Umowa powierzenia przetwarzania danych osobowych — Ksefly
Wersja: 1.0 (projekt) · Data sporządzenia: 22 sierpnia 2026 r. · Obowiązuje od: ⟨DO UZUPEŁNIENIA: data publikacji na ksefly.app⟩
Ta umowa („Umowa powierzenia”) reguluje przetwarzanie przez Ksefly danych osobowych, za które odpowiadasz Ty — dane osób, które pojawiają się na Twoich fakturach i w Twoich kartotekach. Zawieramy ją, bo wymaga tego art. 28 ust. 3 RODO: kto powierza komuś przetwarzanie danych osobowych, musi zrobić to na podstawie umowy o określonej treści.
Umowa powierzenia stanowi integralną część Regulaminu i jest uzupełniana przez Politykę prywatności, która opisuje dane przetwarzane przez nas jako administratora — czyli dane Twojego konta, a nie dane Twoich kontrahentów.
Wersja polska jest wersją rozstrzygającą. Tłumaczenie angielskie (ksefly.app/en/dpa) ma charakter informacyjny; w razie rozbieżności pierwszeństwo ma tekst polski.
W skrócie — siedem rzeczy, zanim przeczytasz resztę
- Ty jesteś administratorem, my podmiotem przetwarzającym — ale tylko wobec danych Twoich kontrahentów. Wobec danych Twojego konta administratorem jesteśmy my i tam ta umowa nie sięga (§ 2).
- Nie każda faktura B2B zawiera dane osobowe. Jeżeli Twoim kontrahentem jest spółka, jej NIP i nazwa nie są danymi osobowymi. Ta umowa ma znaczenie wtedy, gdy po drugiej stronie stoi jednoosobowa działalność, osoba fizyczna albo imiennie wskazana osoba kontaktowa (§ 5).
- Twoje polecenie to sposób, w jaki korzystasz z aplikacji. Wystawiasz fakturę — polecasz nam ją zbudować i wysłać do KSeF. Zapisujesz kontrahenta — polecasz nam trzymać jego dane w Sejfie (§ 7).
- Treść faktur trafia do modelu AI w USA i dziś nie da się tego wyłączyć. Nazwy obu stron, kwota i nazwy pozycji idą do Anthropic, żeby powstał jednowierszowy opis faktury. Piszemy o tym wprost, bo to najdalej idący element tego powierzenia (§ 7 ust. 5 i Załącznik A).
- Mówimy, czego nie szyfrujemy. Nazwy i adresy stron, kwoty, numery faktur i Twoje własne notatki leżą w naszej bazie zwykłym tekstem, na poziomie kolumn (§ 9 ust. 3). Umowa, która deklarowałaby więcej, byłaby nieprawdziwa.
- Usuwamy dane na Twoje żądanie — z wyjątkami, które nazywamy. Dwa rodzaje zapisów nie znikają dziś razem z kontem (§ 16 ust. 4).
- Faktury w KSeF nie są nasze i nie możemy ich usunąć. Gdy dokument znajdzie się w KSeF, administratorem tych danych staje się także Ministerstwo Finansów, na własnej podstawie ustawowej (§ 11 ust. 2).
§ 1. Strony, zakres i sposób zawarcia
- Podmiot przetwarzający („my”, „Ksefly”): developNET Maciej Matysiewski (marka: develop.NET), ul. Nowowiejska 6/6, 00-649 Warszawa, Polska, NIP 1182238190, REGON 521446646 — działalność gospodarcza osoby fizycznej wpisana do CEIDG.
- Administrator („Ty”): użytkownik Ksefly, który podłączył do konta co najmniej jedną firmę (kontekst podatnika) i korzysta z Usługi w ramach swojej działalności.
- Adres do wszystkich oświadczeń z tej umowy — poleceń, żądań, sprzeciwów wobec podprocesora, pytań audytowych i zgłoszeń: privacy@ksefly.app. Odpowiadamy z tego samego adresu, na adres, z którego przyszło pismo, chyba że wskażesz inny.
- Zawarcie umowy. Umowa powierzenia jest zawierana z chwilą zawarcia Regulaminu, czyli przy założeniu konta, i wiąże od chwili podłączenia pierwszej firmy. Nie wymieniamy podpisów: tekst jest opublikowany, ponumerowany, datowany i możliwy do pobrania, odtworzenia i utrwalenia w każdej chwili, co odpowiada wymogowi formy pisemnej, w tym elektronicznej z art. 28 ust. 9 RODO. Na żądanie wysyłamy Ci PDF tej wersji na adres e-mail. ⟨DO POTWIERDZENIA: prawnik ma potwierdzić, że publikacja + akceptacja przez zawarcie Regulaminu wystarcza w Twoim przypadku, oraz czy nie chcesz dodatkowo wprowadzić w aplikacji wyraźnego „Akceptuję umowę powierzenia” z zapisem daty i wersji.⟩
- Pierwszeństwo. W sprawach przetwarzania danych osobowych powierzonych nam przez Ciebie ta umowa ma pierwszeństwo przed Regulaminem. W pozostałych sprawach obowiązuje Regulamin.
§ 2. Kto jest administratorem, a kto podmiotem przetwarzającym
- Jesteśmy podmiotem przetwarzającym wobec danych osobowych, które trafiają do Usługi dlatego, że Ty prowadzisz swoją działalność: dane Twoich kontrahentów na fakturach sprzedaży i zakupu, dane w Twojej kartotece kontrahentów, dane w zakolejkowanych i zaplanowanych wysyłkach oraz wszystko inne wymienione w § 4.
- Jesteśmy administratorem — i wtedy ta umowa nie ma zastosowania, a obowiązuje Polityka
prywatności — wobec:
- danych Twojego konta (identyfikator Sign in with Apple, token odświeżający Apple, tokeny sesji, rejestracje urządzeń do powiadomień),
- danych o tym, że to Ty jesteś użytkownikiem danej firmy (NIP kontekstu jest tu jednocześnie Twoją daną i punktem zaczepienia dla powierzenia),
- dzienników technicznych i telemetrii naszego serwera,
- danych, które przetwarzamy, żeby wykonać własne obowiązki prawne (podatkowe, księgowe) albo dochodzić i bronić roszczeń.
