Polityka prywatności

Obowiązuje od 1 października 2026. Ostatnia aktualizacja: 30 września 2026.

Polityka opisuje, jakie dane osobowe przetwarzamy w usłudze KSeF Mobile (aplikacja mobilna, serwis ksefmobile.pl i panel), w jakim celu, jak długo i jakie prawa Ci przysługują. Pojęcia pisane wielką literą mają znaczenie nadane w Regulaminie.

§ 1. Administrator

  1. Administratorem danych osobowych Użytkowników jest Dariusz Stępniak, prowadzący działalność gospodarczą pod nazwą Upcode, ul. Sporna 9, 95-015 Głowno, NIP 8341813553, REGON 100493608 (Administrator).
  2. W sprawach danych osobowych pisz na [email protected] albo na adres Administratora; możesz też zadzwonić: +48 698 685 890. Administrator nie wyznaczył inspektora ochrony danych.
  3. Dane z faktur odczytywanych z KSeF, które dotyczą Twoich kontrahentów, Administrator przetwarza w Twoim imieniu jako podmiot przetwarzający — ich administratorem jest Użytkownik (Firma). Zasady tego przetwarzania określa § 7 Regulaminu (umowa powierzenia). Niniejsza polityka dotyczy ich w zakresie opisu zabezpieczeń, podmiotów przetwarzających i miejsca przechowywania.

§ 2. Jakie dane przetwarzamy

  1. Konto: adres e-mail, hasło (wyłącznie w postaci skrótu kryptograficznego), imię i nazwisko, jeśli je podasz, identyfikator konta Apple lub Google przy logowaniu przez te usługi, data rejestracji i ostatniego logowania.
  2. Firmy: NIP, nazwa, adres (pobierane z wykazu podatników VAT Ministerstwa Finansów na podstawie podanego NIP-u), rola Użytkownika w Firmie.
  3. Dane dostępowe KSeF: token albo certyfikat z kluczem prywatnym, właściciel i data ważności certyfikatu. Przechowujemy je zaszyfrowane; nie wyświetlamy ich, nie zapisujemy w logach i nie zwracamy przez API.
  4. Faktury: dane odczytane z KSeF (strony faktury, NIP-y, adresy, kwoty, pozycje, rachunki bankowe, terminy), plik XML oraz Twoje oznaczenia: przeczytana, opłacona, notatki, tagi.
  5. Urządzenia i powiadomienia: token powiadomień push, system, model i nazwa urządzenia, wersja aplikacji, ustawienia powiadomień, historia wysłanych powiadomień.
  6. Płatności: wybrany Plan, okres i status subskrypcji, dane do faktury (nazwa, NIP, adres) oraz identyfikatory klienta i subskrypcji w Stripe. Danych karty nie otrzymujemy — przetwarza je Stripe.
  7. Dane techniczne: adres IP, data i godzina żądań, informacje o błędach aplikacji — w logach serwera.

§ 3. Cele i podstawy prawne

  1. Założenie i prowadzenie Konta, odczyt faktur z KSeF, powiadomienia, eksport i pozostałe funkcje Usługi — wykonanie umowy (art. 6 ust. 1 lit. b RODO).
  2. Rozliczenia i przechowywanie dokumentów księgowych — obowiązek prawny (art. 6 ust. 1 lit. c RODO w związku z przepisami podatkowymi i o rachunkowości).
  3. Statystyki korzystania służące ulepszaniu Usługi — Twoja zgoda (art. 6 ust. 1 lit. a RODO), którą możesz wycofać w każdej chwili (§ 8).
  4. Bezpieczeństwo Usługi, wykrywanie nadużyć, diagnozowanie błędów, obsługa reklamacji i zgłoszeń, dochodzenie i obrona przed roszczeniami — prawnie uzasadniony interes Administratora (art. 6 ust. 1 lit. f RODO).
  5. Wiadomości e-mail o Usłudze (potwierdzenie adresu, reset hasła, zmiany Regulaminu lub Cennika, problemy z połączeniem KSeF) wysyłamy w ramach umowy. Nie wysyłamy reklam i nie profilujemy Użytkowników.
  6. Podanie danych jest dobrowolne, ale bez adresu e-mail nie założysz Konta, a bez Danych dostępowych KSeF nie odczytamy faktur.

§ 4. Komu przekazujemy dane

Nie sprzedajemy danych. Korzystamy z podmiotów przetwarzających, które działają na nasze polecenie i na podstawie umów powierzenia:

