Niniejsza Polityka prywatności wyjaśnia, jak NOWART (Administrator) przetwarza Twoje dane osobowe podczas korzystania z serwisu KSeF Integro.
1. Administrator danych
W związku ze skalą przetwarzania (poniżej 250 osób w bieżącym przetwarzaniu) nie powołano Inspektora Ochrony Danych (IOD). Wszelkie sprawy dotyczące ochrony danych można kierować bezpośrednio do Administratora.
2. Jakie dane przetwarzamy
2.1. Dane podawane przy rejestracji
- Adres e-mail
- Hasło (przechowywane jako hash bcrypt — nigdy w czystej formie)
- Nazwa firmy / imię i nazwisko (w przypadku JDG)
- NIP (opcjonalnie przy rejestracji, wymagany do wystawiania faktur)
- Adres firmy (do faktur), telefon, REGON, KRS — opcjonalne
2.2. Dane techniczne (zbierane automatycznie)
- Adres IP (zapisywany w logach 30 dni do celów bezpieczeństwa)
- User-Agent (typ przeglądarki, system operacyjny)
- Daty logowania, próby logowania (do wykrywania nieuprawnionych dostępów)
- localStorage z tokenem JWT (sesja, nie HTTP cookie)
2.3. Dane wprowadzane w trakcie korzystania
- Faktury (dane sprzedawcy, nabywcy, pozycje, kwoty, NIP-y kontrahentów)
- Kontrahenci (firmy, NIP-y, adresy, e-maile, telefony)
- Pracownicy, zamówienia, magazyn (zależnie od używanych modułów)
- Tokeny KSeF, certyfikaty P12 — szyfrowane AES-256-GCM w bazie
- Załączniki (PDF, XML faktur, dokumenty HR — w pakietach z modułem HR)
2.4. Komunikacja z Operatorem
- Treść wiadomości e-mail / formularzy kontaktowych
- Logi czatu wsparcia (jeśli używany)
3. Cele i podstawy prawne przetwarzania
| Cel |
Podstawa prawna (RODO Art 6) |
Czas |
| Świadczenie Usługi (rejestracja, logowanie, korzystanie z funkcji) |
Art 6 ust. 1 lit. b — wykonanie umowy |
Czas trwania umowy |
| Wystawianie faktur za Usługę (rachunkowość) |
Art 6 ust. 1 lit. c — obowiązek prawny (Ustawa o rachunkowości, Ordynacja podatkowa) |
5 lat od końca roku podatkowego |
| Komunikacja marketingowa (newsletter, oferty) |
Art 6 ust. 1 lit. a — zgoda |
Do wycofania zgody |
| Bezpieczeństwo (logi IP, próby logowania) |
Art 6 ust. 1 lit. f — uzasadniony interes (ochrona przed nadużyciami) |
30 dni |
| Statystyki użytkowania (anonimowe) |
Art 6 ust. 1 lit. f — uzasadniony interes |
13 miesięcy |
| Dochodzenie roszczeń |
Art 6 ust. 1 lit. f — uzasadniony interes |
Do przedawnienia roszczeń |
| Faktury wystawiane przez Klienta jego kontrahentom |
Klient = Administrator własnych danych; my = Procesor |
Klient decyduje (zwykle 5 lat — Ustawa o rachunkowości) |
4. Okresy retencji
Twoje dane będą przechowywane:
- Konto aktywne — przez cały okres korzystania z Usługi.
- Po wypowiedzeniu umowy — 90 dni (możliwość pobrania danych: faktury PDF, JPK XML, eksport CSV).
- Faktury wystawione przez Operatora Klientowi — 5 lat od końca roku podatkowego (Ustawa o rachunkowości, Ordynacja podatkowa).
- Faktury wystawione przez Klienta — Klient decyduje, ale rekomendujemy minimum 5 lat.
- Logi techniczne — 30 dni.
- Backupy — 30 dni rotacyjnie (po tym czasie nadpisywane).
- Dane do rozliczeń podatkowych Operatora — 5 lat (obowiązek z Ordynacji podatkowej).
⚠ Ważne: Po upływie terminów retencji dane są trwale usuwane (z baz produkcyjnych i backupów). Operator nie może odtworzyć danych po tym terminie.
