Spis treści
- Strony umowy
- § 1 Definicje
- § 2 Przedmiot umowy
- § 3 Zakres i cel
- § 4 Rodzaj danych
- § 5 Czas trwania
- § 6 Obowiązki procesora
- § 7 Obowiązki administratora
- § 8 Dalsze powierzenie
- § 9 Transfer danych
- § 10 Środki techniczne
- § 11 Naruszenia
- § 12 Pomoc administratorowi
- § 13 Prawo do audytu
- § 14 Usunięcie danych
- § 15 Odpowiedzialność
- § 16 Poufność
- § 17 Postanowienia końcowe
- Załącznik 1: Opis przetwarzania
- Załącznik 2: Subprocesorzy
- Załącznik 3: Środki techniczne
STRONY UMOWY
PODMIOT PRZETWARZAJĄCY (PROCESOR):
ANTENA Sp. z o.o.
Siedziba: Gdynia 81-208, Polska
NIP: 9581754603, REGON: 541828792, KRS: 0001174534
Kontakt ds. ochrony danych: kontakt@ksefimport.pl
ADMINISTRATOR:
Użytkownik (przedsiębiorca) zawierający Umowę o świadczenie usług (Umowę Główną) z ANTENA Sp. z o.o.; dane Administratora wynikają z danych Konta i Umowy Głównej.
Niniejsza Umowa zostaje zawarta z chwilą akceptacji Regulaminu (zawarcia Umowy Głównej) i nie wymaga odrębnego podpisu. Na żądanie Administratora Procesor udostępni egzemplarz Umowy do utrwalenia.
§ 1. DEFINICJE
1.1. RODO – Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r.
1.2. Dane osobowe – informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej.
1.3. Przetwarzanie – operacja na danych osobowych w rozumieniu art. 4 pkt 2 RODO.
1.4. Administrator – podmiot, który ustala cele i sposoby przetwarzania (art. 4 pkt 7 RODO); w niniejszej Umowie – Użytkownik korzystający z Usługi KSeF Import w odniesieniu do danych zawartych w fakturach.
1.5. Procesor – ANTENA Sp. z o.o., przetwarzająca dane osobowe w imieniu Administratora.
1.6. Podprzetwarzający (subprocesor) – podmiot przetwarzający dane osobowe na rzecz Procesora.
1.7. Naruszenie ochrony danych – naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utraty, modyfikacji, nieuprawnionego ujawnienia lub dostępu do danych osobowych (art. 4 pkt 12 RODO).
1.8. Usługa KSeF Import – platforma SaaS umożliwiająca pobieranie faktur z Krajowego Systemu e-Faktur (KSeF) oraz eksport danych do platform i formatów wybranych przez Administratora (Google Sheets, Excel (.xlsx), CSV, PDF, Google Drive).
1.9. Polecenie – udokumentowane polecenie Administratora dotyczące przetwarzania danych, wydane w formie elektronicznej lub poprzez interfejs Usługi (konfiguracja, działania w panelu).
1.10. Certyfikat KSeF – dane uwierzytelniające (m.in. plik .p12) powierzone Procesorowi w celu uwierzytelnienia w API KSeF.
§ 2. PRZEDMIOT UMOWY
2.1. Niniejsza Umowa (dalej: „Umowa") stanowi umowę powierzenia przetwarzania danych osobowych w rozumieniu art. 28 RODO i jest integralnym elementem Umowy Głównej.
2.2. Procesor przetwarza dane osobowe wyłącznie na udokumentowane Polecenie Administratora, w zakresie i na warunkach określonych w Umowie oraz zgodnie z przepisami prawa, w tym RODO.
2.3. Jeżeli prawo Unii lub prawo polskie nakłada na Procesora obowiązek przetwarzania niewynikający z Polecenia, Procesor informuje Administratora o tym obowiązku przed przetwarzaniem, chyba że prawo tego zakazuje.
§ 3. ZAKRES, CHARAKTER I CEL PRZETWARZANIA
3.1. Charakter i cel: Procesor przetwarza powierzone dane osobowe wyłącznie w celu świadczenia Usługi KSeF Import na rzecz Administratora, a w szczególności w celu:
a) pobrania faktur z KSeF za pomocą API KSeF z użyciem Certyfikatu KSeF powierzonego przez Administratora;
b) przetworzenia i strukturyzacji danych z faktur oraz ich eksportu do platform i formatów wybranych przez Administratora;
c) przechowywania faktur w bazie danych Procesora w celu umożliwienia wielokrotnego eksportu, wyszukiwania i przeglądania historii.
