Polityka prywatności
Obowiązuje od 1 października 2026. Ostatnia aktualizacja: 30 września 2026.
Polityka opisuje, jakie dane osobowe przetwarzamy w usłudze KSeF Mobile (aplikacja mobilna, serwis ksefmobile.pl i panel), w jakim celu, jak długo i jakie prawa Ci przysługują. Pojęcia pisane wielką literą mają znaczenie nadane w Regulaminie.
§ 1. Administrator
- Administratorem danych osobowych Użytkowników jest Dariusz Stępniak, prowadzący działalność gospodarczą pod nazwą Upcode, ul. Sporna 9, 95-015 Głowno, NIP 8341813553, REGON 100493608 (Administrator).
- W sprawach danych osobowych pisz na [email protected] albo na adres Administratora; możesz też zadzwonić: +48 698 685 890. Administrator nie wyznaczył inspektora ochrony danych.
- Dane z faktur odczytywanych z KSeF, które dotyczą Twoich kontrahentów, Administrator przetwarza w Twoim imieniu jako podmiot przetwarzający — ich administratorem jest Użytkownik (Firma). Zasady tego przetwarzania określa § 7 Regulaminu (umowa powierzenia). Niniejsza polityka dotyczy ich w zakresie opisu zabezpieczeń, podmiotów przetwarzających i miejsca przechowywania.
§ 2. Jakie dane przetwarzamy
- Konto: adres e-mail, hasło (wyłącznie w postaci skrótu kryptograficznego), imię i nazwisko, jeśli je podasz, identyfikator konta Apple lub Google przy logowaniu przez te usługi, data rejestracji i ostatniego logowania.
- Firmy: NIP, nazwa, adres (pobierane z wykazu podatników VAT Ministerstwa Finansów na podstawie podanego NIP-u), rola Użytkownika w Firmie.
- Dane dostępowe KSeF: token albo certyfikat z kluczem prywatnym, właściciel i data ważności certyfikatu. Przechowujemy je zaszyfrowane; nie wyświetlamy ich, nie zapisujemy w logach i nie zwracamy przez API.
- Faktury: dane odczytane z KSeF (strony faktury, NIP-y, adresy, kwoty, pozycje, rachunki bankowe, terminy), plik XML oraz Twoje oznaczenia: przeczytana, opłacona, notatki, tagi.
- Urządzenia i powiadomienia: token powiadomień push, system, model i nazwa urządzenia, wersja aplikacji, ustawienia powiadomień, historia wysłanych powiadomień.
- Płatności: wybrany Plan, okres i status subskrypcji, dane do faktury (nazwa, NIP, adres) oraz identyfikatory klienta i subskrypcji w Stripe. Danych karty nie otrzymujemy — przetwarza je Stripe.
- Dane techniczne: adres IP, data i godzina żądań, informacje o błędach aplikacji — w logach serwera.
§ 3. Cele i podstawy prawne
- Założenie i prowadzenie Konta, odczyt faktur z KSeF, powiadomienia, eksport i pozostałe funkcje Usługi — wykonanie umowy (art. 6 ust. 1 lit. b RODO).
- Rozliczenia i przechowywanie dokumentów księgowych — obowiązek prawny (art. 6 ust. 1 lit. c RODO w związku z przepisami podatkowymi i o rachunkowości).
- Statystyki korzystania służące ulepszaniu Usługi — Twoja zgoda (art. 6 ust. 1 lit. a RODO), którą możesz wycofać w każdej chwili (§ 8).
- Bezpieczeństwo Usługi, wykrywanie nadużyć, diagnozowanie błędów, obsługa reklamacji i zgłoszeń, dochodzenie i obrona przed roszczeniami — prawnie uzasadniony interes Administratora (art. 6 ust. 1 lit. f RODO).
- Wiadomości e-mail o Usłudze (potwierdzenie adresu, reset hasła, zmiany Regulaminu lub Cennika, problemy z połączeniem KSeF) wysyłamy w ramach umowy. Nie wysyłamy reklam i nie profilujemy Użytkowników.
- Podanie danych jest dobrowolne, ale bez adresu e-mail nie założysz Konta, a bez Danych dostępowych KSeF nie odczytamy faktur.
§ 4. Komu przekazujemy dane
Nie sprzedajemy danych. Korzystamy z podmiotów przetwarzających, które działają na nasze polecenie i na podstawie umów powierzenia:
- Hosting i infrastruktura — dostawca serwerów w Europejskim Obszarze Gospodarczym (baza danych, pliki, kopie zapasowe) oraz Cloudflare, Inc. (szyfrowane połączenia HTTPS i ochrona przed atakami).
- Powiadomienia push — 650 Industries, Inc. (Expo), Apple Inc. (Apple Push Notification Service), Google LLC (Firebase Cloud Messaging). Powiadomienie zawiera tylko nazwę kontrahenta, kwotę i numer faktury; kwoty możesz ukryć w ustawieniach powiadomień.
- Płatności — Stripe Payments Europe, Ltd. (Irlandia), dla zakupu i obsługi Planów płatnych.
- Poczta e-mail — dostawca usługi wysyłki wiadomości transakcyjnych.