- Podwójna rola przy jednym NIP-ie. Jeżeli sam jesteś jednoosobową działalnością, Twój NIP, nazwa i adres są jednocześnie Twoimi danymi osobowymi (my — administrator) i danymi sprzedawcy na dokumencie (Ty — administrator wobec drugiej strony). Nie rozdzielamy tego sztucznie; w praktyce oznacza to, że wobec własnych danych masz prawa opisane w Polityce prywatności, a wobec danych kontrahenta — obowiązki opisane w § 18.
- Odrębni administratorzy. KSeF (Ministerstwo Finansów), Biała Lista, GUS BIR, VIES, Apple w zakresie subskrypcji i Stripe w zakresie własnych obowiązków regulacyjnych nie są naszymi podprocesorami — działają jako niezależni administratorzy na własnej podstawie prawnej (§ 11 ust. 2).
§ 3. Przedmiot, charakter, cel i czynności przetwarzania
(art. 28 ust. 3 zdanie wstępne RODO)
- Przedmiot: przetwarzanie danych osobowych zawartych w Twoich dokumentach i kartotekach w zakresie niezbędnym do świadczenia Usługi Ksefly.
- Charakter: przetwarzanie w chmurze, w sposób zautomatyzowany, na naszych serwerach oraz na Twoim urządzeniu, obejmujące w szczególności: zbieranie, utrwalanie, przechowywanie, porządkowanie, przeglądanie, pobieranie, wykorzystywanie, przesyłanie, ujawnianie przez transmisję oraz usuwanie.
- Cel: wyłącznie świadczenie Usługi opisanej w Regulaminie. Nie przetwarzamy powierzonych danych do własnych celów — nie budujemy z nich profili marketingowych, nie sprzedajemy ich, nie udostępniamy nikomu poza podmiotami z Załącznika A i nie wykorzystujemy ich do trenowania modeli.
- Konkretne czynności, które wykonujemy na Twoje polecenie:
- zbudowanie dokumentu FA(3) z danych, które wprowadzisz, i przesłanie go do KSeF w Twoim imieniu;
- pobranie z KSeF faktur wystawionych na Twój NIP i przechowanie ich projekcji;
- przechowanie zaszyfrowanej kopii Twoich kartotek (Sejf), żeby przetrwały utratę telefonu, i zsynchronizowanie jej między Twoimi urządzeniami;
- odczytanie kartoteki kontrahentów po to, by w powiadomieniu push wyświetlić Twoją własną nazwę kontrahenta zamiast nazwy z rejestru;
- sprawdzenie NIP-u kontrahenta w Białej Liście, GUS BIR albo VIES, gdy o to poprosisz;
- wygenerowanie jednowierszowego opisu faktury oraz — na Twoje żądanie — projektu notatki księgowej, z udziałem dostawcy modelu AI (§ 7 ust. 5);
- wystawienie linku płatniczego albo przyjęcie płatności przez terminal w Twoim telefonie, przy czym stroną umowy o usługę płatniczą jesteś Ty, a nie my (§ 11 ust. 2 lit. e);
- wygenerowanie wizualizacji PDF, zestawień i paczki dla księgowej;
- usunięcie danych, gdy o to poprosisz.
§ 4. Rodzaje danych osobowych
(art. 28 ust. 3 RODO)
Powierzenie obejmuje następujące rodzaje danych — o ile w danym przypadku dotyczą osoby fizycznej:
| Grupa | Dane |
|---|---|
| Identyfikacja kontrahenta | NIP, REGON, nazwa (w tym imię i nazwisko przedsiębiorcy), nazwa własna nadana przez Ciebie, forma prawna, status VAT i VIES |
| Adres | ulica, numer, kod pocztowy, miejscowość, kraj |
| Kontakt | adresy e-mail kontrahenta (wpisane przez Ciebie albo pobrane z rejestru GUS) |
| Dane rozliczeniowe | numery rachunków bankowych (NRB/IBAN) wraz z wynikiem sprawdzenia w Białej Liście, sposób i termin płatności, znacznik podzielonej płatności |
| Treść dokumentu | numer faktury, daty, nazwy i opisy pozycji, ilości, jednostki, ceny, stawki i kwoty VAT, waluta, kurs, uwagi, podstawa zwolnienia, dane korekty |
| Dokumenty urzędowe | numer KSeF, skrót SHA-256 dokumentu, UPO (urzędowe poświadczenie odbioru) — ⟨DO POTWIERDZENIA: czy UPO w ogóle zawiera dane kontrahenta. Parser w aplikacji odczytuje w nim wyłącznie nazwę podmiotu przyjmującego, a UPO jest poświadczeniem Twojej wysyłki; jeżeli tak jest, ten wiersz nie należy do danych powierzonych i znika stąd — dlatego zawiadomienie dla kontrahentów świadomie o UPO nie mówi⟩ |
| Twoje własne zapisy o kontrahencie | notatka z akceptacji faktury zakupowej, treść szablonów, treść stopki i podpisu w mailu, logo firmy |
| Wynik działania AI | jednowierszowy opis faktury generowany z nazw stron i nazw pozycji |
| Dane płatności | kwota, waluta, status, rodzaj metody i portfela, marka karty i cztery ostatnie cyfry, adres potwierdzenia Stripe |
Dane szczególnych kategorii (art. 9 RODO) i dane o wyrokach (art. 10) nie są przedmiotem tego powierzenia. Usługa nie ma pól przeznaczonych na takie dane i nie prosi o nie. Zwróć jednak uwagę na dwa miejsca, w których mogą się znaleźć przez treść, którą sam wpiszesz: nazwa pozycji na fakturze i notatka z akceptacji. Jeżeli Twoja branża sprawia, że opis usługi ujawnia dane o zdrowiu, przynależności do związku zawodowego albo podobne (np. gabinet lekarski, kancelaria), oceń to przed wpisaniem — tym bardziej, że nazwy pozycji trafiają do dostawcy modelu AI (§ 7 ust. 5). Jeżeli mimo to takie dane wprowadzisz, przetwarzamy je na Twoje polecenie i na Twoją odpowiedzialność jako administratora.
§ 5. Kategorie osób, których dane dotyczą
(art. 28 ust. 3 RODO)
- Twoi nabywcy — kontrahenci, na których wystawiasz faktury: osoby fizyczne prowadzące działalność gospodarczą, wspólnicy spółek cywilnych oraz — jeżeli tak wystawisz dokument — osoby fizyczne nieprowadzące działalności.
- Twoi dostawcy — wystawcy faktur, które odbierasz z KSeF, w tym samym zakresie.