3.2. Brak własnych celów. Procesor nie przetwarza powierzonych danych dla własnych celów. Dane zanonimizowane (niepozwalające na identyfikację osób ani Administratora) mogą być wykorzystywane do celów statystycznych i rozwoju Usługi. Obowiązki rozliczeniowe i podatkowe Procesora realizowane są w oparciu o dane Konta i rozliczeń, dla których Procesor jest odrębnym administratorem (Polityka Prywatności), a nie w oparciu o powierzone dane z faktur.
3.3. Brak zautomatyzowanego podejmowania decyzji. Procesor nie podejmuje wobec powierzonych danych decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu wywołujących skutki prawne (art. 22 RODO).
3.4. Polecenia Administratora wydawane są w szczególności poprzez: działania w interfejsie Usługi (logowanie, konfiguracja eksportu, wybór platform), konfigurację harmonogramów synchronizacji, wstrzymanie lub wznowienie Usługi oraz korespondencję e-mail.
3.5. Procesor nie przetwarza powierzonych danych do celów innych niż wskazane w ust. 3.1 bez uprzedniego Polecenia Administratora.
§ 4. RODZAJ DANYCH I KATEGORIE OSÓB
4.1. Kategorie powierzonych danych osobowych (dane zawarte w fakturach pobieranych z KSeF):
a) dane identyfikacyjne kontrahentów (imiona, nazwiska, nazwy firm, dane pełnomocników);
b) adresy (siedziby, zamieszkania, korespondencyjne);
c) numery NIP, REGON, zagraniczne numery identyfikacyjne (VATIN);
d) dane transakcyjne (kwoty, daty, opisy towarów/usług, numery dokumentów);
e) numery referencyjne faktur w KSeF;
f) dane kontaktowe (adresy e-mail, numery telefonów), jeżeli zawarte w fakturze.
4.2. Dane powiązane z Usługą: Certyfikat KSeF (.p12), przechowywany w postaci zaszyfrowanej.
4.3. Kategorie osób, których dane dotyczą:
a) kontrahenci (dostawcy, odbiorcy) Administratora widoczni na fakturach;
b) osoby fizyczne prowadzące działalność gospodarczą;
c) osoby kontaktowe wskazane na fakturach;
d) użytkownicy systemu po stronie Administratora.
4.4. Szczególne kategorie danych: Procesor nie przetwarza danych szczególnych kategorii (art. 9 RODO). Jeżeli faktury zawierałyby takie dane, za zapewnienie podstawy ich przetwarzania odpowiada Administrator.
§ 5. CZAS TRWANIA PRZETWARZANIA
5.1. Procesor przetwarza powierzone dane przez czas trwania Umowy Głównej oraz w okresie niezbędnym do usunięcia lub zwrotu danych po jej zakończeniu (§ 14).
5.2. Bez odrębnego Polecenia mogą być wykonywane wyłącznie operacje techniczne niezbędne do świadczenia Usługi i jej bezpieczeństwa: tworzenie kopii zapasowych, utrzymanie infrastruktury, analiza logów w celach bezpieczeństwa oraz zapobieganie nadużyciom.
5.3. Zasady przechowywania po zakończeniu Umowy określa § 14.
§ 6. OBOWIĄZKI PROCESORA
6.1. Przetwarzanie na polecenie. Procesor przetwarza dane wyłącznie na udokumentowane Polecenie Administratora, chyba że obowiązek wynika z prawa (§ 2.3).
6.2. Poufność. Procesor zapewnia, by osoby upoważnione do przetwarzania zobowiązały się do zachowania poufności lub podlegały ustawowemu obowiązkowi poufności.
