Polityka Prywatności ksef.io
Zasady przetwarzania danych osobowych
Data wejścia w życie: 1 stycznia 2026 r.
§1. Postanowienia ogólne
- Niniejsza Polityka prywatności (dalej: „Polityka") określa zasady przetwarzania danych osobowych w związku z korzystaniem z aplikacji ksef.io (dalej: „Aplikacja").
- Administratorem danych osobowych jest Daniel Łoposzko, prowadzący działalność pod firmą ZINIT Daniel Łoposzko, ul. Sportowa 35, 55-040 Kobierzyce, NIP: 896-116-23-34, REGON: 021006839 (dalej: „Administrator").
- Kontakt z Administratorem w sprawach dotyczących ochrony danych osobowych jest możliwy:
- e-mailowo: [email protected],
- pisemnie: ul. Sportowa 35, 55-040 Kobierzyce.
- Administrator przetwarza dane osobowe zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych (dalej: „RODO") oraz innymi obowiązującymi przepisami prawa.
- Aplikacja jest przeznaczona wyłącznie dla Przedsiębiorców. Administrator nie przetwarza danych osobowych Konsumentów w rozumieniu przepisów o ochronie konsumentów.
§2. Role Administratora w przetwarzaniu danych
- Administrator pełni dwie role w zakresie przetwarzania danych osobowych:
- ADMINISTRATOR DANYCH – w odniesieniu do danych osobowych Użytkowników Aplikacji (przedstawicieli firm korzystających z Aplikacji), takich jak:
- dane rejestracyjne (adres e-mail, hasło),
- dane firmowe (NIP, REGON, nazwa firmy, adres siedziby),
- dane kontaktowe (imię, nazwisko, telefon – jeśli podane),
- dane rozliczeniowe (historia płatności, faktury),
- dane techniczne (logi, adresy IP, informacje o urządzeniu).
- PODMIOT PRZETWARZAJĄCY (PROCESOR) – w odniesieniu do danych osobowych zawartych w fakturach przesyłanych przez Użytkowników do KSeF, takich jak dane kontrahentów (nabywców towarów i usług):
- imiona i nazwiska osób fizycznych prowadzących działalność gospodarczą,
- adresy,
- numery NIP,
- inne dane wskazane na fakturach.
- ADMINISTRATOR DANYCH – w odniesieniu do danych osobowych Użytkowników Aplikacji (przedstawicieli firm korzystających z Aplikacji), takich jak:
- W zakresie danych, dla których Administrator pełni rolę Podmiotu Przetwarzającego, Administratorem tych danych jest Użytkownik (firma korzystająca z Aplikacji). Szczegółowe zasady przetwarzania tych danych mogą być uregulowane w odrębnej Umowie Powierzenia Przetwarzania Danych Osobowych (DPA), zawieranej na żądanie Użytkownika.
§3. Cele i podstawy prawne przetwarzania danych
- Administrator przetwarza dane osobowe Użytkowników w następujących celach:
- WYKONANIE UMOWY (art. 6 ust. 1 lit. b RODO):
- utworzenie i prowadzenie Konta w Aplikacji,
- świadczenie usług integracji z KSeF,
- przechowywanie Tokenów KSeF,
- generowanie i zarządzanie kluczami API,
- obsługa płatności i rozliczeń,
- komunikacja związana ze świadczonymi usługami.
- WYPEŁNIENIE OBOWIĄZKU PRAWNEGO (art. 6 ust. 1 lit. c RODO):
- wystawianie faktur i prowadzenie dokumentacji księgowej,
- przechowywanie danych przez okresy wymagane prawem podatkowym,
- odpowiadanie na żądania organów państwowych.
- PRAWNIE UZASADNIONY INTERES ADMINISTRATORA (art. 6 ust. 1 lit. f RODO):
- zapewnienie bezpieczeństwa Aplikacji i wykrywanie nadużyć,
- analiza i ulepszanie działania Aplikacji,
- dochodzenie lub obrona przed roszczeniami,
- prowadzenie statystyk i analiz wewnętrznych.