- Osoby wskazane imiennie w Twojej kartotece kontrahentów: osoby kontaktowe, właściciele adresów e-mail i posiadacze rachunków bankowych.
- Osoby wymienione w treści dokumentu — jeżeli sam je tam wpiszesz (np. w nazwie pozycji albo w uwagach).
Nie przetwarzamy w ramach tego powierzenia danych Twoich pracowników jako takich; Ksefly nie ma funkcji kadrowych ani płacowych.
§ 6. Czas trwania przetwarzania
(art. 28 ust. 3 RODO)
- Przetwarzamy powierzone dane przez czas obowiązywania Regulaminu — czyli tak długo, jak istnieje Twoje konto — i kończymy w sposób opisany w § 16.
- Poszczególne dane usuwamy wcześniej, gdy sam je usuniesz: usunięcie wpisu z kartoteki, usunięcie firmy (kontekstu) albo usunięcie konta uruchamiają usunięcie po naszej stronie.
- Nie stosujemy dziś żadnej retencji czasowej. Żaden mechanizm nie kasuje danych po upływie określonego okresu; dane żyją tak długo, jak żyje konto albo firma, do której należą. Mówimy o tym wprost, bo umowa milcząca w tym punkcie sugerowałaby porządek, którego nie ma. ⟨DO UZUPEŁNIENIA: jeżeli chcesz wprowadzić okresy retencji (np. usuwanie projekcji faktur po X latach od wystawienia), muszą tu być wpisane wraz z podstawą.⟩
- Kopie zapasowe bazy danych są utrzymywane 7 dni i nadpisywane automatycznie; dane usunięte znikają z kopii najpóźniej po tym czasie.
- Po zakończeniu Umowy powierzenia przetwarzamy powierzone dane wyłącznie w zakresie, w jakim nakazuje to prawo (§ 16 ust. 3).
§ 7. Przetwarzanie wyłącznie na udokumentowane polecenie
(art. 28 ust. 3 lit. a RODO)
- Przetwarzamy powierzone dane wyłącznie na Twoje udokumentowane polecenie. Poleceniem są:
- ta umowa i Regulamin — opisują one czynności z § 3 ust. 4 jako stałą treść Usługi;
- sposób, w jaki korzystasz z aplikacji — każde wystawienie faktury, zapisanie kontrahenta, zaplanowanie wysyłki, sprawdzenie NIP-u czy wygenerowanie paczki dla księgowej jest poleceniem wykonania konkretnej czynności;
- pismo wysłane na privacy@ksefly.app — dla wszystkiego, czego nie da się wyrazić przez funkcje aplikacji.
- Poinformujemy Cię niezwłocznie, jeżeli w naszej ocenie Twoje polecenie narusza RODO albo inne przepisy o ochronie danych, i możemy wstrzymać jego wykonanie do czasu wyjaśnienia (art. 28 ust. 3 zdanie ostatnie RODO).
- Jeżeli obowiązek przetwarzania poza Twoim poleceniem nałoży na nas prawo Unii albo prawo państwa członkowskiego (np. żądanie organu), poinformujemy Cię o tym przed przetworzeniem — chyba że przepis tego zabroni z ważnych względów interesu publicznego. Nie dotyczy to żądań organów państw trzecich, którym nie podlegamy i których nie wykonujemy bez podstawy w prawie unijnym albo krajowym.
- Nie przetwarzamy powierzonych danych do celów własnych. W szczególności nie wykorzystujemy ich do trenowania ani dostrajania modeli — ani własnych, ani cudzych; w umowach z dostawcą modelu AI oczekujemy wyłączenia takiego wykorzystania ⟨DO UZUPEŁNIENIA: potwierdzić i wpisać, na jakich warunkach retencyjnych działa dziś Anthropic⟩.
- Wyjątek, który musisz znać: opis faktury generowany przez AI. Aby pokazać jednowierszowy opis („po co jest ta faktura”) pod pozycją na liście, przesyłamy do dostawcy modelu AI nazwę sprzedawcy, nazwę nabywcy, kwotę brutto, walutę oraz nazwy do 20 pozycji faktury. Dzieje się to automatycznie po synchronizacji każdej faktury i dziś nie ma sposobu, żeby administrator to wyłączył: przełącznik „Ksefly Intelligence” w aplikacji dotyczy innej funkcji (zdania w Pulsie) i tej ścieżki nie obejmuje. Traktuj więc zawarcie tej umowy jako polecenie uruchomienia także tej czynności i uwzględnij ją we własnym rejestrze czynności przetwarzania. ⟨DO UZUPEŁNIENIA: właściciel musi rozstrzygnąć, czy funkcja dostaje przełącznik dla administratora, czy zostaje jako nieodłączna część Usługi. Jeżeli dostanie przełącznik — ten ustęp opisuje wtedy, jak go użyć, a nie jego brak.⟩
- Dwie pozostałe funkcje AI działają inaczej i wymieniamy je dla porządku: projekt notatki księgowej powstaje wyłącznie po Twoim kliknięciu i wysyła nazwę sprzedawcy, kwotę i nazwy pozycji; zdanie w Pulsie działa tylko po włączeniu zgody (domyślnie wyłączonej) i nie wysyła żadnych nazw ani numerów dokumentów — wyłącznie liczby zbiorcze i cechy zachowań. Szczegóły: § 4 Polityki prywatności.
§ 8. Poufność
(art. 28 ust. 3 lit. b RODO)
- Zapewniamy, że każda osoba upoważniona przez nas do przetwarzania powierzonych danych zobowiązała się do zachowania tajemnicy albo podlega ustawowemu obowiązkowi zachowania tajemnicy — również po zakończeniu współpracy.
- Stan faktyczny na dzień sporządzenia tej umowy: Ksefly prowadzi jedna osoba i tylko ta osoba ma dostęp do systemów produkcyjnych. Nie zatrudniamy pracowników ani współpracowników mających dostęp do powierzonych danych.
- Jeżeli to się zmieni, każdy nowy dostęp zostanie poprzedzony pisemnym zobowiązaniem do poufności i nadaniem upoważnienia w minimalnym niezbędnym zakresie; prowadzimy ewidencję takich upoważnień.
- Dostęp do danych produkcyjnych odbywa się wyłącznie w celu utrzymania Usługi, diagnostyki awarii albo wykonania Twojego żądania — nigdy „z ciekawości” i nigdy w celach własnych.
