Polityka prywatności — Ksefly

Wersja 2.0 · obowiązuje od ⟨DO UZUPEŁNIENIA: data publikacji⟩ · zastępuje w całości wersję z 12 lipca 2026 r.

Administrator danych: developNET Maciej Matysiewski (marka: develop.NET), ul. Nowowiejska 6/6, 00-649 Warszawa, Polska. NIP 1182238190, REGON 521446646. Kontakt w sprawach danych osobowych: privacy@ksefly.app.

Ksefly („aplikacja”, „usługa”) pomaga polskim podatnikom wystawiać, odbierać i przeglądać faktury w Krajowym Systemie e-Faktur (KSeF). Ksefly jest produktem niezależnym i niepowiązanym z Ministerstwem Finansów, Krajową Administracją Skarbową ani żadnym innym organem państwowym. Nazwa KSeF jest używana wyłącznie opisowo.

Ta polityka opisuje stan faktyczny usługi na dzień wskazany wyżej — to, co system naprawdę robi, a nie to, co brzmiałoby wygodnie. Wersja polska jest wersją rozstrzygającą; angielskie tłumaczenie pod adresem /en/privacy ma charakter informacyjny.


W skrócie

  • Nie przechowujemy Twojego imienia, nazwiska ani adresu e-mail. Konto to wyłącznie identyfikator z Sign in with Apple — i ten identyfikator trzymamy zaszyfrowany.
  • Nie sprzedajemy danych, nie wyświetlamy reklam, nie śledzimy Cię w innych aplikacjach ani serwisach. W aplikacji nie ma żadnego zewnętrznego SDK analitycznego ani identyfikatora reklamowego.
  • Twoje faktury są u nas, nie tylko na urządzeniu. Na naszych serwerach leży pełna projekcja każdej faktury: nazwy i adresy obu stron, kwoty, numery, daty, numer KSeF, a także Twoja własna notatka z akceptacji. Poprzednia wersja tej polityki twierdziła inaczej — nieprawdziwie.
  • Treść faktur trafia do modelu AI w USA. Jednozdaniowy opis („po co jest ta faktura”), który widzisz pod pozycją na liście, powstaje w modelu Anthropic. Wysyłamy do niego nazwy sprzedawcy i nabywcy, kwotę oraz nazwy pozycji. Dziś dzieje się to automatycznie i bez osobnej zgody — szczegóły w §4.
  • Prosimy o lokalizację, jeśli przyjmujesz płatności kartą zbliżeniowo, samym iPhone’em. Wymaga tego sieć płatnicza; my sami nie odczytujemy współrzędnych — robi to biblioteka Stripe. Poprzednia wersja polityki twierdziła, że lokalizacji nie zbieramy. To było nieprawdziwe.
  • Możesz usunąć konto w aplikacji. Usuwamy wtedy niemal wszystko — z wyjątkami, które wymieniamy uczciwie w §9.

1. Jakie dane przetwarzamy i gdzie one leżą

Poniżej każda klasa danych z odpowiedzią na trzy pytania: co, gdzie leży i czy jest zaszyfrowana u nas w bazie. „Nasze serwery” oznaczają Microsoft Azure w regionie Poland Central (Polska) ⟨DO UZUPEŁNIENIA: potwierdzić region środowiska produkcyjnego — w repozytorium udokumentowany jest region środowiska deweloperskiego⟩; „urządzenie” oznacza Twojego iPhone’a.

1.1. Konto

Identyfikator użytkownika z Sign in with Apple (tzw. sub — nieodwracalny identyfikator nadany przez Apple wyłącznie dla tej aplikacji), data założenia konta i data ostatniej zmiany.

Nie przechowujemy Twojego imienia, nazwiska ani adresu e-mail. Aplikacja prosi Apple o adres e-mail przy logowaniu i adres ten przechodzi przez nasz serwer w tokenie tożsamości, ale nie jest nigdzie zapisywany — odczytujemy z tokenu wyłącznie identyfikator.

Trzymamy też token odświeżający Apple, wyłącznie po to, by przy usunięciu konta móc cofnąć autoryzację po stronie Apple.

Gdzie: nasze serwery. Szyfrowanie: tak — identyfikator i token Apple są szyfrowane (AES-256-GCM). Obok identyfikatora leży deterministyczny indeks wyszukiwawczy, niezbędny, by odnaleźć Twoje konto przy kolejnym logowaniu; oznacza to, że po stronie serwera możliwe jest dopasowanie po dokładnej wartości tego identyfikatora.

1.2. Kontekst podatnika (firma, w imieniu której działasz)

NIP, nazwa wyświetlana, sposób uwierzytelnienia w KSeF, znaczniki synchronizacji oraz — jeśli korzystasz z płatności — identyfikatory konta Stripe i stan jego uprawnień.

Gdzie: nasze serwery i urządzenie. Szyfrowanie: częściowe — NIP jest zaszyfrowany (z indeksem wyszukiwawczym), natomiast nazwa wyświetlana i pola dotyczące Stripe są zapisane zwykłym tekstem.