- Logowanie — Apple Inc. i Google LLC, jeśli wybierzesz logowanie przez te usługi (otrzymujemy od nich adres e-mail i identyfikator konta).
- Monitorowanie błędów — dostawca raportowania błędów aplikacji; raporty nie zawierają treści faktur, haseł ani Danych dostępowych KSeF.
- Statystyki korzystania (tylko za zgodą, § 8) — PostHog, Inc. (serwery w UE, Frankfurt): zdarzenia (np. otwarcie raportu, kliknięcie przycisku), typ urządzenia i przeglądarki. Zalogowanego użytkownika rozpoznajemy tylko po losowym identyfikatorze konta, bez e-maila. Teksty ze stron (np. nazwy kontrahentów i kwoty) są maskowane, a sesje nie są nagrywane.
- Ministerstwo Finansów — w ramach zapytań do KSeF wykonywanych w Twoim imieniu oraz zapytań o dane Firmy w wykazie podatników VAT.
- Organom publicznym — wyłącznie gdy wymaga tego prawo.
Część z tych podmiotów (Expo, Apple, Google, Cloudflare, Stripe) może przetwarzać dane w USA. Przekazanie odbywa się na podstawie decyzji Komisji Europejskiej o odpowiednim stopniu ochrony (EU-US Data Privacy Framework) albo standardowych klauzul umownych. Dane Konta, Firm i faktur przechowujemy w EOG.
§ 5. Jak długo przechowujemy dane
- Konto, Firmy, faktury i ustawienia — do usunięcia Konta albo usunięcia danej Firmy lub połączenia.
- Dane dostępowe KSeF — do ich zmiany, usunięcia połączenia albo Konta; wygasły certyfikat pozostaje zaszyfrowany do czasu jego wymiany lub usunięcia.
- Tokeny powiadomień — do wylogowania z urządzenia, usunięcia Konta albo odrzucenia tokenu przez Apple lub Google.
- Pliki eksportu — do 24 godzin od ich przygotowania.
- Logi serwera — do 30 dni.
- Dane rozliczeniowe i faktury za Plany płatne — 5 lat od końca roku, w którym powstał obowiązek podatkowy.
- Po usunięciu Konta dane znikają z bazy od razu, a z kopii zapasowych — w ciągu 30 dni. Faktury w KSeF pozostają nienaruszone. Instrukcja: ksefmobile.pl/usun-konto.
§ 6. Twoje prawa
- Masz prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia (eksport faktur jest dostępny w Usłudze) oraz sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie.
- Wniosek wyślij na [email protected]. Odpowiadamy w ciągu miesiąca.
- Możesz złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa.
- Jeśli jesteś kontrahentem naszego Użytkownika i Twoje dane znalazły się na fakturze, z prawami zwróć się do tego Użytkownika — jest administratorem tych danych. Pomożemy mu w realizacji Twojego wniosku.
§ 7. Bezpieczeństwo
- Wszystkie połączenia z Usługą i z KSeF są szyfrowane (HTTPS/TLS).
- Tokeny i certyfikaty KSeF są szyfrowane w bazie osobnym kluczem, a dostęp do KSeF jest ograniczony do odczytu faktur.
- Hasła przechowujemy wyłącznie jako skróty kryptograficzne. Sesje w aplikacji są chronione tokenami przechowywanymi w bezpiecznym magazynie systemu (Keychain / Keystore).
- Blokada Face ID, Touch ID lub kodem jest realizowana przez system urządzenia — dane biometryczne nie trafiają do nas.
- Dostęp do danych mają wyłącznie upoważnione osoby, w zakresie niezbędnym do utrzymania Usługi.
§ 8. Pliki cookies i pamięć urządzenia
- Serwis ksefmobile.pl nie używa cookies reklamowych. Pamięć przeglądarki (localStorage) utrzymuje sesję w panelu i Twoje ustawienia (motyw, układ, wybór dotyczący cookies) — jest niezbędna do działania serwisu i nie wymaga zgody.
- Statystyki korzystania (PostHog, § 4) włączamy wyłącznie za Twoją zgodą (art. 6 ust. 1 lit. a RODO oraz art. 399 ustawy Prawo komunikacji elektronicznej). Po zgodzie PostHog zapisuje w przeglądarce identyfikator (cookie i localStorage z prefiksem
ph_, do 1 roku). Zgodę możesz w każdej chwili zmienić lub wycofać w (link także w stopce strony) — wycofanie usuwa te identyfikatory. W aplikacji mobilnej statystyki działają tylko po zgodzie wyrażonej w aplikacji; zmienisz ją w Ustawieniach → Statystyki korzystania. Wycofanie zgody nie wpływa na zgodność z prawem wcześniejszego przetwarzania. - Aplikacja mobilna przechowuje na urządzeniu kopię ostatnio pobranych faktur i ustawień, aby działała szybko i bez sieci. Dane te są usuwane po wylogowaniu lub odinstalowaniu aplikacji.
- Strony płatności Stripe używają własnych cookies niezbędnych do przeprowadzenia płatności i zapobiegania oszustwom.
§ 9. Zmiany polityki
O istotnych zmianach polityki poinformujemy e-mailem lub w Usłudze. Polityka obowiązuje od 1 października 2026.