§ 9. Bezpieczeństwo przetwarzania
(art. 28 ust. 3 lit. c i art. 32 RODO)
9.1. Środki, które stosujemy
- Transmisja: cała komunikacja aplikacji z naszym serwerem oraz serwera z podmiotami zewnętrznymi odbywa się po TLS; serwer wymusza HSTS.
- Baza danych: PostgreSQL w chmurze Microsoft Azure, dostępny wyłącznie przez prywatny punkt końcowy z naszej sieci wirtualnej — bez publicznego dostępu z internetu. Uwierzytelnienie odbywa się wyłącznie tożsamością zarządzaną (Microsoft Entra); logowanie hasłem jest wyłączone, więc nie istnieje hasło administratora bazy, które mogłoby wyciec.
- Sekrety (klucze API, klucz podpisujący, poświadczenia) leżą w zarządzanym magazynie kluczy, nie w kodzie ani w konfiguracji aplikacji.
- Szyfrowanie na poziomie kolumn (AES-256-GCM) obejmuje: numery NIP, całą zawartość Sejfu (kartoteka kontrahentów, produkty, konta do przelewów, szablony, ustawienia, logo), pełną treść zaplanowanych i zakolejkowanych wysyłek, tokeny urządzeń do powiadomień oraz identyfikator i token Apple.
- Poświadczenia KSeF są szyfrowane kopertowo (klucz danych opakowany kluczem platformy, AES-GCM) — w bazie nie ma jawnego materiału tokenów.
- Tokeny sesji: token dostępowy żyje 30 minut, token odświeżający 30 dni; w bazie przechowujemy wyłącznie ich skróty. Ponowne użycie zużytego tokenu odświeżającego unieważnia całą rodzinę tokenów danego urządzenia.
- Na urządzeniu: magazyn danych aplikacji jest objęty ochroną plików iOS
(
completeUntilFirstUserAuthentication), pęk kluczy — klasą „po pierwszym odblokowaniu, tylko to urządzenie”, bez synchronizacji z iCloud. Użytkownik może dodatkowo włączyć blokadę Face ID. - Kopie zapasowe: automatyczne, 7-dniowe, w tym samym regionie.
- Rozdzielenie środowisk: środowisko deweloperskie/testowe pracuje na testowej piaskownicy KSeF i jest odrębne od produkcyjnego.
- Minimalizacja: sam dokument XML faktury nie jest u nas przechowywany — pobieramy go z KSeF na żądanie. Pozycje faktury nie leżą na naszym serwerze poza zaszyfrowaną treścią zaplanowanych wysyłek.
9.2. Ocena adekwatności
Środki z ust. 9.1 dobraliśmy z uwzględnieniem stanu wiedzy technicznej, kosztu wdrożenia oraz charakteru, zakresu, kontekstu i celów przetwarzania, a także ryzyka naruszenia praw i wolności osób fizycznych (art. 32 ust. 1 RODO). Przetwarzamy dane o niskiej wrażliwości, ale o wysokiej wartości gospodarczej i o dużej objętości na jednego administratora, dlatego nacisk kładziemy na kontrolę dostępu i szyfrowanie magazynu, nie na anonimizację (która wykluczyłaby świadczenie Usługi).
9.3. Czego nie robimy — powiedziane wprost
- Nie wszystko jest szyfrowane na poziomie kolumn. Zwykłym tekstem leżą w naszej bazie: nazwy i adresy obu stron faktury, wszystkie kwoty, numer faktury, numer KSeF, Twoja notatka z akceptacji, opis wygenerowany przez AI, cała treść dokumentu UPO oraz rekordy transakcji płatniczych (w tym marka karty i cztery ostatnie cyfry). Chroni je szyfrowanie magazynu po stronie Azure, prywatny punkt końcowy i kontrola dostępu — ale nie szyfrowanie kolumnowe.
- Szyfrowanie identyfikatorów nie jest pełną pseudonimizacją: obok zaszyfrowanego NIP-u leży deterministyczny indeks wyszukiwawczy, więc dopasowanie po dokładnej wartości pozostaje po stronie serwera możliwe. Pozostałych powierzonych danych nie pseudonimizujemy w ogóle.
- Kopie zapasowe nie są geograficznie redundantne — awaria całego regionu Azure oznacza niedostępność Usługi i utratę zdolności odtworzenia z kopii do czasu przywrócenia regionu. To świadome ograniczenie kosztowe, istotne z punktu widzenia art. 32 ust. 1 lit. b i c RODO.
- ⟨DO UZUPEŁNIENIA: regularne testowanie i ocena skuteczności środków (art. 32 ust. 1 lit. d) — dziś nie mamy udokumentowanego testu penetracyjnego ani zaplanowanego cyklicznego testu odtworzenia kopii zapasowej. Albo wpisz tu przyjęty cykl (np. test odtworzenia raz na kwartał, przegląd uprawnień raz na pół roku), albo nie deklaruj tego w ogóle.⟩
- Ten paragraf opisuje środki na poziomie ogólności wystarczającym do oceny, a nie do obejścia. Szczegóły konfiguracji ujawniamy w trybie art. 17 (audyt), pod zobowiązaniem do poufności.
§ 10. Podprocesorzy — ogólna zgoda i sprzeciw
(art. 28 ust. 2 i 4 RODO)
- Udzielasz nam ogólnej pisemnej zgody na korzystanie z podprocesorów. Aktualna lista stanowi Załącznik A i jest publikowana pod adresem ksefly.app/powierzenie wraz z numerem wersji i datą.
- Zmiany. O zamiarze dodania nowego podprocesora albo zastąpienia dotychczasowego poinformujemy Cię z co najmniej 30-dniowym wyprzedzeniem — powiadomieniem w aplikacji oraz aktualizacją Załącznika A z nową wersją i datą.
- Sprzeciw. W terminie 30 dni od powiadomienia możesz wnieść uzasadniony sprzeciw na
privacy@ksefly.app, wskazując powody dotyczące ochrony danych. Rozpatrzymy go w terminie 14 dni
i:
- albo zrezygnujemy ze zmiany lub zaproponujemy rozwiązanie zastępcze,
- albo — jeżeli zmiana jest dla działania Usługi niezbędna — poinformujemy Cię o tym, a Ty możesz rozwiązać umowę ze skutkiem natychmiastowym, usuwając konto przed wejściem zmiany w życie.