5. Odbiorcy danych (podprocesorzy)
Dane są przetwarzane przez zaufane firmy partnerskie wyłącznie w zakresie niezbędnym do świadczenia Usługi. Wszystkie umowy o powierzeniu przetwarzania (DPA) są podpisane.
| Podprocesor |
Zakres |
Lokalizacja |
| Dostawca infrastruktury serwerowej |
Hosting bazy danych, plików, kopii zapasowych |
Polska (UE) |
| hostido.pl |
Wysyłka maili (SMTP) — weryfikacja konta, reset hasła, powiadomienia |
Polska (UE) |
| Ministerstwo Finansów (KSeF) |
Przesyłanie faktur do systemu KSeF (api.ksef.mf.gov.pl) |
Polska |
| Narodowy Bank Polski |
Pobieranie kursów walut (publiczny endpoint, bez danych osobowych) |
Polska |
| Google LLC (Gemini AI) — opcjonalnie * |
Przetwarzanie zapytań AI (chat, daily digest, sugestie GTU) |
USA (Standardowe Klauzule Umowne UE) |
| Anthropic PBC (Claude AI) — opcjonalnie * |
Alternatywa Gemini, gdy Klient wybierze Claude |
USA (SCCs UE) |
| OpenAI L.L.C. (GPT) — opcjonalnie * |
Alternatywa Gemini, gdy Klient wybierze OpenAI |
USA (SCCs UE) |
| Allegro.pl, Baselinker.com — opcjonalnie * |
Synchronizacja zamówień / faktur, gdy Klient włączy integrację |
Polska (UE) |
| Backblaze B2 / Google Drive / OneDrive — opcjonalnie * |
Backup off-site (gdy Klient włączy w ustawieniach) |
USA (SCCs) lub Polska zależnie od wyboru |
* — podprocesorzy oznaczeni gwiazdką są aktywowani wyłącznie z Twojej decyzji w panelu (włączenie integracji / wybór silnika AI).
Transfer poza EOG: Niektóre integracje AI (Google, Anthropic, OpenAI) wiążą się z transferem do USA. Stosujemy Standardowe Klauzule Umowne (SCCs) zatwierdzone przez Komisję Europejską (decyzja 2021/914) zgodnie z RODO Art 46.
6. Twoje prawa
Zgodnie z RODO przysługuje Ci:
- Prawo dostępu do danych (Art 15) — kopia danych w panelu lub na żądanie.
- Prawo sprostowania (Art 16) — w panelu lub przez e-mail.
- Prawo usunięcia ("prawo do bycia zapomnianym", Art 17) — z zastrzeżeniem obowiązków archiwizacyjnych (np. faktury 5 lat).
- Prawo ograniczenia przetwarzania (Art 18).
- Prawo do przenoszenia danych (Art 20) — eksport JSON / CSV / JPK XML.
- Prawo sprzeciwu (Art 21) — wobec przetwarzania na podstawie uzasadnionego interesu.
- Prawo wycofania zgody (Art 7) — w przypadku marketingu.
- Prawo wniesienia skargi do UODO (uodo.gov.pl).
Aby skorzystać z praw — wyślij e-mail na kontakt@ksefintegro.pl. Odpowiadamy w ciągu 30 dni (z możliwością przedłużenia o 60 dni w skomplikowanych przypadkach — z powiadomieniem).
7. Bezpieczeństwo danych
- Szyfrowanie w tranzycie — HTTPS/TLS 1.2+ (cert Let's Encrypt, auto-renew).
- Szyfrowanie w spoczynku — AES-256-GCM dla tokenów KSeF, certyfikatów P12, kluczy OAuth.
- Hasła — hashowane bcrypt (min. 8 znaków + wielka litera + cyfra). Blokada konta po 5 nieudanych próbach na 15 minut.
- 2FA TOTP — opcjonalnie dla wszystkich, obowiązkowo dla admin/superadmin.
- Backupy — codzienne, 30 dni rotacyjnie. Opcjonalnie off-site (szyfrowane GPG).
- Lokalizacja serwerów — Polska (UE).
- Aktualizacje — Linux + Docker + aplikacja, regularne audyty bezpieczeństwa (OWASP).
- Rate limiting — antyspam i antybruteforce.
- Audit log — wszystkie działania administracyjne logowane.
8. Pliki cookie i podobne technologie
Serwis używa:
- localStorage — token JWT (sesja) — NIE jest cookie HTTP.
- sessionStorage — flagi UI (np. nawigacja landing↔login). Czyszczone po zamknięciu karty.
- Service Worker (PWA) — cache statyczny dla działania offline. Bez danych Klienta.
Nie używamy: cookies trackingowych (Google Analytics, Facebook Pixel) — bez Twojej zgody.
Jeśli w przyszłości włączymy analitykę — pojawi się banner zgody z opcją odrzucenia.
9. Naruszenia danych (incydenty)
W przypadku naruszenia bezpieczeństwa danych osobowych:
- Zgłosimy do Prezesa UODO w 72 godzin od stwierdzenia (RODO Art 33).
- Jeśli ryzyko wysokie — powiadomimy bezpośrednio osoby (RODO Art 34).
- Komunikacja zawiera: opis incydentu, kategorie danych, prawdopodobne skutki, środki zaradcze.
10. Kontakt
Skargi do organu nadzorczego: