMS nie jest wykorzystywany do niczego, w tym do odzyskiwania dostępu.
Profile przeglądania lub użytkowania
Bez analityki, bez skryptów firm trzecich, bez plików cookie poza tym, który utrzymuje sesję zalogowania.
Ta strona, teraz
Wszystko inne na tej stronie trzeba przyjąć na wiarę, dopóki nie zweryfikuje tego sąd. Tę część można zweryfikować, zanim skończy się czytać to zdanie.
Brak analityki, zarówno własnej, jak i firm trzecich
Bez Google Analytics, bez Plausible, bez samodzielnie hostowanego Matomo. Nie wiemy, ile osób czyta tę stronę, i uznaliśmy, że możemy obejść się bez tej wiedzy.
Brak jakichkolwiek wniosków od stron trzecich
Czcionki, style, skrypty i obrazy są serwowane z tej domeny. Nic na tej stronie nie łączy się z innym hostem, więc nic na tej stronie nie informuje innego hosta o tej wizycie.
Jeden plik cookie, i tylko po zalogowaniu
Plik cookie sesji dla panelu klienta. Bez banera zgody, bo nie ma na co się zgadzać — te banery istnieją właśnie z powodu śledzenia, którego u nas nie ma.
Brak logów dostępu serwera WWW
nginx zapisuje je do /dev/null na publicznej stronie. Nie ma pliku, który można by objąć wezwaniem sądowym, nie ma pliku do wycieku i nie ma pliku, o rotacji którego można by zapomnieć.
Tekst, na którym się opiera. Napisany tak, by go czytać, a nie by go bronić — dlatego wskazuje konkretną ustawę, na podstawie której działa, zamiast odwoływać się ogólnikowo do „obowiązujących przepisów”.
VPSOffshore SRL, Kiszyniów, Republika Mołdawii. Zarejestrowana w Republice Mołdawii. Jesteśmy administratorem danych w odniesieniu do wszystkiego, co tu opisano, i nie ma za nami żadnego podmiotu przetwarzającego: sprzęt jest nasz, budynek sprzedaje nam wyłącznie powierzchnię i zasilanie, a żadna część platformy nie jest zlecana podwykonawcom.
Pytania dotyczące prywatności i wnioski o dostęp do danych zgłasza się z poziomu panelu klienta, gdzie można też przesłać klucz publiczny, tak aby każda odpowiedź była nim szyfrowana. Nasz jest opublikowany na stronie warrant canary.
Przetwarzanie reguluje mołdawska ustawa o ochronie danych osobowych: ustawa nr 133/2011 do 22 sierpnia 2026 r. i ustawa nr 195/2024 od 23 sierpnia 2026 r., która ją uchyla i ściśle dostosowuje prawo mołdawskie do RODO. Mołdawia jest ponadto stroną Konwencji Rady Europy o ochronie osób w związku z automatycznym przetwarzaniem danych osobowych (ETS 108).
Nie mamy siedziby w Unii Europejskiej i nie kierujemy naszej działalności do Unii, więc RODO nie ma do nas zastosowania z mocy prawa. Mimo to odpowiadamy na wnioski o dostęp, sprostowanie i usunięcie danych zgodnie z tym samym standardem, ponieważ odmowa wypadałaby gorzej, niż wart jest ten wysiłek.
Prawo mołdawskie nie nakłada na dostawcę hostingu obowiązku retencji danych o ruchu ani danych abonenta. Podana poniżej wartość 24 godzin to nasza własna decyzja, a nie minimum wyznaczone ustawą, co oznacza, że możemy ją skrócić — i zrobiliśmy to już dwukrotnie.
Pięć kategorii, wymienionych w pełni w tabeli powyżej tego dokumentu. W skrócie: adres e-mail przez cały czas istnienia konta; dane faktur przez pięć lat, ponieważ wymaga tego mołdawskie prawo rachunkowe; metadane połączeń przez 24 godziny; zgłoszenia pomocy technicznej przez 90 dni po zamknięciu; oraz stan usług potrzebny do świadczenia i rozliczenia tego, co zamówiono.
Żadna pozycja z tej listy nie została wybrana ze względu na jej przydatność dla nas. Każdy wpis istnieje, ponieważ bez niego usługi nie da się dostarczyć ani zgodnie z prawem zafakturować, i każdy z nich był skracany co najmniej raz od czasu naszego otwarcia.
Żadnych dokumentów tożsamości na żadnym etapie. Żadnej tożsamości płatniczej — płatność odbywa się wyłącznie w kryptowalucie, więc żaden operator płatności nie przechowuje imienia i nazwiska powiązanego z kontem. Żadnej treści ruchu sieciowego: nie stosujemy głębokiej inspekcji pakietów, nie istnieje żaden port lustrzany, nic nie jest próbkowane ani indeksowane. Żadnej zawartości dysku. Żadnego numeru telefonu. Żadnego profilu behawioralnego.
To nie są zobowiązania do szybkiego usuwania danych. To stwierdzenia, że dane nigdy nie powstają — jedyna wersja tej obietnicy, która przetrwa nakaz sądowy.
Wykonanie zawartej umowy — w zakresie adresu e-mail i wykazu usług. Obowiązek prawny — w zakresie danych faktur. Prawnie uzasadniony interes w utrzymaniu dostępności platformy — w zakresie 24 godzin metadanych połączeń, wąsko określony; to właśnie dlatego okno wynosi 24 godziny, a nie 24 dni.
Nic nie jest przetwarzane na podstawie zgody, ponieważ nic tutaj nie jest na tyle opcjonalne, by jej wymagać. Nie ma listy marketingowej ani żadnej niechcianej wiadomości e-mail.