1.3. Faktury — projekcja na naszych serwerach

To jest klasa danych, którą poprzednia polityka pomijała. Dla każdej faktury — wystawionej i otrzymanej — przechowujemy u siebie:

  • kto — NIP i nazwa sprzedawcy oraz nabywcy, adresy obu stron;
  • ile — kwoty netto, VAT i brutto wraz z walutą;
  • kiedy i co to za dokument — numer faktury (P_2), numer KSeF, typ i status, daty wystawienia i sprzedaży, skrót SHA-256 dokumentu, dane korekty (numer i data faktury korygowanej, przyczyna korekty) oraz fakty płatnicze (termin, data zapłaty, rodzaj płatności, link płatniczy);
  • co dopisaliśmy do tego my albo TyTwoją własną notatkę z akceptacji faktury zakupowej oraz wygenerowany przez AI jednowierszowy opis (§4).

Te dwie ostatnie pozycje najczęściej zaskakują, więc mówimy je osobno, a nie na końcu wyliczenia.

Na urządzeniu kopia jest szersza: dochodzą pozycje faktury, numer rachunku, kurs waluty, uwagi, podstawa zwolnienia i okres sprzedaży.

Szyfrowanie: tylko oba numery NIP. Nazwy stron, adresy, wszystkie kwoty, numer faktury, Twoja notatka i opis AI leżą w bazie zwykłym tekstem. Sama baza jest dostępna wyłącznie przez prywatny punkt końcowy z naszej sieci, a szyfrowanie magazynu zapewnia platforma Azure — ale na poziomie kolumn te pola nie są szyfrowane.

1.4. Sam dokument faktury (XML FA(3))

Pełny ustrukturyzowany dokument — obie strony, wszystkie pozycje, kwoty, warunki płatności.

Gdzie: wyłącznie w KSeF. Nie przechowujemy XML-a faktur u siebie; pobieramy go z KSeF, gdy jest potrzebny. Odczytane pozycje faktury zapisujemy w pamięci podręcznej na urządzeniu.

1.5. UPO — urzędowe poświadczenie odbioru

Cały dokument UPO w formacie XML — numer KSeF, numer referencyjny, skrót dokumentu i znaczniki czasu. ⟨DO POTWIERDZENIA: czy struktura UPO zawiera również nazwę albo NIP podatnika. Repozytorium tego nie rozstrzyga: parser w aplikacji odczytuje wyłącznie nazwę podmiotu przyjmującego (Ministerstwa Finansów), a w drzewie nie ma ani jednej próbki UPO, ani jego schematu XSD. Wcześniejsza redakcja tej polityki twierdziła, że UPO zawiera nazwę podatnika — nie mieliśmy na to dowodu.⟩

Gdzie: nasze serwery (przechowujemy go u siebie, żeby był dostępny bez pytania KSeF za każdym razem). Szyfrowanie: nie — UPO leży zwykłym tekstem.

1.6. Sejf danych użytkownika (kopia zapasowa tego, co wpisujesz)

Wszystko, co tworzysz w aplikacji, jest natychmiast kopiowane na nasze serwery, żeby przetrwało zmianę urządzenia i wróciło po ponownym zalogowaniu. Obejmuje to:

  • kartotekę kontrahentów — nazwa, NIP, adres, REGON, forma prawna, status VAT, Twoja własna nazwa dla kontrahenta, jego rachunki bankowe i adresy e-mail;
  • katalog produktów i kategorie — nazwy, ceny, stawki VAT, jednostki;
  • szablony faktur;
  • rachunki płatnicze — etykieta, numer rachunku (NRB/IBAN), wynik sprawdzenia na białej liście, oznaczenie MPP;
  • księgę metod płatności;
  • ustawienia — schemat numeracji wraz z licznikiem, forma opodatkowania, układ Pulsu, styl wizytówki, szablon wiadomości e-mail wraz z Twoim podpisem HTML, wygląd faktury oraz logo Twojej firmy (zapisane jako obraz).

Gdzie: urządzenie (kopia nadrzędna) i nasze serwery. Szyfrowanie: tak — cała zawartość każdego rekordu jest szyfrowana (AES-256-GCM). Nazwa kolekcji i identyfikator rekordu pozostają jawne. Usunięcie rekordu jest zapisywane jako znacznik usunięcia, żeby zsynchronizować się z Twoimi pozostałymi urządzeniami.

Jeden wyjątek warty wskazania: przy wysyłaniu powiadomienia o nowej fakturze nasz serwer odczytuje kartotekę kontrahentów, aby w treści powiadomienia pokazać Twoją własną nazwę kontrahenta zamiast nazwy z rejestru.

1.7. Zaplanowane i zakolejkowane wysyłki

Kompletna treść faktury czekającej na wysyłkę — obie strony wraz z adresami, wszystkie pozycje, kwoty, numer, terminy, rachunek, uwagi.

Gdzie: nasze serwery. Szyfrowanie: tak (cała treść). Komunikat o błędzie wysyłki jest zapisany jawnie i może cytować odpowiedź KSeF.

