Polityka prywatności

Ostatnia aktualizacja: 15.05.2026 · Wersja: 2026-08-19

1. Administrator danych

Administratorem danych osobowych zbieranych za pośrednictwem serwisu HeyCash.pl jest:

2. Inspektor Ochrony Danych

Administrator nie wyznaczył Inspektora Ochrony Danych. We wszystkich sprawach dotyczących przetwarzania danych osobowych — w tym realizacji praw, o których mowa w pkt 7 — kontakt prowadzony jest pod adresem: privacy@hccapital.pl.

3. Cele i podstawy prawne przetwarzania

  • Zapis na newsletter — na podstawie Twojej zgody (art. 6 ust. 1 lit. a RODO). Zgodę możesz w każdej chwili wycofać klikając link rezygnacji w wiadomości.
  • Ankieta kredytowa (/ankieta) — imię, adres e-mail oraz udzielone odpowiedzi (m.in. cel finansowania, etap, źródła dochodu, orientacyjne kwoty, lokalizacja) przetwarzamy na podstawie Twojej zgody (art. 6 ust. 1 lit. a RODO) w celu przygotowania i przesłania Ci podsumowania na wskazany adres e-mail oraz kontaktu w sprawie bezpłatnej konsultacji.
  • Lista dokumentów (/dokumenty) — adres e-mail oraz wybrana przez Ciebie konfiguracja listy przetwarzane są na podstawie Twojej zgody (art. 6 ust. 1 lit. a RODO) wyłącznie w celu wysłania tej listy na wskazany adres.
  • Obsługa wniosku o kredyt / konsultację — w celu przekazania zapytania naszemu partnerowi (Lendi sp. z o.o.) na podstawie Twojej zgody (art. 6 ust. 1 lit. a RODO) oraz prawnie uzasadnionego interesu polegającego na świadczeniu usługi (art. 6 ust. 1 lit. f RODO).
  • Analityka ruchu i optymalizacja serwisu — na podstawie Twojej dobrowolnej zgody wyrażanej przez baner cookies (art. 6 ust. 1 lit. a RODO).
  • Logi serwera — w prawnie uzasadnionym interesie polegającym na zapewnieniu bezpieczeństwa i ciągłości działania Serwisu (art. 6 ust. 1 lit. f RODO).
  • Obrona przed roszczeniami i obowiązki prawne — art. 6 ust. 1 lit. c oraz f RODO.

4. Dobrowolność podania danych

Podanie danych osobowych jest całkowicie dobrowolne. Konsekwencją niepodania danych jest brak możliwości skorzystania z danej funkcji Serwisu — odpowiednio: brak możliwości otrzymywania newslettera, brak możliwości przekazania zapytania kredytowego do partnera lub brak dostępu do bezpłatnej konsultacji.

5. Brak profilowania i decyzji zautomatyzowanych

Administrator nie podejmuje decyzji w sposób zautomatyzowany, w tym nie dokonuje profilowania, o którym mowa w art. 22 RODO. Treści w Serwisie (artykuły, ranking, kalkulatory) są takie same dla wszystkich użytkowników i nie są personalizowane na podstawie analizy ich danych osobowych.

6. Okres przechowywania danych

  • Adres e-mail z newslettera — do czasu wycofania zgody.
  • Odpowiedzi z ankiety kredytowej wraz z imieniem i adresem e-mail — 24 miesiące od przesłania lub do wycofania zgody.
  • Adres e-mail i konfiguracja listy dokumentów — 12 miesięcy od przesłania lub do wycofania zgody.
  • Dane przekazane partnerowi w ramach wniosku — zgodnie z polityką partnera (Lendi sp. z o.o.).
  • Logi serwera — do 12 miesięcy.
  • Dane analityczne (Plausible) — do 26 miesięcy.
  • Dane analityczne (Google Analytics 4) — do 14 miesięcy (maksymalny okres retencji zdarzeń ustawiony w usłudze).

