Niniejsza umowa („DPA”) stanowi integralną część Regulaminu i zostaje zawarta z chwilą jego akceptacji, na podstawie art. 28 ust. 3 rozporządzenia (UE) 2016/679 („RODO”). Reguluje przetwarzanie danych osobowych, które Użytkownik wprowadza do Serwisu lub poleca do niego pobrać.
§1. Strony i role
- Administrator — Użytkownik (biuro rachunkowe lub inny przedsiębiorca), który decyduje o celach i sposobach przetwarzania danych swoich klientów.
- Podmiot przetwarzający — Szymon Kożuszek, prowadzący działalność gospodarczą pod firmą High Tech Services, NIP 5050132976, REGON 522355555, adres e-mail: [email protected].
Dane samych Użytkowników (dane konta i rozliczeniowe) nie są objęte powierzeniem — w tym zakresie Usługodawca jest administratorem, co opisuje Polityka prywatności.
§2. Przedmiot, czas i cel przetwarzania
Podmiot przetwarzający przetwarza powierzone dane wyłącznie w celu świadczenia usług opisanych w §3 Regulaminu i tylko na udokumentowane polecenie Administratora, którym są Regulamin, niniejsza DPA oraz czynności Administratora w Serwisie. Przetwarzanie trwa przez okres obowiązywania umowy o świadczenie usług.
Podmiot przetwarzający nie wykorzystuje powierzonych danych do własnych celów, nie udostępnia ich osobom trzecim poza podprocesorami z §5 i nie używa ich do trenowania modeli uczenia maszynowego.
§3. Kategorie osób i rodzaje danych
Powierzenie obejmuje dane klientów Administratora oraz ich kontrahentów, w zakresie:
- Dane identyfikacyjne i kontaktowe — nazwa lub imię i nazwisko, NIP, adres, imię i nazwisko osoby kontaktowej, adresy e-mail, numer telefonu.
- Dane rozliczeniowe — numery i kwoty faktur, terminy płatności, salda należności, numery rachunków bankowych.
- Dane faktur z KSeF — numer KSeF, dane sprzedawcy i nabywcy, pozycje i kwoty, w zakresie udostępnianym przez Krajowy System e-Faktur.
- Dane z wyciągów bankowych — tytuł i kwota przelewu, dane nadawcy, numery rachunków, z plików MT940 wgrywanych przez Administratora.
- Dane podatkowe i składkowe — forma opodatkowania, stawka ryczałtu, rodzaj składek ZUS, kwoty zapłaconych składek i zaliczek.
- Korespondencja — treść i historia wysłanych przypomnień o płatnościach.
Serwis nie jest przeznaczony do przetwarzania danych szczególnych kategorii (art. 9 RODO) ani danych dotyczących wyroków skazujących. Administrator zobowiązuje się ich nie wprowadzać.
§4. Bezpieczeństwo przetwarzania
Podmiot przetwarzający stosuje środki techniczne i organizacyjne odpowiadające ryzyku (art. 32 RODO), w szczególności:
- rozdzielenie danych między biura na poziomie bazy danych (Row Level Security) — zapytanie w kontekście jednego biura nie sięga danych innego;
- uwierzytelnianie kont Użytkowników i szyfrowanie transmisji (TLS);
- szyfrowanie danych w spoczynku po stronie dostawcy bazy danych;
- szyfrowanie tokenów uwierzytelniających do KSeF (AES-256-GCM) przed ich zapisem, kluczem przechowywanym poza bazą danych;
- ograniczenie dostępu do środowiska produkcyjnego do osób, którym jest niezbędny, i zobowiązanie ich do zachowania poufności;
- kopie zapasowe bazy danych wykonywane przez dostawcę hostingu.
§5. Podprocesorzy
Administrator udziela ogólnej zgody na korzystanie z podprocesorów. Na dzień aktualizacji niniejszej DPA są to:
- Supabase — baza danych, uwierzytelnianie i pliki; dane przechowywane w regionie eu-central-1 (Frankfurt, Niemcy).