1.8. Poświadczenia KSeF

Token sesji KSeF, token odświeżający i token autoryzacyjny KSeF wraz z NIP-em, do którego należy — ten ostatni po to, by odnawiać sesję bez angażowania Ciebie.

Gdzie: nasze serwery. Szyfrowanie: tak, szyfrowaniem kopertowym (klucz danych opakowany kluczem platformy + AES-GCM). Poświadczenia nigdy nie wracają do aplikacji i nigdzie nie są zapisane w postaci jawnej.

1.9. Urządzenie i powiadomienia

Token powiadomień push Apple (APNs), platforma, data ostatniej aktywności i Twoje ustawienie „szczegóły w powiadomieniach”. Gdzie: nasze serwery. Szyfrowanie: token jest zaszyfrowany.

Tokeny sesji aplikacji przechowujemy u siebie wyłącznie jako skróty (nigdy w postaci odtwarzalnej). Token dostępu żyje 30 minut, token odświeżający 30 dni.

1.10. Płatności

Dla każdej płatności przyjętej przez aplikację: identyfikatory Stripe, kwota, waluta, nasza prowizja, status, rodzaj metody i portfela, adres potwierdzenia (paragonu) oraz marka karty i cztery ostatnie cyfry.

Nigdy nie widzimy pełnego numeru karty, daty ważności ani kodu CVC — dane karty odczytuje biblioteka Stripe na urządzeniu i przesyła je wprost do Stripe.

Gdzie: nasze serwery i Stripe. Szyfrowanie: nie — te pola leżą zwykłym tekstem, w tym marka karty i cztery ostatnie cyfry.

1.11. Lokalizacja

Aplikacja prosi o dostęp do lokalizacji „podczas używania” i tylko w jednym celu: przyjmowania płatności kartą zbliżeniowo, samym iPhone’em. Sieć płatnicza rejestruje, gdzie odbyła się płatność stacjonarna, i biblioteka Stripe Terminal nie działa bez tego uprawnienia.

Kod Ksefly sam nie odczytuje współrzędnych — sprawdza wyłącznie, czy zgoda została udzielona. Lokalizację odczytuje i przekazuje biblioteka Stripe. Lokalizacja nie trafia na nasze serwery. Jeśli nie przyjmujesz płatności zbliżeniowych telefonem, możesz odmówić — reszta aplikacji działa normalnie.

Z tego samego powodu aplikacja deklaruje dostęp do Bluetooth: biblioteka płatnicza sprawdza jego dostępność. Ksefly nie łączy się z żadnym zewnętrznym czytnikiem — czytnikiem jest sam iPhone.

1.12. Diagnostyka (dobrowolna, domyślnie wyłączona)

Jeśli włączysz Ustawienia → Diagnostyka, aplikacja liczy, które funkcje są używane (np. „wysłano fakturę”). Zdarzenie zawiera wyłącznie nazwę funkcji, znacznik czasu, wersję aplikacji i systemu oraz losowy identyfikator instalacji, tworzony w chwili włączenia i kasowany w chwili wyłączenia (ponowne włączenie tworzy nowy, więc historii nie da się połączyć).

Zdarzenia nie zawierają Twojego NIP-u, konta, faktur ani ich treści, a zapisywany wiersz dziennika nie wskazuje użytkownika. Uczciwe zastrzeżenie: samo żądanie jest wysyłane z zalogowanej sesji, więc na poziomie transportu nie jest anonimowe — anonimowy jest zapis, który po nim zostaje.

1.13. Dzienniki techniczne

Nasz serwer zapisuje standardową telemetrię działania (żądania, zależności, błędy, metryki) do Azure Application Insights / Log Analytics w tym samym regionie. Nie logujemy celowo NIP-ów, nazw stron ani treści faktur; niektóre ostrzeżenia zawierają wewnętrzny identyfikator użytkownika.

1.14. Czego NIE zbieramy

Kontaktów, zdjęć, mikrofonu, aparatu, danych o zdrowiu, historii przeglądania, identyfikatora reklamowego. W aplikacji nie ma zewnętrznych SDK analitycznych, atrybucyjnych ani do raportowania awarii. Strona ksefly.app nie ustawia ciasteczek i nie prowadzi analityki.

Nie twierdzimy natomiast, że nie zbieramy lokalizacji — patrz §1.11.


2. Po co przetwarzamy dane i na jakiej podstawie prawnej

Poprzednia wersja polityki podawała podstawę prawną dla jednego punktu i podawała ją błędnie: powoływała się na Twój obowiązek podatkowy tak, jakby był obowiązkiem Ksefly. Poniżej każdy cel ma własną podstawę. Odwołania dotyczą art. 6 ust. 1 RODO.