6.3. Bezpieczeństwo (art. 32 RODO). Procesor wdraża adekwatne do ryzyka środki techniczne i organizacyjne, opisane w Załączniku 3, w tym:
a) szyfrowanie Certyfikatów KSeF algorytmem AES-256-GCM z kluczem pochodnym (HKDF) właściwym dla danego Administratora; klucz główny przechowywany poza bazą danych;
b) przechowywanie haseł wyłącznie w postaci skrótów bcrypt (współczynnik kosztu 12);
c) szyfrowanie przesyłu (HTTPS/TLS, HSTS);
d) izolację danych poszczególnych Administratorów na poziomie aplikacji (przypisanie danych do identyfikatora i ich filtrowanie);
e) ochronę sesji (cookie podpisane: httponly, samesite=Lax, secure) i ochronę CSRF;
f) nagłówki bezpieczeństwa (CSP, X-Frame-Options: DENY, X-Content-Type-Options: nosniff, Referrer-Policy, Permissions-Policy);
g) ograniczanie liczby żądań (rate limiting) i rejestrowanie zdarzeń (logi audytu);
h) zasadę minimalnego dostępu personelu do danych.
6.4. Brak łączenia danych. Procesor nie łączy powierzonych danych jednego Administratora z danymi innych Administratorów, poza zakresem niezbędnym do wykonania Polecenia.
6.5. Audyt operacji. Procesor prowadzi logi operacji wrażliwych (m.in. przesłanie i usunięcie Certyfikatu, zmiana konfiguracji eksportu, logowanie, zmiana hasła) zawierające co najmniej: znacznik czasu, identyfikator użytkownika/Administratora, typ i wynik operacji, adres IP. Logi są niedostępne dla użytkownika końcowego.
6.6. Kopie zapasowe. Procesor wykonuje codzienne kopie zapasowe bazy danych, przechowywane przez ograniczony czas (do 14 dni) na potrzeby ciągłości działania.
6.7. Pomoc. Procesor – uwzględniając charakter przetwarzania i dostępne informacje – pomaga Administratorowi w wywiązaniu się z obowiązków, o których mowa w art. 32–36 RODO oraz w realizacji praw osób, których dane dotyczą (§ 12).
6.8. Informowanie. Procesor niezwłocznie informuje Administratora, jeżeli jego zdaniem Polecenie narusza RODO lub inne przepisy o ochronie danych.
§ 7. OBOWIĄZKI ADMINISTRATORA
7.1. Administrator odpowiada za: ustalenie celów i sposobów przetwarzania, posiadanie i udokumentowanie podstawy prawnej przetwarzania (art. 6 RODO), prowadzenie rejestru czynności (art. 30) oraz – jeżeli dotyczy – przeprowadzenie oceny skutków (DPIA, art. 35).
7.2. Administrator odpowiada za zgodność z prawem, dokładność i kompletność powierzonych danych. Procesor nie weryfikuje poprawności danych pochodzących z KSeF.
7.3. Certyfikat KSeF. Administrator potwierdza, że jest uprawniony do korzystania z Certyfikatu, że pochodzi on z legalnego źródła oraz że będzie chronić hasło dostępu i niezwłocznie powiadomi Procesora o podejrzeniu jego kompromitacji. Administrator może w każdej chwili usunąć Certyfikat, co wstrzymuje pobieranie faktur.
7.4. Zarządzanie dostępem. Administrator zarządza dostępem swoich użytkowników i niezwłocznie odbiera dostęp osobom nieuprawnionym.
7.5. Dalsze przetwarzanie po eksporcie. Administrator odpowiada za dane po ich wyeksportowaniu z systemu Procesora do wybranych platform (Google Sheets, Excel, Drive itp.) oraz za zgodność dalszego przetwarzania z RODO.
7.6. Polecenia zgodne z prawem. Administrator wydaje Polecenia wyłącznie na podstawie prawidłowej podstawy prawnej i ponosi odpowiedzialność za ich treść.
7.7. Relacja z KSeF. Administrator odpowiada za utrzymywanie prawidłowej relacji z KSeF i zgodność z jego wymogami. Procesor nie odpowiada za: dokładność danych z KSeF, dostępność i limity API KSeF, decyzje organów dotyczące KSeF ani za prawidłowość wystawienia faktur przez kontrahentów Administratora.
§ 8. DALSZE POWIERZENIE (PODPRZETWARZAJĄCY)
8.1. Zgoda ogólna. Administrator wyraża ogólną zgodę na korzystanie przez Procesora z podprzetwarzających, na zasadach art. 28 ust. 2 i 4 RODO. Aktualna lista podprzetwarzających znajduje się w Załączniku 2.