- Uczciwe zastrzeżenie do ust. 3: rozwiązanie umowy nie daje Ci zwrotu pieniędzy od nas, bo subskrypcję sprzedaje Ci Apple, nie my — rezygnację i ewentualny zwrot prowadzisz przez konto Apple. Nie mamy tu żadnej mocy sprawczej i nie chcemy tego zaciemniać.
- Nasza odpowiedzialność. Na każdego podprocesora nakładamy obowiązki ochrony danych nie mniejsze niż te, które ciążą na nas z tej umowy. Jeżeli podprocesor nie wywiąże się ze swoich obowiązków, pozostajemy wobec Ciebie w pełni odpowiedzialni za wypełnienie jego obowiązków (art. 28 ust. 4 RODO). ⟨DO POTWIERDZENIA: obowiązek z ust. 5 wykonuje się przez zawarcie DPA z każdym podprocesorem. Zaakceptowanie DPA Microsoftu, Anthropic, Stripe i Apple jest zadaniem właściciela — do tego czasu ten ustęp opisuje zobowiązanie, a nie stan faktyczny.⟩
§ 11. Załącznik A i odbiorcy niebędący podprocesorami
- Lista podprocesorów, wraz z tym, co do każdego z nich trafia, gdzie się znajduje i na jakiej podstawie odbywa się ewentualny transfer poza EOG, stanowi Załącznik A do tej umowy.
- Nie są naszymi podprocesorami i otrzymują dane jako odrębni administratorzy na własnej
podstawie prawnej:
- KSeF / Ministerstwo Finansów — pełny dokument faktury; podstawą jest ustawa o VAT, a przekazanie następuje w wykonaniu Twojego obowiązku prawnego. Nie możemy usunąć ani zmienić dokumentu, który znalazł się w KSeF; jedynym mechanizmem korekty jest faktura korygująca.
- Biała Lista podatników VAT (MF) — NIP, a przy weryfikacji rachunku również numer rachunku.
- GUS BIR — NIP; w odpowiedzi otrzymujemy nazwę, adres, REGON, formę prawną, PKD, czasem adres e-mail.
- VIES (Komisja Europejska) — numer VAT UE.
- Apple — w zakresie sprzedaży subskrypcji Pro i Ultra (umowa jest między Tobą a Apple).
- Stripe — w zakresie własnych obowiązków regulacyjnych dostawcy usług płatniczych oraz umowy, którą zawierasz z nim bezpośrednio przy zakładaniu konta połączonego. W zakresie danych, które my wysyłamy do Stripe w Twoim imieniu (numer faktury jako nazwa pozycji, kwota, nasze identyfikatory korelacyjne, adres firmy przy tworzeniu lokalizacji terminala), Stripe występuje jako podprocesor i jest wymieniony w Załączniku A. Ta podwójna rola jest realna i nie da się jej uprościć bez wprowadzania Cię w błąd.
- NBP — otrzymuje wyłącznie kod waluty i datę; żadnych danych osobowych.
§ 12. Przekazywanie danych poza EOG
(art. 44–49 RODO)
-
Podstawowe miejsce przetwarzania to Polska (region Azure Poland Central) ⟨DO UZUPEŁNIENIA: potwierdzić region środowiska produkcyjnego⟩.
-
Poza EOG dane trafiają w trzech przypadkach — każdy opisany w Załączniku A:
- Anthropic — nazwy stron i nazwy pozycji (ścieżka opisu AI i notatki księgowej);
- Apple — token urządzenia, a przy włączonych szczegółach powiadomień także nazwa kontrahenta i kwota;
- Stripe — dane rozliczeniowe, jeżeli stroną umowy jest podmiot spoza EOG. ⟨DO UZUPEŁNIENIA: rozstrzygnąć, który podmiot Stripe jest stroną umowy — to jedno sprawdzenie w panelu Stripe. Do tego czasu ten punkt jest warunkowy, a jednoosobowa firma proszona o zawarcie tej umowy nie umie ocenić warunku „zależnie od tego, który podmiot Stripe”.⟩
-
Podstawa prawna każdego z tych transferów pozostaje dziś do ustalenia. ⟨DO UZUPEŁNIENIA: dla każdego z trzech podmiotów wpisać: podmiot umowny (np. Stripe Payments Europe Ltd czy Stripe Inc.), zawarte standardowe klauzule umowne (moduł i data), ewentualną certyfikację EU–US Data Privacy Framework oraz wynik oceny skutków transferu (TIA). Do czasu ustalenia tych faktów nie wolno w tym dokumencie twierdzić, że transfer jest zabezpieczony — błędnie zadeklarowana decyzja o adekwatności jest gorsza niż uczciwa luka.⟩
-
Nie przekazujemy powierzonych danych do państwa trzeciego na własne polecenie poza przypadkami z ust. 2. Jeżeli miałoby to nastąpić, poinformujemy Cię przed przekazaniem (art. 28 ust. 3 lit. a RODO).
§ 13. Naruszenia ochrony danych osobowych
(art. 28 ust. 3 lit. f i art. 33 ust. 2 RODO)
- Po stwierdzeniu naruszenia ochrony powierzonych danych zawiadamiamy Cię bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od chwili stwierdzenia — na adres e-mail przypisany do konta oraz, jeśli to możliwe, komunikatem w aplikacji.
- Zawiadomienie zawiera co najmniej: opis charakteru naruszenia, kategorie i przybliżoną liczbę osób oraz wpisów, których dotyczy, prawdopodobne konsekwencje, podjęte i proponowane środki zaradcze oraz punkt kontaktowy. Jeżeli nie da się podać wszystkich informacji od razu, przekazujemy je sukcesywnie, bez zbędnej zwłoki.
- Zgłoszenie naruszenia do Prezesa UODO oraz zawiadomienie osób, których dane dotyczą, należy do Ciebie jako administratora (art. 33 ust. 1 i art. 34 RODO). My dostarczamy Ci informacje, których do tego potrzebujesz, i nie zgłaszamy naruszenia w Twoim imieniu, chyba że wyraźnie o to poprosisz.
- Prowadzimy wewnętrzną dokumentację naruszeń i udostępniamy ją na Twoje żądanie w zakresie dotyczącym Twoich danych.
- Zgłoszenia podatności przyjmujemy pod adresem privacy@ksefly.app.
§ 14. Pomoc w realizacji praw osób, których dane dotyczą
(art. 28 ust. 3 lit. e RODO)
- Jeżeli osoba, której dane dotyczą, zwróci się z żądaniem z rozdziału III RODO (dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw), pomagamy Ci je wykonać — w miarę możliwości, odpowiednimi środkami technicznymi i organizacyjnymi.