- WYKONANIE UMOWY (art. 6 ust. 1 lit. b RODO):
- Podanie danych osobowych jest dobrowolne, ale niezbędne do korzystania z Aplikacji. Bez podania danych rejestracyjnych i firmowych nie jest możliwe utworzenie Konta i korzystanie z usług.
§4. Kategorie przetwarzanych danych
- Administrator przetwarza następujące kategorie danych osobowych Użytkowników:
- DANE REJESTRACYJNE:
- adres e-mail,
- hasło (przechowywane w formie zaszyfrowanej – hash BCrypt).
- DANE FIRMOWE:
- NIP,
- REGON,
- nazwa firmy,
- adres siedziby,
- numer telefonu (opcjonalnie).
- DANE ROZLICZENIOWE:
- historia płatności,
- dane do faktur,
- wybrany pakiet/plan.
- DANE TECHNICZNE:
- adres IP,
- informacje o przeglądarce i urządzeniu,
- logi dostępu do API,
- historia operacji w Aplikacji.
- TOKENY KSeF:
- tokeny elektroniczne w formie zaszyfrowanej algorytmem AES-256-GCM.
- DANE REJESTRACYJNE:
- W zakresie danych przetwarzanych jako Podmiot Przetwarzający (dane z faktur):
- dane nabywców towarów i usług wskazane na fakturach,
- zakres danych określa Użytkownik (Administrator tych danych).
§5. Odbiorcy danych
- Dane osobowe mogą być przekazywane następującym kategoriom odbiorców:
- DOSTAWCY USŁUG PŁATNICZYCH:
- Przelewy24 (PayPro S.A.) – w zakresie realizacji płatności,
- dane przekazywane: dane niezbędne do realizacji transakcji.
- DOSTAWCY USŁUG HOSTINGOWYCH I INFRASTRUKTURY:
- dostawcy usług przechowywania danych (S3-compatible storage),
- dostawcy usług serwerowych,
- dane przekazywane: dane techniczne, zaszyfrowane tokeny.
- ORGANY PAŃSTWOWE:
- Ministerstwo Finansów (KSeF) – w zakresie przesyłania faktur,
- Główny Urząd Statystyczny (GUS) – w zakresie weryfikacji NIP,
- organy podatkowe i kontrolne – na podstawie obowiązujących przepisów prawa.
- PODMIOTY WSPÓŁPRACUJĄCE:
- dostawcy usług IT i wsparcia technicznego,
- podmioty świadczące usługi księgowe,
- prawnicy i doradcy – w zakresie niezbędnym do obsługi prawnej.
- DOSTAWCY USŁUG PŁATNICZYCH:
- Administrator nie sprzedaje danych osobowych podmiotom trzecim.
- Administrator nie przekazuje danych osobowych do państw trzecich (poza Europejski Obszar Gospodarczy), chyba że jest to niezbędne do realizacji usługi i odbywa się na podstawie odpowiednich zabezpieczeń (np. standardowe klauzule umowne).
§6. Okres przechowywania danych
- Dane osobowe przechowywane są przez następujące okresy:
- DANE KONTA I DANE FIRMOWE:
- przez okres trwania Umowy (korzystania z Aplikacji),
- po zakończeniu Umowy: 90 dni dostępu w trybie tylko do odczytu,
- następnie dane są archiwizowane lub usuwane, z zastrzeżeniem pkt b-d poniżej.
- DANE FAKTUR (jako Podmiot Przetwarzający):
- przez okres 5 (pięciu) lat od końca roku kalendarzowego, w którym faktura została wystawiona,
- zgodnie z wymogami przepisów prawa podatkowego i rachunkowego.
- DANE ROZLICZENIOWE I DOKUMENTACJA KSIĘGOWA:
- przez okres 5 (pięciu) lat od końca roku kalendarzowego, w którym dokonano rozliczenia,
- zgodnie z wymogami przepisów prawa podatkowego.