8.2. Procesor zobowiązuje podprzetwarzających do obowiązków ochrony danych odpowiadających niniejszej Umowie (w szczególności art. 28 ust. 3 RODO) i pozostaje odpowiedzialny wobec Administratora za wykonanie przez nich obowiązków, z zastrzeżeniem § 15.
8.3. Zmiana podprzetwarzających. Procesor informuje Administratora (pocztą e-mail lub przez Platformę) o zamierzonej zmianie polegającej na dodaniu lub zastąpieniu podprzetwarzającego co najmniej 14 dni przed wprowadzeniem zmiany.
8.4. Sprzeciw. Administrator może w terminie 14 dni od powiadomienia wnieść uzasadniony sprzeciw oparty na istotnych względach ochrony danych. W braku rozwiązania sprawy Administrator może rozwiązać Umowę Główną w zakresie usług objętych zmianą, bez ponoszenia z tego tytułu kar; Procesor nie ponosi odpowiedzialności za skutki takiego rozwiązania.
8.5. Na żądanie Procesor udostępnia istotne postanowienia umów z podprzetwarzającymi dotyczące ochrony danych (z wyłączeniem informacji stanowiących tajemnicę handlową).
§ 9. PRZEKAZYWANIE DANYCH DO PAŃSTW TRZECICH
9.1. Powierzone dane przechowywane są w Unii Europejskiej (OVHcloud, Niemcy). Procesor nie przekazuje danych do państw trzecich bez zastosowania mechanizmu zgodnego z RODO.
9.2. Niektórzy podprzetwarzający mają siedzibę w USA (Załącznik 2). Transfery do USA odbywają się na podstawie:
a) decyzji wykonawczej Komisji (UE) 2023/1795 – EU-US Data Privacy Framework (DPF), wobec podmiotów certyfikowanych;
b) Standardowych Klauzul Umownych (SCC) – decyzja Komisji (UE) 2021/914 – jako uzupełnienie lub gdy podmiot nie jest objęty DPF.
9.3. Mechanizm „Privacy Shield" został unieważniony wyrokiem TSUE z 16 lipca 2020 r. (C-311/18, Schrems II) i nie jest stosowany.
9.4. Na żądanie Procesor udziela informacji o zabezpieczeniach zastosowanych przy konkretnym transferze.
§ 10. ŚRODKI TECHNICZNE I ORGANIZACYJNE
10.1. Szczegółowy opis środków technicznych i organizacyjnych (TOMs) zawiera Załącznik 3. Opis odzwierciedla faktycznie wdrożone środki.
10.2. Główne obszary:
a) infrastruktura: hosting w UE (OVHcloud, Niemcy); OVHcloud posiada certyfikaty bezpieczeństwa infrastruktury (m.in. ISO/IEC 27001);
b) szyfrowanie: dane wrażliwe (Certyfikaty) – AES-256-GCM z kluczem pochodnym HKDF; przesył – TLS;
c) kontrola dostępu: uwierzytelnianie sesyjne, izolacja danych na poziomie aplikacji, zasada minimalnego dostępu;
d) monitorowanie: logi audytu, monitorowanie błędów (Sentry), ograniczanie liczby żądań;
e) ciągłość działania: codzienne kopie zapasowe (rotacja do 14 dni).
10.3. Procesor może aktualizować TOMs (np. wdrażać nowe zabezpieczenia, aktualizacje) bez uprzedniej zgody Administratora, pod warunkiem niezmniejszania poziomu bezpieczeństwa. O istotnym zmniejszeniu poziomu bezpieczeństwa Procesor powiadamia Administratora z 30-dniowym wyprzedzeniem.
§ 11. ZGŁASZANIE NARUSZEŃ OCHRONY DANYCH
11.1. Procesor zawiadamia Administratora o naruszeniu ochrony powierzonych danych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od stwierdzenia naruszenia (art. 33 ust. 2 RODO).
11.2. „Stwierdzenie naruszenia" oznacza moment uzyskania przez Procesora wiedzy o naruszeniu. Informacje mogą być przekazywane etapami, w miarę postępu ustaleń.
11.3. Wstępne zawiadomienie zawiera, w zakresie dostępnym: charakter naruszenia, kategorie i orientacyjną liczbę osób oraz rekordów, możliwe konsekwencje, podjęte i proponowane środki zaradcze oraz dane kontaktowe.