- Znaczna część tej pomocy jest wbudowana w aplikację: kartotekę kontrahenta możesz w każdej chwili wyświetlić, poprawić i usunąć samodzielnie, a dane firmy i konta usunąć w całości. Dla tych żądań nie musisz się do nas zwracać.
- Jeżeli żądania nie da się wykonać w aplikacji, odpowiadamy na Twoje pismo w terminie 7 dni roboczych, tak abyś zdążył dochować własnego miesięcznego terminu z art. 12 ust. 3 RODO.
- Jeżeli żądanie trafi do nas bezpośrednio od osoby, której dane dotyczą, nie odpowiadamy jej merytorycznie — przekazujemy je Tobie bez zbędnej zwłoki i informujemy nadawcę, kto jest administratorem, chyba że wskażesz inaczej.
- Ograniczenia, o których musisz wiedzieć, zanim złożysz obietnicę osobie trzeciej:
- faktury w KSeF nie usuniemy ani nie poprawimy — dokument należy do systemu Ministerstwa Finansów; sprostowanie następuje wyłącznie przez fakturę korygującą;
- danych, które Twój kontrahent otrzymał już wraz z fakturą, nie odzyskamy;
- dane objęte Twoim obowiązkiem przechowywania dokumentacji podatkowej mogą podlegać wyłączeniu prawa do usunięcia (art. 17 ust. 3 lit. b i e RODO) — ocena tego wyłączenia należy do Ciebie.
- Pomoc w tym zakresie świadczymy w ramach wynagrodzenia za Usługę. Jeżeli liczba żądań stanie się rażąco nieproporcjonalna, uzgodnimy z Tobą rozsądne wynagrodzenie z góry — nigdy po fakcie.
§ 15. Pomoc w wypełnianiu obowiązków z art. 32–36 RODO
(art. 28 ust. 3 lit. f RODO)
Biorąc pod uwagę charakter przetwarzania i dostępne nam informacje, pomagamy Ci wywiązać się z obowiązków:
- art. 32 — bezpieczeństwo: § 9 tej umowy jest opisem środków w formie nadającej się do dołączenia do Twojej dokumentacji; na żądanie doprecyzujemy szczegóły w trybie § 17.
- art. 33–34 — naruszenia: tryb i treść zawiadomienia opisuje § 13.
- art. 35 — ocena skutków dla ochrony danych (DPIA): na Twoje żądanie dostarczamy opis przepływów, kategorii danych, podprocesorów i transferów. Ta umowa razem z Polityką prywatności została napisana tak, aby wystarczała jako materiał wejściowy do DPIA — w szczególności § 7 ust. 5 (AI), § 9 ust. 3 (czego nie szyfrujemy) i § 12 (transfery) są punktami, które Twoja ocena powinna rozważyć.
- art. 36 — uprzednie konsultacje z organem: udzielamy informacji potrzebnych do wystąpienia i odpowiadamy na pytania organu skierowane za Twoim pośrednictwem.
- ⟨DO POTWIERDZENIA: czy właściciel przeprowadził własną DPIA i czy powołuje inspektora ochrony danych. Dla jednoosobowej działalności o tej skali IOD prawdopodobnie nie jest wymagany (art. 37 RODO), ale dokument musi powiedzieć coś jednoznacznego, a nie milczeć.⟩
§ 16. Usunięcie albo zwrot danych po zakończeniu
(art. 28 ust. 3 lit. g RODO)
-
Wybór należy do Ciebie. Po zakończeniu świadczenia Usługi — zależnie od Twojej decyzji — usuwamy wszystkie powierzone dane albo zwracamy je Tobie, a następnie usuwamy istniejące kopie. Decyzję zgłaszasz na privacy@ksefly.app; brak decyzji w terminie 30 dni od zakończenia traktujemy jako wybór usunięcia.
-
Zwrot realizujemy narzędziami wbudowanymi w aplikację: eksport CSV, paczka dla księgowej i eksport ZIP są dostępne w planach płatnych; w planie bezpłatnym wizualizację PDF zapisuje się dla pojedynczej faktury. Niezależnie od planu — na żądanie złożone przed usunięciem konta przygotujemy zrzut Twoich danych (patrz niżej). Wykonaj eksport, zanim usuniesz konto — po usunięciu nie da się go odtworzyć. Na żądanie złożone przed usunięciem konta przygotujemy dodatkowo zrzut Twoich danych w formacie nadającym się do odczytu maszynowego, w terminie 14 dni.
-
Usunięcie obejmuje: wszystkie firmy (konteksty), przechowywaną projekcję faktur, zaplanowane i zakolejkowane wysyłki, zadania importu historycznego, zaszyfrowane poświadczenia KSeF, cały Sejf oraz rejestracje urządzeń. Dane znikają z kopii zapasowych najpóźniej po 7 dniach. Nie usuwamy danych w zakresie, w jakim prawo Unii albo prawo krajowe nakazuje ich przechowywanie — a jeżeli tak się stanie, poinformujemy Cię, co i na jakiej podstawie zostaje.
-
Dwa wyjątki, których dziś nie usuwamy — i mówimy o tym wprost:
- dokumenty UPO (urzędowe poświadczenia odbioru, przechowywane u nas w postaci pełnego XML, bez szyfrowania kolumnowego),
- rekordy transakcji płatniczych (kwota, prowizja, status, marka karty i cztery ostatnie cyfry, adres potwierdzenia Stripe).
Żaden mechanizm nie usuwa ich przy usunięciu firmy ani przy usunięciu konta; po usunięciu konta pozostają jako zapisy osierocone. ⟨DO UZUPEŁNIENIA: właściciel musi rozstrzygnąć, czy jest to świadoma retencja (wtedy trzeba tu wpisać podstawę prawną — np. obowiązek przechowywania dokumentacji rozliczeniowej — i okres), czy usterka (wtedy trzeba ją naprawić, a ten ustęp usunąć). Do czasu rozstrzygnięcia pozostaje tu w takiej postaci, bo umowa nie może obiecywać usunięcia, którego kod nie wykonuje.⟩
-
Wylogowanie nie jest usunięciem. Wylogowanie czyści dane z telefonu, ale nie kasuje Sejfu na serwerze — po ponownym zalogowaniu kartoteki wracają. Usunięcie danych następuje tylko przez usunięcie firmy albo konta.
-
Faktur w KSeF nie usuwamy — patrz § 14 ust. 5.