CelJakie danePodstawa prawna
Prowadzenie konta i uwierzytelnianiekonto (§1.1), tokeny sesjilit. b — wykonanie umowy o świadczenie usługi
Wystawianie, wysyłanie i odbieranie faktur przez KSeFkontekst podatnika, treść faktury, poświadczenia KSeF, UPOlit. b — wykonanie umowy
Prezentowanie i wyszukiwanie faktur w aplikacjiprojekcja faktur (§1.3)lit. b — wykonanie umowy
Kopia zapasowa i synchronizacja Twoich kartotek i ustawień między urządzeniamisejf danych (§1.6)lit. b — wykonanie umowy
Sprawdzanie kontrahentów w rejestrach publicznych (Biała lista, GUS, VIES)NIP, numer rachunkulit. b — wykonanie umowy, na Twoje żądanie
Powiadomienia o nowych fakturach i statusie wysyłkitoken urządzenia, nazwa kontrahenta i kwota (§6)lit. b — wykonanie umowy
Przyjmowanie płatności za faktury i pobranie naszej prowizjidane płatności (§1.10), lokalizacja przy płatnościach zbliżeniowych (§1.11)lit. b — wykonanie umowy
Bezpieczeństwo usługi, diagnostyka awarii, przeciwdziałanie nadużyciomdzienniki techniczne (§1.13)lit. f — prawnie uzasadniony interes polegający na utrzymaniu usługi w działaniu i zapobieganiu nadużyciom (motyw 49 RODO)
Dobrowolna diagnostyka użycia funkcji§1.12lit. a — Twoja zgoda (przełącznik w Ustawieniach)
Zdanie „Puls” pisane przez AIprofil biznesowy bez nazw (§4.2)lit. a — Twoja zgoda (przełącznik „Ksefly Intelligence”, domyślnie wyłączony)
Jednowierszowy opis faktury pisany przez AInazwy stron, kwota, nazwy pozycji (§4.1)⟨DO UZUPEŁNIENIA: podstawa prawna. Dziś funkcja działa automatycznie i bez odrębnej zgody. Do rozstrzygnięcia: zgoda (lit. a) po dodaniu przełącznika albo prawnie uzasadniony interes (lit. f) z udokumentowanym testem równowagi. Nie należy powoływać lit. b — aplikacja działa w pełni bez tej funkcji.⟩
Notatka księgowa pisana przez AI (na Twoje kliknięcie)nazwa sprzedawcy, kwota, nazwy pozycji (§4.3)lit. a — Twoja zgoda wyrażona uruchomieniem funkcji
Rozpatrywanie Twoich żądań z RODO, obrona przed roszczeniamikorespondencja, niezbędne dane kontalit. c — obowiązek prawny (art. 12 RODO); lit. f — ustalenie i obrona roszczeń

3. Odbiorcy danych

Poprzednia wersja polityki wymieniała sześciu odbiorców i pomijała Stripe, Anthropic, Sign in with Apple oraz Application Insights. Pełna lista wygląda tak:

Podmioty przetwarzające (działają na nasze polecenie):

KtoCo do niego trafiaGdzie
Microsoft Azure — hosting, baza danych, magazyn kluczy, dziennikicały zbiór danych po stronie serweraPoland Central (Polska)
Azure Static Web Apps — strona ksefly.appwyłącznie metadane żądań odwiedzających; żadnych danych kontaWest Europe (Holandia)
Anthropic PBC — model językowyto, co opisuje §4USA
Azure Communication Serviceswyłącznie nasza własna poczta serwisowa (przypomnienie o wygasającym kluczu). Żadnych danych użytkowników

Apple występuje w trzech różnych rolach: jako dostawca Sign in with Apple (prowadzi logowanie i przekazuje nam identyfikator), jako operator powiadomień push APNs (patrz §6) oraz jako sprzedawca subskrypcji w App Store — tu Apple jest samodzielnym administratorem, a my nie otrzymujemy żadnych danych płatniczych.

Stripe ma podwójną rolę: jest podmiotem przetwarzającym w zakresie obsługi płatności dla platformy, a jednocześnie samodzielnym administratorem w zakresie własnych obowiązków — przeciwdziałania oszustwom, wymogów regulacyjnych i zgodności. Sprzedawcą (merchantem) jest Twoja firma, a nie Ksefly: konto Stripe należy do Twojego kontekstu podatnika, a środki nigdy nie przechodzą przez rachunek Ksefly. Do Stripe trafiają: dane firmy i adres działalności podane w formularzu Stripe (wypełniasz go bezpośrednio u nich — nie podpowiadamy niczego), kwota i waluta płatności, nasza prowizja, numer faktury jako nazwa pozycji, nasze identyfikatory techniczne (w tym identyfikator użytkownika Ksefly), dane karty odczytane na urządzeniu oraz lokalizacja przy płatności stacjonarnej. Nie przekazujemy Stripe adresu e-mail Twojego klienta.

Samodzielni administratorzy działający z własnego umocowania ustawowego (kierujemy do nich zapytania, gdy korzystasz z danej funkcji):

  • KSeF / Ministerstwo Finansów — otrzymuje kompletny dokument faktury i jest jedynym miejscem, w którym ten dokument jest przechowywany;
  • Biała lista podatników VAT (MF) — NIP, a przy sprawdzeniu rachunku para NIP + numer rachunku;
  • GUS BIR — NIP; w odpowiedzi przychodzą dane rejestrowe firmy;
  • VIES (Komisja Europejska) — numer VAT UE;
  • NBP — wyłącznie kod waluty i data; żadnych danych identyfikujących.