11.4. W miarę ustaleń Procesor dostarcza dalsze informacje niezbędne Administratorowi do wykonania jego obowiązków (art. 33–34 RODO).
11.5. Obowiązki notyfikacyjne wobec organu i osób (art. 33–34 RODO) spoczywają na Administratorze; Procesor udziela mu w tym zakresie niezbędnej pomocy.
11.6. Procesor nie odpowiada za naruszenia spowodowane działaniem lub zaniechaniem Administratora albo jego użytkowników (m.in. udostępnienie hasła, niezastosowanie się do zasad bezpieczeństwa).
§ 12. POMOC ADMINISTRATOROWI
12.1. Realizacja praw osób. Procesor – w miarę możliwości i uwzględniając charakter przetwarzania – pomaga Administratorowi odpowiadać na żądania osób, których dane dotyczą (prawa z art. 15–22 RODO). Administrator przekazuje żądanie wraz z weryfikacją tożsamości; Procesor realizuje pomoc bez zbędnej zwłoki.
12.2. Kontakt z osobami. Procesor nie kontaktuje się bezpośrednio z osobami, których dane dotyczą – realizacja praw odbywa się za pośrednictwem Administratora.
12.3. Koszty. Pomoc w zakresie standardowej obsługi Usługi jest nieodpłatna. Za czynności nadmiernie pracochłonne, wykraczające poza standardowy zakres, Procesor może żądać zwrotu uzasadnionych kosztów.
12.4. DPIA i uprzednie konsultacje. Procesor zapewnia Administratorowi informacje niezbędne do oceny skutków przetwarzania (art. 35–36 RODO) w zakresie dotyczącym przetwarzania realizowanego przez Procesora.
§ 13. PRAWO DO AUDYTU
13.1. Procesor udostępnia Administratorowi informacje niezbędne do wykazania zgodności z art. 28 RODO oraz umożliwia audyty, w tym inspekcje (art. 28 ust. 3 lit. h RODO).
13.2. Tryb. Administrator zgłasza zamiar audytu na piśmie co najmniej 30 dni wcześniej, wskazując zakres, osoby przeprowadzające audyt oraz proponowany termin. Audyt odbywa się w dni robocze, w sposób niezakłócający działania Usługi i bezpieczeństwa danych innych klientów.
13.3. Częstotliwość. Audyt może być przeprowadzony nie częściej niż raz w roku, chyba że zachodzi uzasadnione podejrzenie naruszenia lub wymaga tego organ nadzorczy.
13.4. Koszty. Wsparcie audytu w wymiarze do 8 godzin rocznie Procesor zapewnia nieodpłatnie; czas ponad ten wymiar oraz audyty dodatkowe rozliczane są według stawki 200 PLN/godz. Koszty audytora ponosi Administrator.
13.5. Alternatywa dokumentacyjna. Zamiast inspekcji na miejscu Procesor może wykazać zgodność, udostępniając opis środków (TOMs), istotne certyfikaty infrastruktury (np. certyfikaty dostawcy hostingu OVHcloud) oraz odpowiedzi na kwestionariusz bezpieczeństwa. Procesor nie zobowiązuje się do uzyskania ani utrzymywania własnych certyfikacji (np. ISO 27001, SOC 2) na poziomie aplikacji.
13.6. Poufność i ograniczenia. Osoby przeprowadzające audyt zawierają umowę poufności. Audyt nie obejmuje dostępu do danych innych klientów, kodu źródłowego ani umów z innymi klientami. Wyniki audytu są poufne.
§ 14. USUNIĘCIE LUB ZWROT DANYCH
14.1. Po zakończeniu świadczenia Usługi Procesor – zależnie od decyzji Administratora – usuwa albo zwraca powierzone dane oraz usuwa istniejące kopie, chyba że prawo nakazuje ich przechowywanie (art. 28 ust. 3 lit. g RODO).
14.2. Opcje:
(A) Usunięcie – Procesor usuwa powierzone dane w ciągu 30 dni od zakończenia Umowy Głównej;
(B) Zwrot – Procesor udostępnia eksport danych w formacie CSV/JSON w ciągu 30 dni;
(C) Przedłużenie dostępu – na odrębnych zasadach.