- DANE DOTYCZĄCE ROSZCZEŃ:
- przez okres przedawnienia roszczeń (co do zasady 3 lata dla roszczeń związanych z działalnością gospodarczą).
- TOKENY KSeF:
- do momentu usunięcia przez Użytkownika,
- automatycznie po usunięciu Konta (z zachowaniem okresu archiwizacji 90 dni).
- LOGI TECHNICZNE:
- przez okres 12 miesięcy od daty utworzenia,
- dłużej w przypadku incydentów bezpieczeństwa lub na potrzeby postępowania.
- DANE KONTA I DANE FIRMOWE:
- Po upływie okresów przechowywania dane są trwale usuwane lub anonimizowane.
§7. Prawa osób, których dane dotyczą
- Użytkownikowi przysługują następujące prawa związane z przetwarzaniem danych osobowych:
- PRAWO DOSTĘPU DO DANYCH (art. 15 RODO):
- prawo do uzyskania informacji o przetwarzanych danych,
- prawo do otrzymania kopii danych.
- PRAWO DO SPROSTOWANIA DANYCH (art. 16 RODO):
- prawo do żądania poprawienia nieprawidłowych danych,
- prawo do uzupełnienia niekompletnych danych.
- PRAWO DO USUNIĘCIA DANYCH (art. 17 RODO):
- prawo do żądania usunięcia danych („prawo do bycia zapomnianym"),
- z zastrzeżeniem obowiązków prawnych dotyczących przechowywania danych.
- PRAWO DO OGRANICZENIA PRZETWARZANIA (art. 18 RODO):
- prawo do żądania ograniczenia przetwarzania danych w określonych przypadkach.
- PRAWO DO PRZENOSZENIA DANYCH (art. 20 RODO):
- prawo do otrzymania danych w ustrukturyzowanym formacie (JSON, CSV),
- prawo do przesłania danych innemu administratorowi.
- PRAWO DO SPRZECIWU (art. 21 RODO):
- prawo do wniesienia sprzeciwu wobec przetwarzania danych na podstawie prawnie uzasadnionego interesu Administratora.
- PRAWO DO SKARGI (art. 77 RODO):
- prawo do wniesienia skargi do organu nadzorczego: Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.
- PRAWO DOSTĘPU DO DANYCH (art. 15 RODO):
- W celu skorzystania z powyższych praw należy skontaktować się z Administratorem:
- e-mailowo: [email protected],
- pisemnie: ul. Sportowa 35, 55-040 Kobierzyce.
- Administrator rozpatruje żądania bez zbędnej zwłoki, nie później niż w ciągu miesiąca od otrzymania żądania. W przypadku skomplikowanych żądań lub dużej liczby żądań termin może zostać przedłużony o kolejne dwa miesiące, o czym Administrator poinformuje Użytkownika.
- Realizacja niektórych praw może być ograniczona ze względu na obowiązki prawne Administratora (np. obowiązek przechowywania dokumentacji podatkowej).
§8. Bezpieczeństwo danych
- Administrator stosuje odpowiednie środki techniczne i organizacyjne w celu ochrony danych osobowych, w tym:
- SZYFROWANIE:
- szyfrowanie transmisji danych (SSL/TLS),
- szyfrowanie haseł (BCrypt z 12 rundami),
- szyfrowanie Tokenów KSeF (AES-256-GCM),
- szyfrowanie danych w spoczynku.
- KONTROLA DOSTĘPU:
- autoryzacja dostępu do Aplikacji (e-mail + hasło),
- autoryzacja dostępu do API (klucze API),
- ograniczenie dostępu do danych wg zasady najmniejszych uprawnień.
- MONITORING I AUDYT:
- logowanie operacji i dostępu,
- monitoring bezpieczeństwa infrastruktury,
- regularne przeglądy zabezpieczeń.
- KOPIE ZAPASOWE:
- regularne tworzenie kopii zapasowych,
- przechowywanie kopii w bezpiecznej lokalizacji.