§ 17. Informacje i audyt
(art. 28 ust. 3 lit. h RODO)
- Udostępniamy Ci wszelkie informacje niezbędne do wykazania, że wywiązujemy się z obowiązków z art. 28 RODO. Pierwszym źródłem są: ta umowa, Polityka prywatności i publikowana lista podprocesorów.
- Pytania na piśmie kierujesz na privacy@ksefly.app; odpowiadamy w terminie 14 dni. Możesz w tym trybie zażądać m.in. wykazu środków bezpieczeństwa, informacji o lokalizacji przetwarzania, statusu umów z podprocesorami i dokumentacji naruszeń dotyczących Twoich danych.
- Audyt. Umożliwiamy audyty, w tym inspekcje, przeprowadzane przez Ciebie albo przez audytora
przez Ciebie upoważnionego, i przyczyniamy się do nich. Zasady, dobrane do skali
jednoosobowej firmy:
- domyślną formą jest audyt zdalny i dokumentowy (kwestionariusz, rozmowa, przegląd dokumentacji) — bo tylko taka forma coś realnie pokazuje w usłudze bez własnej serwerowni;
- inspekcja na miejscu jest możliwa raz na 12 miesięcy, po uprzednim zawiadomieniu na 30 dni, w dni robocze, w rozsądnych godzinach, po podpisaniu zobowiązania do poufności przez audytora i pod warunkiem, że audytor nie jest naszym konkurentem;
- dodatkowa inspekcja poza tym limitem przysługuje bez ograniczeń po naruszeniu ochrony Twoich danych oraz gdy zażąda tego organ nadzorczy;
- koszty audytu ponosisz Ty, z wyjątkiem sytuacji, w której audyt wykaże istotne naruszenie tej umowy po naszej stronie — wtedy koszty ponosimy my;
- audyt nie może naruszać tajemnicy i bezpieczeństwa danych innych administratorów; dostęp do danych innych klientów jest wykluczony.
- Ograniczenie, które musimy postawić uczciwie: nie możemy zapewnić Ci fizycznego dostępu do centrów danych Microsoftu, Anthropic, Apple ani Stripe — nimi nie dysponujemy. W tym zakresie przekazujemy raporty i certyfikaty naszych podprocesorów w takim zakresie, w jakim je posiadamy. ⟨DO POTWIERDZENIA: dziś nie posiadamy żadnego takiego raportu. Po zawarciu DPA z podprocesorami uzupełnij, jakie raporty (np. SOC 2, ISO 27001) możesz przekazać.⟩
- Niezwłocznie informujemy Cię, jeżeli Twoje polecenie stanowi w naszej ocenie naruszenie RODO (§ 7 ust. 2).
§ 18. Twoje obowiązki jako administratora
- Podstawa prawna i obowiązek informacyjny wobec Twoich kontrahentów należą do Ciebie. My przetwarzamy te dane wyłącznie na Twoje polecenie i nie oceniamy legalności ich pozyskania.
- Odpowiadasz za prawidłowość i aktualność danych, które wprowadzasz — także za to, żeby nazwa pozycji na fakturze i notatka nie zawierały danych, których nie chcesz nikomu ujawniać (§ 4, ostatni akapit).
- Zabezpieczasz dostęp do swojego urządzenia i konta Apple; udostępnienie ich innej osobie jest udostępnieniem jej wszystkich powierzonych danych.
- Uwzględniasz w swoim rejestrze czynności przetwarzania (art. 30 ust. 1 RODO) korzystanie z Ksefly jako podmiotu przetwarzającego — wraz z ujawnionym w § 7 ust. 5 przekazaniem treści faktur do dostawcy modelu AI.
- Informujesz nas o zmianie adresu e-mail przypisanego do konta; to na ten adres wysyłamy zawiadomienia o naruszeniach i o zmianach listy podprocesorów.
§ 19. Odpowiedzialność
- Odpowiadamy za szkodę spowodowaną przetwarzaniem, jeżeli nie dopełniliśmy obowiązków, które RODO nakłada wprost na podmioty przetwarzające, albo działaliśmy poza Twoimi zgodnymi z prawem poleceniami lub wbrew nim (art. 82 ust. 2 RODO).
- Odpowiedzialności wobec osób, których dane dotyczą, oraz wobec organu nadzorczego nie da się umownie wyłączyć ani ograniczyć i nie próbujemy tego robić. Ograniczenia odpowiedzialności z Regulaminu (§ 17 Regulaminu) dotyczą wyłącznie relacji między nami a Tobą i nie mają zastosowania do roszczeń osób trzecich ani do administracyjnych kar pieniężnych nałożonych na nas z powodu naszego własnego naruszenia.
- Pozostajemy w pełni odpowiedzialni za wypełnienie obowiązków przez naszych podprocesorów (§ 10 ust. 5).
§ 20. Zmiany tej umowy
- Umowę powierzenia możemy zmienić, gdy zmieni się zakres Usługi, przepisy, lista podprocesorów albo gdy zmiana będzie wynikać z zaleceń organu nadzorczego.
- O zmianie informujemy z 30-dniowym wyprzedzeniem w aplikacji i publikujemy nową wersję z numerem i datą. Jeżeli nie akceptujesz zmiany, przed jej wejściem w życie usuwasz konto — z zastrzeżeniem uczciwej uwagi z § 10 ust. 4 o subskrypcji sprzedawanej przez Apple.
- Zmiany wynikające wyłącznie z aktualizacji Załącznika A podlegają trybowi z § 10, a nie z niniejszego paragrafu.
- Każda wersja pozostaje dostępna w historii zmian na końcu dokumentu.
§ 21. Postanowienia końcowe
- Umowa podlega prawu polskiemu i RODO.
- Umowa obowiązuje przez czas obowiązywania Regulaminu i wygasa z chwilą wykonania § 16.
- Postanowienia § 8 (poufność), § 13 (naruszenia), § 16 (usunięcie albo zwrot) i § 19 (odpowiedzialność) pozostają w mocy po wygaśnięciu umowy — w zakresie, w jakim z natury tego wymagają.
- Jeżeli któreś postanowienie okaże się nieważne, pozostałe pozostają w mocy, a w miejsce postanowienia nieważnego stosuje się właściwy przepis RODO.
- Wersja polska rozstrzyga; tłumaczenie angielskie ma charakter informacyjny.
Załącznik A — lista podprocesorów
Wersja listy: 1.0 · Data: 22 sierpnia 2026 r.