Od każdego podmiotu przetwarzającego wymagamy zapewnienia ochrony danych na poziomie co najmniej równym opisanemu w tej polityce, na podstawie umowy powierzenia lub równoważnych warunków dostawcy. ⟨DO UZUPEŁNIENIA: potwierdzić i wskazać zawarte umowy powierzenia dla Azure, Anthropic i Stripe⟩


4. Sztuczna inteligencja

Trzy funkcje Ksefly korzystają z modelu językowego dostarczanego przez Anthropic PBC. Używany model to claude-haiku-4-5, wywoływany przez nasz serwer (Twoje urządzenie nigdy nie łączy się z Anthropic bezpośrednio, a klucz API nie opuszcza serwera). Teksty, które opisujemy niżej, są wygenerowane przez sztuczną inteligencję i mogą być błędne — nie są poradą podatkową ani księgową.

4.1. Jednowierszowy opis faktury („po co jest ta faktura”)

Co wysyłamy: nazwę sprzedawcy, nazwę nabywcy, kwotę brutto i walutę oraz nazwy pozycji faktury (do 20 pozycji, z ilością i jednostką). Jeżeli faktura ma NIP nabywcy, dołączamy dodatkowo do ośmiu wcześniejszych opisów wystawionych dla tej samej pary kontrahentów, żeby nazewnictwo było spójne.

Oznacza to, że nazwa nabywcy — również nazwisko konsumenta na fakturze B2C — oraz to, co zostało kupione lub sprzedane, opuszcza nasze serwery i trafia do modelu w USA.

Co steruje tą funkcją: nic. Opis powstaje automatycznie: aplikacja generuje go dla nowo zsynchronizowanych faktur oraz stopniowo uzupełnia braki dla faktur historycznych. Przełącznik „Ksefly Intelligence” nie obejmuje tej funkcji — dotyczy wyłącznie zdania w Pulsie (§4.2). Piszemy to wprost, bo poprzednia polityka nie wspominała o tej funkcji w ogóle. ⟨DO UZUPEŁNIENIA: decyzja właściciela — albo objąć tę funkcję zgodą (przełącznikiem), albo opisać ją tu jako działającą z mocy prawnie uzasadnionego interesu wraz z możliwością sprzeciwu⟩

Co zostaje: zwrócona fraza (jedno zdanie, maksymalnie 120 znaków) jest zapisywana na stałe przy fakturze na naszych serwerach i na Twoim urządzeniu. Model jest wywoływany raz na fakturę. Samego zapytania nie zapisujemy.

4.2. Zdanie w Pulsie („Ksefly Intelligence”)

Co wysyłamy: wyłącznie liczby i cechy zachowań, bez nazw, bez NIP-ów i bez numerów faktur — przychód i koszty bieżącego miesiąca, ewentualne widełki prognozy oraz profil w postaci par klucz-wartość: liczba miesięcy historii, średnia liczba sprzedaży w miesiącu, liczba stałych odbiorców, udział największego odbiorcy w procentach, w której części miesiąca zwykle fakturujesz, odsetek płatności w terminie, używane waluty. NIP-y służą na urządzeniu wyłącznie do policzenia liczby odbiorców i nigdy nie są wysyłane.

Co steruje tą funkcją: Twoja zgoda. Przełącznik „Ksefly Intelligence” (Ustawienia lub zaproszenie w Pulsie) jest domyślnie wyłączony; bez niego nic nie jest wysyłane. Zgoda jest sprawdzana dwukrotnie — przed wywołaniem i po powrocie odpowiedzi — więc wyłączenie przełącznika w trakcie powoduje odrzucenie wyniku.

Co zostaje: nic po naszej stronie. Komponent serwera obsługujący tę funkcję jest tak zbudowany, że nie ma technicznej możliwości zapisu do bazy. Odpowiedź jest zapisywana wyłącznie na Twoim urządzeniu, w pliku zaszyfrowanym (AES-GCM) kluczem związanym z urządzeniem. Wyłączenie przełącznika kasuje ten plik.

4.3. Notatka księgowa do faktury zakupowej

Co wysyłamy: nazwę sprzedawcy, kwotę brutto i walutę oraz nazwy pozycji. Nazwa nabywcy nie jest wysyłana do modelu na tej ścieżce.

Co steruje tą funkcją: Twoje kliknięcie. Funkcja jest dostępna w planie Ksefly Ultra i uruchamia się wyłącznie wtedy, gdy sam poprosisz o wersję roboczą notatki.

Co zostaje: wygenerowany tekst nie jest przez nas zapisywany. Jeśli go zachowasz, staje się Twoją notatką z akceptacji faktury i jest przechowywany razem z fakturą (§1.3), także na naszych serwerach.