- SZYFROWANIE:
- W przypadku naruszenia ochrony danych osobowych Administrator:
- niezwłocznie podejmuje działania mające na celu ograniczenie skutków naruszenia,
- zgłasza naruszenie do organu nadzorczego w ciągu 72 godzin (gdy wymagane),
- informuje osoby, których dane dotyczą (gdy naruszenie może powodować wysokie ryzyko).
§9. Pliki cookies i technologie śledzące
- Aplikacja wykorzystuje pliki cookies (ciasteczka) w następujących celach:
- COOKIES NIEZBĘDNE (TECHNICZNE):
- utrzymanie sesji zalogowanego Użytkownika,
- zapamiętanie preferencji Użytkownika (np. wybrany język, środowisko TEST/PRODUCTION),
- zapewnienie bezpieczeństwa (tokeny CSRF).
- COOKIES ANALITYCZNE (opcjonalne):
- analiza sposobu korzystania z Aplikacji,
- ulepszanie funkcjonalności Aplikacji.
- COOKIES NIEZBĘDNE (TECHNICZNE):
- Aplikacja NIE wykorzystuje:
- cookies marketingowych,
- cookies reklamowych,
- narzędzi śledzących do celów reklamowych.
- Użytkownik może zarządzać plikami cookies poprzez ustawienia przeglądarki. Wyłączenie cookies niezbędnych może uniemożliwić korzystanie z niektórych funkcji Aplikacji.
- Szczegółowa lista wykorzystywanych cookies:
| Nazwa | Cel | Ważność |
|---|---|---|
| JSESSIONID | Sesja użytkownika | Do zamknięcia przeglądarki |
| XSRF-TOKEN | Ochrona przed CSRF | Do zamknięcia przeglądarki |
| environment | Wybrane środowisko (TEST/PROD) | 30 dni |
§10. Zmiany Polityki Prywatności
- Administrator zastrzega sobie prawo do zmiany niniejszej Polityki prywatności.
- O każdej zmianie Polityki Administrator poinformuje Użytkowników poprzez:
- opublikowanie nowej wersji Polityki w Aplikacji,
- wysłanie powiadomienia e-mail (w przypadku istotnych zmian).
- Zmieniona Polityka wchodzi w życie w terminie wskazanym w powiadomieniu, nie wcześniej niż 14 dni od dnia powiadomienia.
- Kontynuowanie korzystania z Aplikacji po wejściu w życie zmienionej Polityki oznacza akceptację wprowadzonych zmian.
§11. Postanowienia końcowe
- Niniejsza Polityka prywatności obowiązuje od dnia 1 stycznia 2026 r.
- W sprawach nieuregulowanych w Polityce zastosowanie mają przepisy RODO oraz inne obowiązujące przepisy prawa polskiego dotyczące ochrony danych osobowych.
- Pytania i wątpliwości dotyczące Polityki prywatności należy kierować na adres: [email protected].
Informacja o przetwarzaniu danych jako Podmiot Przetwarzający (Procesor)
Dla Użytkowników przekazujących dane osobowe kontrahentów (dane z faktur):
- W zakresie danych osobowych zawartych w fakturach przesyłanych do KSeF, Administrator (ZINIT Daniel Łoposzko) działa jako Podmiot Przetwarzający w rozumieniu art. 28 RODO.
- Administratorem tych danych jest Użytkownik (firma korzystająca z Aplikacji).
- Dane przetwarzane są wyłącznie w celu realizacji Usługi (przesłanie faktury do KSeF, przechowywanie, generowanie podglądów PDF).
- Na żądanie Użytkownika, Administrator zawiera Umowę Powierzenia Przetwarzania Danych Osobowych (DPA) regulującą szczegółowo:
- zakres i cel przetwarzania,
- rodzaj danych i kategorie osób,
- obowiązki i prawa stron,
- środki bezpieczeństwa,
- zasady podpowierzenia,
- procedury w przypadku naruszeń.
- W celu zawarcia DPA prosimy o kontakt: [email protected].
Polityka Prywatności obowiązuje od dnia 1 stycznia 2026 r.