- Vercel — hosting i wykonywanie aplikacji; funkcje serwerowe uruchamiane w regionie Unii Europejskiej.
- Resend — wysyłka poczty transakcyjnej i przypomnień o płatnościach.
- Cloudflare — ochrona formularzy przed nadużyciami.
- PostHog — statystyki stron marketingowych i diagnostyka błędów aplikacji; serwery w Unii Europejskiej.
Powierzone dane są przechowywane i przetwarzane w Unii Europejskiej. Część dostawców to jednak podmioty z siedzibą w Stanach Zjednoczonych, których personel wsparcia technicznego może uzyskać do nich dostęp spoza Europejskiego Obszaru Gospodarczego — w takim zakresie przekazanie odbywa się na podstawie standardowych klauzul umownych lub decyzji o odpowiednim stopniu ochrony (Data Privacy Framework), zawartych w umowach powierzenia z tymi dostawcami.
O zamiarze dodania lub zmiany podprocesora Podmiot przetwarzający informuje pocztą elektroniczną co najmniej 30 dni wcześniej. Administrator może w tym terminie zgłosić uzasadniony sprzeciw; jeżeli zmiany nie da się uniknąć, Administrator może rozwiązać umowę ze skutkiem na dzień wprowadzenia zmiany, bez ponoszenia opłat za okres po tym dniu.
§6. Poufność i personel
Do powierzonych danych dopuszczane są wyłącznie osoby zobowiązane do zachowania poufności i przeszkolone w zakresie ochrony danych osobowych. Zobowiązanie do poufności obowiązuje także po zakończeniu współpracy.
§7. Pomoc Administratorowi
Podmiot przetwarzający, uwzględniając charakter przetwarzania i dostępne mu informacje, pomaga Administratorowi w:
- realizacji żądań osób, których dane dotyczą (dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie) — żądanie skierowane do Podmiotu przetwarzającego bezpośrednio przez osobę, której dane dotyczą, zostaje przekazane Administratorowi bez zbędnej zwłoki i bez samodzielnej odpowiedzi merytorycznej;
- wywiązaniu się z obowiązków z art. 32–36 RODO, w tym z oceny skutków dla ochrony danych;
- reagowaniu na naruszenia — o naruszeniu ochrony powierzonych danych Podmiot przetwarzający informuje Administratora bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia, przekazując znany zakres naruszenia i podjęte działania.
§8. Audyt i informacje
Na żądanie Administratora Podmiot przetwarzający udostępnia informacje niezbędne do wykazania zgodności z art. 28 RODO. Administrator ma prawo do audytu lub inspekcji nie częściej niż raz w roku kalendarzowym, po uprzednim zawiadomieniu z co najmniej 14-dniowym wyprzedzeniem, w sposób nieutrudniający ciągłości Serwisu i z poszanowaniem poufności danych pozostałych Użytkowników. Audyt odbywa się na koszt Administratora, z wyjątkiem sytuacji, w której wykaże on naruszenie po stronie Podmiotu przetwarzającego.
§9. Usunięcie i zwrot danych
Administrator może w każdym czasie samodzielnie usunąć dane z Serwisu. Po zakończeniu umowy Podmiot przetwarzający usuwa powierzone dane w terminie 30 dni, chyba że Administrator wcześniej zażąda ich wydania — wówczas przekazuje je w powszechnie używanym formacie elektronicznym. Kopie zapasowe zawierające powierzone dane wygasają zgodnie z cyklem retencji dostawcy hostingu, nie później niż 90 dni od zakończenia umowy. Dłuższe przechowywanie jest dopuszczalne tylko w zakresie wymaganym przepisami prawa.
§10. Odpowiedzialność i postanowienia końcowe
Odpowiedzialność stron regulują RODO oraz §8 Regulaminu, z zastrzeżeniem że ograniczenia umowne nie dotyczą odpowiedzialności wobec osób, których dane dotyczą, ani odpowiedzialności administracyjnej. W sprawach nieuregulowanych stosuje się Regulamin i prawo polskie. Zmiany niniejszej DPA następują w trybie zmiany Regulaminu (§11 Regulaminu).