7. Odbiorcy danych

Twoje dane mogą być powierzone:

  • Lendi sp. z o.o. z siedzibą w Szczecinie (KRS 0000641775, NIP 8522625163) — pośrednik kredytu hipotecznego wpisany do Rejestru Pośredników Kredytu Hipotecznego KNF pod numerem RPH000896. Otrzymuje dane wyłącznie w przypadku wypełnienia wniosku o kredyt lub formularza konsultacji i przetwarza je jako odrębny administrator zgodnie ze swoją polityką prywatności.
  • Lovable / GPT Engineer Inc. — dostawca infrastruktury hostingowej i bazy danych (Lovable Cloud / Supabase, region UE — Frankfurt).
  • Cloudflare, Inc. — dostawca warstwy CDN i środowiska wykonawczego (Cloudflare Workers). Przetwarzanie obejmuje adresy IP w celu zapewnienia bezpieczeństwa i wydajności Serwisu.
  • Plausible Insights OÜ (Estonia) — dostawca analityki bez ciasteczek śledzących, serwery w UE, wyłącznie po wyrażeniu zgody.
  • Google Ireland Limited (Irlandia) — dostawca Google Analytics 4 oraz Google Search Console. Skrypt uruchamiamy wyłącznie po wyrażeniu zgody, z anonimizacją adresu IP, bez sygnałów reklamowych (Google Signals), bez remarketingu i bez personalizacji reklam. Google może przekazywać dane do USA na podstawie EU-U.S. Data Privacy Framework oraz standardowych klauzul umownych.
  • Dostawcy usług e-mail marketingu — po podłączeniu narzędzia (planowane: MailerLite Limited, Irlandia).

8. Logi serwera

Z każdą wizytą serwer (Cloudflare Workers) automatycznie zapisuje techniczne logi obejmujące: adres IP, rodzaj przeglądarki, system operacyjny, datę i czas żądania, odwiedzony adres URL oraz adres strony odsyłającej. Dane te są wykorzystywane wyłącznie w celach diagnostycznych, statystycznych i bezpieczeństwa. Nie są łączone z innymi danymi pozwalającymi na identyfikację użytkownika.

9. Pliki cookies

Używamy minimalnej liczby plików cookies i podobnych technologii (localStorage):

  • Niezbędne — zapamiętanie Twojej decyzji ws. zgody (klucz heycash_consent_v1). Działają zawsze, są wymagane do prawidłowego działania serwisu.
  • Analityczne — Plausible Analytics (bez cookies, serwery w UE) oraz Google Analytics 4 (cookies _ga, _ga_*, ważność do 2 lat). Oba skrypty ładujemy dopiero po Twojej akceptacji; do czasu zgody działa Google Consent Mode v2 w trybie denied, więc żadne cookies analityczne nie są zapisywane. Nie tworzymy profili reklamowych i nie sprzedajemy danych.

Decyzję ws. cookies możesz zmienić w każdej chwili — bez przeładowania strony i bez czyszczenia przeglądarki:

10. Twoje prawa (RODO)

Przysługuje Ci prawo do:

  • dostępu do danych i otrzymania ich kopii,
  • sprostowania, usunięcia lub ograniczenia przetwarzania,
  • przenoszenia danych,
  • wniesienia sprzeciwu wobec przetwarzania na podstawie prawnie uzasadnionego interesu,
  • wycofania zgody w dowolnym momencie (bez wpływu na zgodność wcześniejszego przetwarzania z prawem),
  • wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (uodo.gov.pl).

W celu realizacji praw napisz do nas: privacy@hccapital.pl.

11. Przekazywanie danych poza EOG

Dane przetwarzane są co do zasady w obszarze EOG. Jeżeli któryś z dostawców (np. CDN Cloudflare) wymaga transferu poza EOG, odbywa się on w oparciu o Standardowe Klauzule Umowne zatwierdzone przez Komisję Europejską (decyzja wykonawcza 2021/914) oraz dodatkowe środki techniczne (szyfrowanie w tranzycie i spoczynku).

12. Bezpieczeństwo

Stosujemy środki techniczne i organizacyjne odpowiednie do ryzyka: szyfrowanie połączeń (TLS), kontrolę dostępu do baz danych, polityki silnych haseł oraz regularne aktualizacje oprogramowania.

13. Zmiany polityki

Polityka może być aktualizowana. Datę ostatniej zmiany znajdziesz na początku dokumentu. O istotnych zmianach poinformujemy w serwisie.