KSeFera by SenSys · dokument prawny
Polityka prywatności KSeFera
Wyjaśniamy, jakie dane przetwarzamy podczas korzystania z ksefera.pl, w jakich celach, komu możemy je udostępniać oraz jakie prawa przysługują użytkownikom.
Administrator i kontakt
Administratorem danych osobowych związanych z prowadzeniem konta KSeFera, obsługą umowy, płatnościami, wsparciem i bezpieczeństwem jest SenSys Marcin Senderowski, ul. Cypriana Kamila Norwida 3, 06-500 Mława, NIP: 5691755062, REGON: 544860187 („SenSys”, „my”).
Kontakt w sprawach prywatności i realizacji praw: kontakt@sensys.pl. Adres do doręczeń elektronicznych: AE:PL-97641-85737-BICGY-18.
Nasze role w przetwarzaniu danych
W zależności od rodzaju danych działamy w dwóch rolach:
- administrator danych — dla danych kont użytkowników, administratorów firm, kontaktów handlowych, rozliczeń, zgłoszeń wsparcia oraz logów bezpieczeństwa;
- podmiot przetwarzający — dla treści pobieranych z KSeF lub wprowadzanych do obszaru roboczego firmy, w tym danych z faktur. Administratorem tych danych jest firma korzystająca z KSeFery, a SenSys przetwarza je zgodnie z jej poleceniami i postanowieniami o powierzeniu zawartymi w Regulaminie.
Jakie dane przetwarzamy
- Dane konta i firmy: imię i nazwisko lub nazwa wyświetlana, adres e-mail, telefon, nazwa firmy, NIP, identyfikatory konta i organizacji, role, uprawnienia oraz historia akceptacji dokumentów.
- Dane uwierzytelniające i techniczne: identyfikatory sesji, skróty haseł obsługiwane przez dostawcę uwierzytelniania, adres IP, typ urządzenia i przeglądarki, znaczniki czasu, logi zdarzeń, błędów i działań administracyjnych.
- Dane KSeF i fakturowe: dokumenty XML i ich odwzorowania PDF, numery KSeF, dane sprzedawców i nabywców, NIP, adresy, pozycje faktur, kwoty, rachunki bankowe, terminy i statusy płatności, rejestry VAT, robocze dane JPK oraz historia synchronizacji i przekazania do księgowości.
- Dane integracji: środowisko KSeF, identyfikatory i metadane certyfikatu, jego okres ważności oraz klucz prywatny potrzebny do uwierzytelnienia. Hasło użyte do odczytania klucza podczas instalacji nie jest zapisywane jako osobne pole w bazie aplikacji.
- Dane rozliczeniowe: wybrany plan, status subskrypcji, identyfikatory klienta i płatności, dokumenty księgowe i historia rozliczeń. Pełne dane karty płatniczej są wprowadzane bezpośrednio w Stripe i nie trafiają do KSeFery.
- Kontakt i wsparcie: treść korespondencji, zgłoszeń, podane dane testu, odpowiedzi oraz informacje potrzebne do rozwiązania problemu.
Dane otrzymujemy bezpośrednio od użytkownika lub administratora firmy, z systemów firmy, z KSeF w zakresie objętym udzielonym uprawnieniem oraz od dostawcy płatności.
Cele i podstawy prawne
- rejestracja, uwierzytelnianie, prowadzenie konta, udostępnienie funkcji KSeFery, obsługa trialu, planów i wsparcia — art. 6 ust. 1 lit. b RODO;
- rozliczenia, fakturowanie i realizacja obowiązków podatkowych lub rachunkowych — art. 6 ust. 1 lit. c RODO;
- bezpieczeństwo usługi, zapobieganie nadużyciom, diagnostyka, ustalanie uprawnień, dochodzenie lub obrona roszczeń i rozwój stabilności produktu — art. 6 ust. 1 lit. f RODO, czyli nasz prawnie uzasadniony interes;
- opcjonalna komunikacja marketingowa lub technologie inne niż niezbędne — art. 6 ust. 1 lit. a RODO oraz właściwe przepisy o komunikacji elektronicznej, wyłącznie po uzyskaniu wymaganej zgody;
- treść faktur i inne dane powierzone przez firmę — art. 28 RODO oraz udokumentowane polecenia firmy wynikające z Regulaminu, ustawień i działań użytkowników.
Czy podanie danych jest obowiązkowe
Podanie danych oznaczonych jako wymagane jest dobrowolne, ale konieczne do utworzenia konta, zawarcia i wykonania umowy albo obsługi zgłoszenia. Bez adresu e-mail i danych firmy nie możemy utworzyć konta firmowego. Bez danych uwierzytelniających KSeF nie możemy wykonywać synchronizacji. Dane opcjonalne można pominąć bez utraty podstawowych funkcji, których nie dotyczą.
Odbiorcy danych
Dane mogą być udostępniane lub powierzane następującym kategoriom odbiorców:
- dostawcy hostingu i infrastruktury serwerowej — obecnie Hostinger International Ltd.;
- dostawcy bazy danych, uwierzytelniania i przechowywania plików — obecnie Supabase, Inc. i jego podwykonawcy;
- dostawca płatności i portalu rozliczeniowego — Stripe Payments Europe, Limited oraz właściwe podmioty z grupy Stripe;
- dostawcy poczty, komunikacji, monitoringu błędów i wsparcia technicznego;
- księgowi, prawnicy, audytorzy i uprawnieni współpracownicy SenSys — wyłącznie w niezbędnym zakresie i przy zachowaniu poufności;
- Ministerstwo Finansów i system KSeF — gdy użytkownik zleca połączenie, pobranie lub wysłanie danych przy użyciu uprawnień swojej firmy;
- organy publiczne, jeżeli obowiązek udostępnienia wynika z prawa.