  1. Hosting i infrastruktura — dostawca serwerów w Europejskim Obszarze Gospodarczym (baza danych, pliki, kopie zapasowe) oraz Cloudflare, Inc. (szyfrowane połączenia HTTPS i ochrona przed atakami).
  2. Powiadomienia push — 650 Industries, Inc. (Expo), Apple Inc. (Apple Push Notification Service), Google LLC (Firebase Cloud Messaging). Powiadomienie zawiera tylko nazwę kontrahenta, kwotę i numer faktury; kwoty możesz ukryć w ustawieniach powiadomień.
  3. Płatności — Stripe Payments Europe, Ltd. (Irlandia), dla zakupu i obsługi Planów płatnych.
  4. Poczta e-mail — dostawca usługi wysyłki wiadomości transakcyjnych.
  5. Logowanie — Apple Inc. i Google LLC, jeśli wybierzesz logowanie przez te usługi (otrzymujemy od nich adres e-mail i identyfikator konta).
  6. Monitorowanie błędów — dostawca raportowania błędów aplikacji; raporty nie zawierają treści faktur, haseł ani Danych dostępowych KSeF.
  7. Statystyki korzystania (tylko za zgodą, § 8) — PostHog, Inc. (serwery w UE, Frankfurt): zdarzenia (np. otwarcie raportu, kliknięcie przycisku), typ urządzenia i przeglądarki. Zalogowanego użytkownika rozpoznajemy tylko po losowym identyfikatorze konta, bez e-maila. Teksty ze stron (np. nazwy kontrahentów i kwoty) są maskowane, a sesje nie są nagrywane.
  8. Ministerstwo Finansów — w ramach zapytań do KSeF wykonywanych w Twoim imieniu oraz zapytań o dane Firmy w wykazie podatników VAT.
  9. Organom publicznym — wyłącznie gdy wymaga tego prawo.

Część z tych podmiotów (Expo, Apple, Google, Cloudflare, Stripe) może przetwarzać dane w USA. Przekazanie odbywa się na podstawie decyzji Komisji Europejskiej o odpowiednim stopniu ochrony (EU-US Data Privacy Framework) albo standardowych klauzul umownych. Dane Konta, Firm i faktur przechowujemy w EOG.

§ 5. Jak długo przechowujemy dane

  1. Konto, Firmy, faktury i ustawienia — do usunięcia Konta albo usunięcia danej Firmy lub połączenia.
  2. Dane dostępowe KSeF — do ich zmiany, usunięcia połączenia albo Konta; wygasły certyfikat pozostaje zaszyfrowany do czasu jego wymiany lub usunięcia.
  3. Tokeny powiadomień — do wylogowania z urządzenia, usunięcia Konta albo odrzucenia tokenu przez Apple lub Google.
  4. Pliki eksportu — do 24 godzin od ich przygotowania.
  5. Logi serwera — do 30 dni.
  6. Dane rozliczeniowe i faktury za Plany płatne — 5 lat od końca roku, w którym powstał obowiązek podatkowy.
  7. Po usunięciu Konta dane znikają z bazy od razu, a z kopii zapasowych — w ciągu 30 dni. Faktury w KSeF pozostają nienaruszone. Instrukcja: ksefmobile.pl/usun-konto.

§ 6. Twoje prawa

  1. Masz prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia (eksport faktur jest dostępny w Usłudze) oraz sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie.
  2. Wniosek wyślij na [email protected]. Odpowiadamy w ciągu miesiąca.
  3. Możesz złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.
  4. Jeśli jesteś kontrahentem naszego Użytkownika i Twoje dane znalazły się na fakturze, z prawami zwróć się do tego Użytkownika — jest administratorem tych danych. Pomożemy mu w realizacji Twojego wniosku.

§ 7. Bezpieczeństwo

  1. Wszystkie połączenia z Usługą i z KSeF są szyfrowane (HTTPS/TLS).
  2. Tokeny i certyfikaty KSeF są szyfrowane w bazie osobnym kluczem, a dostęp do KSeF jest ograniczony do odczytu faktur.
  3. Hasła przechowujemy wyłącznie jako skróty kryptograficzne. Sesje w aplikacji są chronione tokenami przechowywanymi w bezpiecznym magazynie systemu (Keychain / Keystore).
  4. Blokada Face ID, Touch ID lub kodem jest realizowana przez system urządzenia — dane biometryczne nie trafiają do nas.
  5. Dostęp do danych mają wyłącznie upoważnione osoby, w zakresie niezbędnym do utrzymania Usługi.

§ 8. Pliki cookies i pamięć urządzenia

  1. Serwis ksefmobile.pl nie używa cookies reklamowych. Pamięć przeglądarki (localStorage) utrzymuje sesję w panelu i Twoje ustawienia (motyw, układ, wybór dotyczący cookies) — jest niezbędna do działania serwisu i nie wymaga zgody.
  2. Statystyki korzystania (PostHog, § 4) włączamy wyłącznie za Twoją zgodą (art. 6 ust. 1 lit. a RODO oraz art. 399 ustawy Prawo komunikacji elektronicznej). Po zgodzie PostHog zapisuje w przeglądarce identyfikator (cookie i localStorage z prefiksem ph_, do 1 roku). Zgodę możesz w każdej chwili zmienić lub wycofać w (link także w stopce strony) — wycofanie usuwa te identyfikatory. W aplikacji mobilnej statystyki działają tylko po zgodzie wyrażonej w aplikacji; zmienisz ją w Ustawieniach → Statystyki korzystania. Wycofanie zgody nie wpływa na zgodność z prawem wcześniejszego przetwarzania.
  3. Aplikacja mobilna przechowuje na urządzeniu kopię ostatnio pobranych faktur i ustawień, aby działała szybko i bez sieci. Dane te są usuwane po wylogowaniu lub odinstalowaniu aplikacji.
  4. Strony płatności Stripe używają własnych cookies niezbędnych do przeprowadzenia płatności i zapobiegania oszustwom.

§ 9. Zmiany polityki

O istotnych zmianach polityki poinformujemy e-mailem lub w Usłudze. Polityka obowiązuje od 1 października 2026.