4.4. Co dzieje się z tym po stronie Anthropic

⟨DO UZUPEŁNIENIA: okres przechowywania zapytań przez Anthropic oraz obowiązujące warunki umowne (umowa powierzenia, ewentualne warunki zerowej retencji). Do czasu ustalenia nie podajemy tu żadnej liczby — podanie nieustalonego okresu byłoby wprowadzaniem w błąd.⟩

Modele nie są przez nas trenowane na Twoich danych i nie przekazujemy danych do modelu w żadnym innym celu niż opisany wyżej.


5. Przekazywanie danych poza Europejski Obszar Gospodarczy

Podstawowa infrastruktura Ksefly stoi w Polsce (Azure Poland Central), a strona internetowa w Holandii — to nie są transfery poza EOG. Poza EOG dane trafiają w czterech przypadkach:

OdbiorcaCo trafiaKrajMechanizm
Anthropic PBCpatrz §4USA⟨DO UZUPEŁNIENIA: podmiot umowny oraz mechanizm — standardowe klauzule umowne (art. 46 ust. 2 lit. c RODO) albo certyfikacja EU-US Data Privacy Framework zweryfikowana na dataprivacyframework.gov⟩
Stripepatrz §3⟨DO UZUPEŁNIENIA: Stripe Payments Europe Ltd (Irlandia) czy Stripe, Inc. (USA)⟩⟨DO UZUPEŁNIENIA⟩
Apple — APNstoken urządzenia, a przy włączonych szczegółach nazwa kontrahenta i kwota (§6)USA⟨DO UZUPEŁNIENIA⟩
Apple — Sign in with Applewymiana tokenu tożsamości i cofnięcie autoryzacji przy usunięciu kontaUSA⟨DO UZUPEŁNIENIA⟩

Kopię zastosowanych zabezpieczeń możesz uzyskać, pisząc na privacy@ksefly.app.

W przypadku Microsoft Azure dane są przechowywane i przetwarzane w Polsce; ⟨DO UZUPEŁNIENIA: czy warunki dostawcy dopuszczają dostęp serwisowy spoza EOG i na jakiej podstawie⟩.


6. Powiadomienia push

Jeżeli zgodzisz się na powiadomienia, wysyłamy je przez usługę Apple (APNs). Domyślnie powiadomienie o pojedynczej nowej fakturze zawiera nazwę kontrahenta i kwotę — to znaczy, że te dwie informacje przechodzą przez serwery Apple i mogą wyświetlić się na zablokowanym ekranie. Gdy w jednej porcji przychodzi kilka faktur, powiadomienie podaje ich liczbę i sumę kwot, bez nazw; jeżeli faktury są w różnych walutach, sumy nie podajemy wcale.

Możesz to wyłączyć: Ustawienia → Powiadomienia → szczegóły faktur w powiadomieniach. Po wyłączeniu powiadomienie zawiera wyłącznie liczbę nowych faktur. Ustawienie działa per urządzenie.


7. Jak długo przechowujemy dane

Mówimy o tym wprost: poza wymienionymi niżej wyjątkami infrastrukturalnymi w Ksefly nie działa żaden mechanizm automatycznego usuwania danych po upływie czasu. Dane biznesowe są przechowywane do momentu, w którym usuniesz kontekst podatnika albo konto.

CoJak długo
Konto, konteksty podatnika, faktury, zaplanowane wysyłki, sejf danych, poświadczenia KSeF, urządzeniado usunięcia kontekstu lub konta przez Ciebie (§9)
Opis AI przy fakturzezapisany bezterminowo przy fakturze; usuwany razem z fakturą
UPO (XML)nic go nie usuwa — patrz §9
Transakcje płatniczenic ich nie usuwa — patrz §9
Tokeny sesji aplikacjidostęp 30 minut, odświeżanie 30 dni; wygasłe wpisy nie są dziś automatycznie czyszczone
Dzienniki techniczne i diagnostyka użycia30 dni (Log Analytics / Application Insights)
Kopie zapasowe bazy danych7 dni, bez replikacji geograficznej

⟨DO UZUPEŁNIENIA: docelowe okresy retencji dla UPO, transakcji płatniczych i wygasłych tokenów — oraz decyzja, czy Ksefly powołuje się na jakikolwiek okres ustawowy⟩

Sprostowanie wobec poprzedniej wersji. Poprzednia polityka twierdziła, że faktury są przechowywane „zgodnie z przepisami podatkowymi — co do zasady przez 5 lat”. To było nieścisłe podwójnie. Faktury ustrukturyzowane przechowuje KSeF przez 10 lat, licząc od końca roku, w którym zostały wystawione (art. 112aa ustawy o VAT), a podatnik jest w tym zakresie zwolniony z obowiązku ich przechowywania. Ksefly nie przechowuje faktur „z obowiązku podatkowego” — robi to, bo bez tego aplikacja nie mogłaby ich pokazać.