Podprocesor to podmiot, który przetwarza powierzone dane na nasze zlecenie i w naszym imieniu. Podmioty działające jako odrębni administratorzy (KSeF, GUS, Biała Lista, VIES, NBP, Apple w zakresie subskrypcji) są wymienione w § 11 ust. 2 i nie znajdują się w tej tabeli.
| Podprocesor | Rola i zakres usługi | Co do niego trafia | Gdzie się znajduje | Podstawa transferu poza EOG |
|---|---|---|---|---|
| Microsoft (Azure App Service, PostgreSQL Flexible Server, Key Vault, Log Analytics, Application Insights) | Infrastruktura, na której działa cała Usługa | Wszystkie powierzone dane przechowywane po naszej stronie oraz telemetria techniczna | Region Poland Central (Polska) ⟨DO UZUPEŁNIENIA: potwierdzić region produkcyjny⟩ | Warstwa danych pozostaje w Polsce, więc nie jest to transfer. ⟨DO POTWIERDZENIA: czy wsparcie techniczne Microsoftu może uzyskać dostęp spoza EOG i jaki DPA/klauzule to regulują⟩ |
| Anthropic PBC (model Claude) | Generowanie jednowierszowego opisu faktury oraz — na Twoje kliknięcie — projektu notatki księgowej | Nazwa sprzedawcy, nazwa nabywcy, kwota brutto, waluta i nazwy do 20 pozycji faktury. Dla zdania w Pulsie: wyłącznie liczby zbiorcze i cechy zachowań, bez nazw i identyfikatorów | Stany Zjednoczone (api.anthropic.com) | ⟨DO UZUPEŁNIENIA: podmiot umowny, zawarte SCC (moduł i data), ewentualna certyfikacja EU–US DPF, warunki retencji i wyłączenie treningu, wynik TIA. Dziś nieustalone.⟩ |
| Apple Inc. (APNs — powiadomienia push) | Dostarczanie powiadomień na Twoje urządzenie | Token urządzenia zawsze; przy włączonych „szczegółach w powiadomieniach” (ustawienie domyślnie włączone) także nazwa kontrahenta i kwota faktury | Stany Zjednoczone (api.push.apple.com) | ⟨DO UZUPEŁNIENIA: podstawa transferu. Prawdopodobnie Apple Developer Program License Agreement, ale nie jest to dziś potwierdzone.⟩ |
| Stripe (Connect, Terminal) | Obsługa płatności za Twoje faktury — w zakresie danych, które my wysyłamy w Twoim imieniu; poza tym Stripe jest odrębnym administratorem i Twoim własnym kontrahentem (§ 11 ust. 2) | Adres firmy przy tworzeniu lokalizacji terminala, kwota, waluta, prowizja, numer faktury jako nazwa pozycji, nasze identyfikatory korelacyjne (m.in. identyfikator użytkownika Ksefly). Numeru karty nie widzimy — dane karty trafiają z urządzenia wprost do Stripe. Lokalizacja urządzenia trafia do Stripe przez bibliotekę Terminal | ⟨DO UZUPEŁNIENIA: podmiot umowny — Stripe Payments Europe Ltd (Irlandia) czy Stripe Inc. (USA). Od tego zależy, czy w ogóle jest tu transfer⟩ | ⟨DO UZUPEŁNIENIA: DPA i SCC — dziś nieustalone⟩ |
Podmioty, które celowo NIE znajdują się na tej liście, choć pojawiają się w naszej infrastrukturze:
- Azure Static Web Apps (region West Europe) — hostuje wyłącznie stronę marketingową ksefly.app; strona nie ustawia plików cookie, nie ma analityki i nie styka się z powierzonymi danymi.
- Azure Communication Services — wysyła wyłącznie wewnętrzne przypomnienie techniczne do nas samych (zbliżające się wygaśnięcie klucza); żadne dane użytkowników tam nie trafiają.
Załącznik B — gdzie w tej umowie znajdziesz każdy element art. 28 RODO
Ta tabela istnieje po to, żebyś (albo Twój prawnik, albo organ) mógł sprawdzić kompletność umowy bez czytania jej w całości.
| Wymóg RODO | Gdzie |
|---|---|
| Przedmiot przetwarzania | § 3 ust. 1 |
| Czas trwania przetwarzania | § 6 |
| Charakter i cel przetwarzania | § 3 ust. 2–4 |
| Rodzaj danych osobowych | § 4 |
| Kategorie osób, których dane dotyczą | § 5 |
| Obowiązki i prawa administratora | § 2, § 17, § 18 |
| art. 28 ust. 3 lit. a — przetwarzanie wyłącznie na udokumentowane polecenie, w tym przy transferach | § 7, § 12 ust. 4 |
| lit. b — zobowiązanie osób upoważnionych do poufności | § 8 |
| lit. c — środki bezpieczeństwa z art. 32 | § 9 |
| lit. d — warunki korzystania z podprocesorów (art. 28 ust. 2 i 4) | § 10, § 11, Załącznik A |
| lit. e — pomoc w realizacji praw osób, których dane dotyczą | § 14 |
| lit. f — pomoc w wypełnianiu obowiązków z art. 32–36 | § 13, § 15 |
| lit. g — usunięcie albo zwrot danych po zakończeniu | § 16 |
| lit. h — informacje i audyty | § 17 |
| Obowiązek poinformowania o poleceniu naruszającym RODO | § 7 ust. 2, § 17 ust. 5 |
| art. 28 ust. 9 — forma umowy | § 1 ust. 4 |
| art. 33 ust. 2 — zgłoszenie naruszenia administratorowi | § 13 |
| art. 82 — odpowiedzialność | § 19 |
Historia zmian
| Wersja | Data | Co się zmieniło |
|---|---|---|
| 1.0 | ⟨DO UZUPEŁNIENIA: data publikacji⟩ | Pierwsza umowa powierzenia w historii Ksefly. Wcześniej usługa przetwarzała dane kontrahentów swoich użytkowników bez umowy wymaganej przez art. 28 ust. 3 RODO. Dokument ujawnia w szczególności: przekazywanie nazw stron i nazw pozycji faktur do dostawcy modelu AI w USA bez możliwości wyłączenia przez administratora, listę pól nieszyfrowanych na poziomie kolumn, brak retencji czasowej oraz to, że dokumenty UPO i rekordy transakcji płatniczych nie są dziś usuwane wraz z kontem. |