Przekazywanie danych poza EOG
Niektórzy dostawcy technologii lub ich podwykonawcy mogą przetwarzać dane poza Europejskim Obszarem Gospodarczym, w szczególności w Stanach Zjednoczonych. W takich przypadkach stosowane są mechanizmy wymagane przez RODO, zależnie od dostawcy: decyzja stwierdzająca odpowiedni stopień ochrony, Ramy Ochrony Danych UE–USA lub standardowe klauzule umowne zatwierdzone przez Komisję Europejską, wraz z dodatkowymi zabezpieczeniami, gdy są potrzebne.
Okres przechowywania
- dane konta, organizacji i treść usługi — przez czas trwania umowy, a po jej zakończeniu przez okres potrzebny do bezpiecznego zamknięcia, eksportu lub usunięcia danych;
- dane rozliczeniowe i dokumenty księgowe — przez okres wymagany przepisami podatkowymi i rachunkowymi;
- logi bezpieczeństwa i audytu — przez okres uzasadniony ochroną usługi, rozliczalnością i obsługą incydentów;
- zgłoszenia i korespondencja — do zakończenia sprawy, a następnie przez okres potrzebny do wykazania sposobu jej obsługi lub ochrony przed roszczeniami;
- dane przetwarzane na podstawie zgody — do jej cofnięcia, chyba że wcześniej wystąpi inna podstawa usunięcia.
Po upływie właściwego okresu dane są usuwane lub anonimizowane, z uwzględnieniem cyklu nadpisywania zabezpieczonych kopii zapasowych oraz obowiązków wynikających z prawa.
Prawa osób
W granicach określonych przez RODO przysługuje prawo do:
- dostępu do danych i otrzymania ich kopii;
- sprostowania, usunięcia lub ograniczenia przetwarzania;
- przenoszenia danych;
- sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie, w tym wobec marketingu bezpośredniego;
- cofnięcia zgody w dowolnym momencie bez wpływu na wcześniejsze przetwarzanie;
- wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych — uodo.gov.pl.
Wniosek można wysłać na kontakt@sensys.pl. Możemy poprosić o informacje niezbędne do potwierdzenia tożsamości. W sprawach dotyczących treści faktur pracowników lub kontrahentów właściwym pierwszym kontaktem może być firma będąca administratorem tych danych.
Cookies i local storage
KSeFera używa cookies, local storage i podobnych mechanizmów niezbędnych do zalogowania, utrzymania sesji, ochrony przed nadużyciami, zapamiętania wybranej firmy, ustawień interfejsu i informacji o wyświetleniu komunikatu dotyczącego technologii lokalnych. Wyłączenie ich może uniemożliwić logowanie lub prawidłowe działanie usługi.
Mechanizmy konieczne do dostarczenia usługi żądanej przez użytkownika nie wymagają odrębnej zgody. Jeżeli w przyszłości włączymy analitykę, reklamę lub inne technologie, które nie są niezbędne, poprosimy wcześniej o zgodę i zapewnimy możliwość jej odmowy lub wycofania. Ustawienia pamięci lokalnej można również usuwać w przeglądarce.
Bezpieczeństwo i certyfikaty KSeF
Stosujemy środki dopasowane do ryzyka, w tym szyfrowanie transmisji TLS, kontrolę dostępu opartą na rolach i firmach, separację danych organizacji, ograniczenia dostępu administracyjnego, rejestrowanie wybranych zdarzeń, kopie zapasowe i monitoring działania. Certyfikat oraz klucz prywatny KSeF są przechowywane w wydzielonym katalogu serwera z ograniczonymi uprawnieniami i wykorzystywane do operacji zleconych przez uprawnionych użytkowników.
Automatyczne decyzje i profilowanie
KSeFera automatyzuje synchronizację, klasyfikację statusów, limity planów i wysyłkę według ustawień firmy. Nie podejmujemy wobec użytkowników decyzji wywołujących skutki prawne lub podobnie istotnie na nich wpływających wyłącznie w sposób zautomatyzowany w rozumieniu art. 22 RODO. Nie profilujemy użytkowników do reklamy behawioralnej.
Dane osób trzecich w fakturach
Firma korzystająca z KSeFery odpowiada za podstawę prawną przetwarzania i przekazania danych osób występujących w dokumentach, za realizację obowiązków informacyjnych oraz za zgodność swoich poleceń z prawem. SenSys wspiera firmę w realizacji praw osób w zakresie opisanym w Regulaminie i umowie powierzenia.
Zmiany polityki
Polityka może zostać zaktualizowana w razie zmian prawa, funkcji KSeFery, dostawców lub sposobów przetwarzania. O istotnych zmianach poinformujemy w usłudze lub e-mailem przed ich wejściem w życie, jeżeli będzie to wymagane. Aktualna wersja jest stale dostępna pod adresem ksefera.pl/privacy-policy i może zostać wydrukowana lub zapisana do PDF.