Nikt. Nie ma dostawcy analityki, sieci reklamowej, systemu CRM, usługi raportowania błędów, platformy e-mail marketingowej ani zewnętrznej usługi obsługi klienta w modelu SaaS. Zgłoszenia znajdują się na naszym własnym sprzęcie, w tych samych szafach co cała reszta.
Jedynym wyjątkiem jest ujawnienie wymuszone nakazem sądu mołdawskiego, opisane w polityce dotyczącej organów ścigania i uwzględnione w raporcie przejrzystości.
Można zapytać, jakie dane są przechowywane, zażądać ich sprostowania, zażądać ich usunięcia oraz wnieść sprzeciw wobec przetwarzania. Zgłoszenie składa się z poziomu panelu, po zalogowaniu jako posiadacz konta, a odpowiedź jest udzielana w ciągu 30 dni — w praktyce w ciągu jednego dnia roboczego, bo odpowiedź jest krótka.
Usunięcie danych następuje natychmiast, z wyjątkiem zapisów faktur, które obowiązek rachunkowy nakazuje przechowywać przez pięć lat. Zawierają one kwotę, coin i datę — bez nazwiska.
Pełne szyfrowanie dysku na każdej maszynie przechowującej dane konta. Dostęp do panelu wyłącznie przez TLS 1.3. Treść zgłoszeń szyfrowana kluczem PGP klienta, jeśli zostanie on przesłany. Dostęp administracyjny ograniczony do wskazanych inżynierów z tokenami sprzętowymi i rejestrowany.
Nie twierdzimy, że to czyni naruszenie niemożliwym. Sprawia to, że ilość interesujących danych w przypadku naruszenia jest bardzo mała — a to cecha znacznie bardziej użyteczna i ta, na którą stawiamy.
Naruszenie dotyczące danych klienta jest ogłaszane na stronie statusu oraz e-mailem w ciągu 72 godzin od jego stwierdzenia przez nas, niezależnie od tego, czy jakiekolwiek prawo wymaga powiadomienia, i niezależnie od tego, czy stawia nas to w dobrym świetle. Powiadomienie mówi, co zostało przejęte, kiedy i czego jeszcze nie wiemy.
Istotne zmiany są ogłaszane e-mailem 30 dni przed ich wejściem w życie, a poprzednia wersja pozostaje dostępna. Zmiana wydłużająca okres retencji jest z definicji istotna.
Jeśli jakieś zdanie w tym dokumencie jest bardziej niejasne, niż to konieczne, można to zgłosić z poziomu panelu, a my je doprecyzujemy. Niejasność w polityce prywatności niemal zawsze jest celowa, a wolelibyśmy, żeby żadna z naszych taka nie była.
Wersja 1.3 · ostatnia istotna zmiana 2026-07-01 · obowiązuje od 2026-07-22. Istotne zmiany są ogłaszane e-mailem na 30 dni przed ich wejściem w życie, a poprzednia wersja pozostaje dostępna.
Uczciwe granice
Każde zapewnienie o prywatności ma swoją granicę. Oto nasze, podane wprost, a nie ukryte w regulaminie.
Co się dzieje w przypadku nakazuNa serwerze dedykowanym — nie: sprzęt należy wyłącznie do klienta na czas trwania umowy, a dyski może on zaszyfrować samodzielnie. Na serwerze wirtualnym administrator z dostępem do hypervisora technicznie mógłby odczytać niezaszyfrowany dysk gościa, a każdy dostawca twierdzący inaczej w przypadku VPS wprowadza w błąd. Dostęp ten jest ograniczony do imiennie wskazanych inżynierów z tokenami sprzętowymi, jest rejestrowany i wykorzystywany wyłącznie w przypadku awarii sprzętu. Jeśli to ryzyko rezydualne ma znaczenie dla modelu zagrożeń klienta, warto zaszyfrować dysk gościa — nie poprosimy o klucz i nie moglibyśmy go udostępnić.
Nie, i nie używamy tego hasła. Logowania do panelu i API pozostawiają adres IP i znacznik czasu przez 24 godziny, ponieważ bez tego nie da się powstrzymać prób brute force na konto klienta. To, czego nie ma, to logi dostępu serwera WWW na stronie publicznej, jakiekolwiek logi ruchu sieciowego oraz jakikolwiek zapis tego, co przechodzi przez port klienta. Hasło „no logs” zwykle odnosi się do tej drugiej listy; wolimy opublikować obie.
To, że usługa znajduje się pod tym adresem, w tym budynku, w Kiszyniowie — co jest publiczne i nieuniknione dla każdego dostawcy hostingu, gdziekolwiek by się nie znajdował. Nie łączy to jednak tego adresu z klientem: powiązanie między adresem a kontem istnieje wyłącznie w naszej ewidencji, a jego uzyskanie wymaga nakazu sądu mołdawskiego. Jeśli adres w ogóle nie ma wskazywać na klienta, wystarczy ustawić przed nim proxy — kilku klientów prowadzi własne.
Dyski są czyszczone, gdy usługa jest odzyskiwana, przed jej ponownym wydaniem. Rekord konta i adres e-mail są usuwane na żądanie natychmiast, a automatycznie 90 dni po zakończeniu ostatniej usługi. Zapisy faktur są przechowywane przez pięć lat, ponieważ wymaga tego prawo rachunkowe — kwota, coin i data, bez podanego imienia i nazwiska, ponieważ nigdy go nie podano.
Ta sama lista, przetestowana
Strona o organach ścigania opisuje procedurę, a canary co tydzień potwierdza, że nic przez nią nie przeszło.