8. Co przechowujemy na Twoim urządzeniu

Aplikacja zapisuje dane w pamięci Twojego urządzenia — informujemy o tym, bo wymaga tego art. 399 ustawy Prawo komunikacji elektronicznej:

  • lokalna baza aplikacji (faktury, kartoteki, katalog, szablony, wersje robocze, kolejka wysyłki) — chroniona mechanizmem ochrony plików iOS, dostępna dopiero po pierwszym odblokowaniu urządzenia;
  • pęk kluczy (Keychain) — tokeny sesji, ziarno klucza do zaszyfrowanej pamięci podręcznej AI, ewentualne certyfikaty KSeF; wpisy są związane z tym urządzeniem i nie są synchronizowane z iCloud;
  • preferencje — wybrany wygląd, ustawienia numeracji, układ Pulsu, zamknięte podpowiedzi;
  • zaszyfrowana pamięć podręczna funkcji AI (§4.2);
  • pliki logo firmy używanego na fakturach.

Wylogowanie usuwa z urządzenia wszystkie dane konta (bazę, kolejkę wysyłki, preferencje konta, logo, pamięć podręczną AI); ustawienia samego urządzenia, jak blokada biometryczna, pozostają. Kopia w sejfie (§1.6) zostaje, dzięki czemu ponowne zalogowanie odtwarza Twoje kartoteki — wylogowanie nie jest żądaniem usunięcia danych; tym jest usunięcie konta (§9).

Ciasteczka: aplikacja ich nie używa; strona ksefly.app nie ustawia żadnych ciasteczek i nie prowadzi analityki, dlatego nie ma na niej banera zgody.


9. Usunięcie konta — co znika, a co zostaje

W aplikacji, w Ustawieniach, znajdziesz opcję usunięcia konta. Uruchamia ona po naszej stronie jedną operację, która:

  1. próbuje cofnąć autoryzację Sign in with Apple — jako pierwszą czynność, dzięki czemu Ksefly znika z listy „Logowanie przez Apple” w ustawieniach Twojego Apple ID. Jest to działanie najlepszych starań: jeżeli Apple nie potwierdzi unieważnienia, zapisujemy to u siebie, a usunięcie konta i tak dochodzi do skutku (tak samo mówi § 7 ust. 2 Regulaminu),
  2. usuwa wszystkie konteksty podatnika, a wraz z nimi faktury, zaplanowane wysyłki, zadania importu historycznego i zaszyfrowane poświadczenia KSeF,
  3. usuwa cały sejf danych użytkownika,
  4. usuwa rejestracje urządzeń i tokeny sesji,
  5. usuwa samo konto wraz z tożsamościami.

Usunięcie pojedynczej firmy (kontekstu) usuwa jej faktury, zaplanowane wysyłki, zadania importu, poświadczenia KSeF i jej część sejfu.

Czego to nie obejmuje — mówimy uczciwie:

  • UPO (XML) i rekordy transakcji płatniczych nie są usuwane przez żaden mechanizm w systemie. Po usunięciu konta pozostają w bazie jako rekordy osierocone. UPO zawiera numer KSeF, numer referencyjny i znaczniki czasu (co jeszcze — patrz §1.5), rekord płatności — kwotę, prowizję, markę karty i cztery ostatnie cyfry oraz adres potwierdzenia. ⟨DO UZUPEŁNIENIA: czy jest to świadoma decyzja retencyjna (i na jakiej podstawie), czy defekt do usunięcia — do czasu rozstrzygnięcia opisujemy stan faktyczny⟩
  • Kopie zapasowe bazy — dane znikają z nich po 7 dniach.
  • Dzienniki techniczne — po 30 dniach.
  • Materiał wysłany wcześniej do KSeF — KSeF przechowuje faktury na podstawie ustawy i nie możemy tego cofnąć.
  • Materiał wysłany wcześniej do Anthropic i Stripe — podlega ich własnym okresom przechowywania (§4.4, §5).

Jeśli chcesz, żebyśmy usunęli coś, do czego opcja w aplikacji nie sięga, napisz na privacy@ksefly.app.


10. Twoje prawa

Masz prawo do: dostępu do swoich danych i uzyskania ich kopii, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, które przekazałeś nam na podstawie umowy lub zgody, oraz do wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa).

Wycofanie zgody. Tam, gdzie przetwarzamy dane na podstawie zgody — dobrowolna diagnostyka (§1.12) i zdanie w Pulsie (§4.2) — możesz ją wycofać w każdej chwili, przełącznikiem w Ustawieniach, bez podawania powodu. Wycofanie nie wpływa na zgodność z prawem przetwarzania, którego dokonano wcześniej.

Prawo do sprzeciwu

Masz prawo w dowolnym momencie wnieść sprzeciw wobec przetwarzania Twoich danych opartego na naszym prawnie uzasadnionym interesie — z przyczyn związanych z Twoją szczególną sytuacją. Dotyczy to przetwarzania wskazanego w §2 jako „lit. f”. Po otrzymaniu sprzeciwu przestaniemy przetwarzać te dane, chyba że wykażemy istnienie ważnych, prawnie uzasadnionych podstaw nadrzędnych wobec Twoich interesów, praw i wolności, albo podstaw do ustalenia, dochodzenia lub obrony roszczeń. Sprzeciw zgłoś na privacy@ksefly.app.

Inspektor ochrony danych. ⟨DO UZUPEŁNIENIA: potwierdzić, czy wyznaczono inspektora ochrony danych (art. 13 ust. 1 lit. b RODO). Jeżeli nie — wpisać zdanie: „Nie wyznaczyliśmy inspektora ochrony danych; w sprawach danych osobowych pisz na privacy@ksefly.app”. Ten sam znacznik stoi w zawiadomieniu dla kontrahentów (§ 7) i w umowie powierzenia (§ 15 ust. 5) — jedna decyzja zamyka trzy dokumenty.⟩

Zautomatyzowane decyzje i profilowanie. Nie podejmujemy wobec Ciebie decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu — w tym profilowaniu — które wywoływałyby wobec Ciebie skutki prawne lub w podobny sposób istotnie na Ciebie wpływały (art. 22 RODO). Funkcje opisane w §4 tworzą wyłącznie teksty pomocnicze: nie odmawiają dostępu do usługi, nie zmieniają cen ani prowizji, nie wpływają na Twoje rozliczenia i nie są przekazywane nikomu poza Tobą.

Aby skorzystać z któregokolwiek z tych praw, napisz na privacy@ksefly.app. Odpowiadamy bez zbędnej zwłoki, najpóźniej w ciągu miesiąca. Możemy poprosić o informacje pozwalające potwierdzić, że piszesz z konta, którego dotyczy żądanie — pamiętaj, że nie znamy Twojego imienia ani adresu e-mail (§1.1), więc bez takiego potwierdzenia nie umiemy przypisać żądania do konta.


11. Czy podanie danych jest obowiązkowe

Podanie danych jest dobrowolne, ale bez niektórych z nich usługa nie może działać:

  • NIP i poświadczenia KSeF — bez nich nie da się utworzyć kontekstu podatnika, a bez kontekstu aplikacja nie ma czego pokazywać ani gdzie wysyłać faktur;
  • identyfikator Sign in with Apple — bez niego nie ma konta;
  • zgoda na lokalizację — wymagana wyłącznie do przyjmowania płatności kartą telefonem; odmowa blokuje tę jedną funkcję i nic więcej;
  • zgoda na powiadomienia i zgody na funkcje AI oraz diagnostykę — w pełni dobrowolne; odmowa nie ogranicza pozostałych funkcji.

12. Bezpieczeństwo

Cała transmisja odbywa się po TLS. Sekrety serwera leżą w zarządzanym magazynie kluczy; baza danych jest dostępna wyłącznie przez prywatny punkt końcowy, bez logowania hasłem. Poświadczenia KSeF są szyfrowane kopertowo, a zawartość sejfu użytkownika — algorytmem AES-256-GCM. Na urządzeniu dane chroni mechanizm ochrony plików iOS oraz pęk kluczy, opcjonalnie za blokadą Face ID. Sekcja §1 podaje wprost, które pola nie są szyfrowane na poziomie kolumn — nie chcemy, żeby ta polityka sugerowała ochronę większą niż faktyczna.

Żaden system nie jest doskonale bezpieczny; jeśli zauważysz podatność, napisz na privacy@ksefly.app.


13. Dzieci

Ksefly jest narzędziem biznesowym i nie jest kierowana do dzieci (kategoria wiekowa 4+ wynika wyłącznie z braku treści nieodpowiednich). Świadomie nie przetwarzamy danych dzieci.


14. Zmiany tej polityki

Będziemy tę politykę aktualizować wraz z rozwojem aplikacji. Każda wersja ma numer i datę, a lista zmian jest poniżej. O zmianach istotnie wpływających na Twoje prawa poinformujemy w aplikacji, zanim zaczną obowiązywać.

Historia zmian

  • Wersja 2.0 — ⟨DO UZUPEŁNIENIA: data⟩. Całkowite przepisanie. Ujawniamy: projekcję faktur na naszych serwerach wraz z informacją, które pola nie są szyfrowane; przechowywanie UPO; wszystkie trzy funkcje AI i to, co trafia do modelu w USA; Stripe i płatności; dostęp do lokalizacji; treść powiadomień push; pełną listę odbiorców i transferów poza EOG; rzeczywiste okresy przechowywania oraz to, czego usunięcie konta nie obejmuje. Dodajemy podstawę prawną dla każdego celu osobno, wyodrębnione prawo do sprzeciwu, informację o danych zapisywanych w urządzeniu i informację o dobrowolności podania danych. Prostujemy trzy nieprawdziwe twierdzenia poprzedniej wersji: że nie zbieramy lokalizacji, że faktury leżą wyłącznie na urządzeniu i w KSeF, oraz że okres przechowywania faktur wynosi „co do zasady 5 lat”.
  • Wersja 1.0 — 12 lipca 2026. Pierwsza opublikowana wersja.