14.3. W braku odmiennego Polecenia w terminie 30 dni od zakończenia Umowy Głównej Procesor usuwa dane zgodnie z opcją (A).
14.4. Wyjątki wymagane prawem. Procesor może przechowywać niezbędne minimum danych dłużej, jeżeli wymaga tego prawo (m.in. obowiązki podatkowo-rachunkowe – co do zasady 5 lat, art. 70 § 1 i art. 86 § 1 Ordynacji podatkowej, art. 74 ustawy o rachunkowości, przepisy o VAT) lub gdy są one niezbędne do ustalenia, dochodzenia lub obrony roszczeń. Dane takie przechowywane są w sposób ograniczony i odizolowany.
14.5. Kopie zapasowe. Dane w kopiach zapasowych usuwane są w ramach cyklu rotacji kopii (do 14 dni), bez konieczności odrębnego, natychmiastowego usuwania z poszczególnych kopii.
14.6. Dane wyeksportowane. Procesor nie odpowiada za usunięcie danych, które Administrator wyeksportował do platform zewnętrznych – usuwa je Administrator we własnym zakresie.
§ 15. ODPOWIEDZIALNOŚĆ I JEJ OGRANICZENIE
15.1. Procesor odpowiada wobec Administratora za szkody powstałe z naruszenia obowiązków wynikających z Umowy i z RODO (art. 82 RODO), z uwzględnieniem poniższych ograniczeń.
15.2. Limit odpowiedzialności (cap). Całkowita odpowiedzialność Procesora wobec Administratora wynikająca z Umowy lub z nią związana ograniczona jest do wysokości opłat zapłaconych Procesorowi w okresie 12 miesięcy poprzedzających zdarzenie wywołujące szkodę.
15.3. Wyłączenie szkód pośrednich. Procesor nie odpowiada wobec Administratora za utracone korzyści, utratę przychodów, utratę szans biznesowych, uszczerbek na renomie ani za szkody pośrednie, następcze lub szczególne, nawet jeżeli został poinformowany o możliwości ich wystąpienia.
15.4. Zakres ograniczeń – zastrzeżenie. Ograniczenia z ust. 15.2–15.3 dotyczą wyłącznie wzajemnych roszczeń Stron (w tym roszczeń regresowych między administratorem a podmiotem przetwarzającym) i nie ograniczają ani nie wyłączają:
a) odpowiedzialności wobec osób, których dane dotyczą, wynikającej z art. 82 RODO (odpowiedzialność ta nie podlega umownemu ograniczeniu);
b) odpowiedzialności za szkodę wyrządzoną umyślnie (art. 473 § 2 KC);
c) odpowiedzialności, której zgodnie z bezwzględnie obowiązującymi przepisami nie można ograniczyć.
15.5. Odpowiedzialność za podprzetwarzających mieści się w limicie z ust. 15.2 i nie podlega zwielokrotnieniu.
15.6. Wyłączenia. Procesor nie odpowiada za szkody wynikające z: Poleceń lub działań Administratora niezgodnych z prawem; niewykonania przez Administratora jego obowiązków (§ 7); danych pochodzących z KSeF (nieprawdziwość, niekompletność, błędy wystawców, niedostępność API, naruszenia po stronie KSeF); kompromitacji lub wygaśnięcia Certyfikatu z przyczyn po stronie Administratora; Siły wyższej; sposobu wykorzystania danych po ich eksporcie do platform zewnętrznych.
15.7. Regres Administratora wobec Procesora i odwrotnie. Strona, która zapłaciła osobie, której dane dotyczą, pełne odszkodowanie, może żądać od drugiej Strony zwrotu części odpowiadającej jej udziałowi w odpowiedzialności za szkodę (art. 82 ust. 5 RODO).
15.8. Odszkodowanie Administratora. Administrator zobowiązuje się naprawić szkody i pokryć uzasadnione koszty Procesora wynikające z naruszenia przez Administratora Umowy lub RODO, w tym z roszczeń osób trzecich oraz z Poleceń niezgodnych z prawem.
§ 16. POUFNOŚĆ
16.1. Procesor zachowuje w poufności powierzone dane i informacje Administratora, do których uzyska dostęp; obowiązek poufności dotyczy także osób upoważnionych i podprzetwarzających.
16.2. Procesor może ujawnić informacje wyłącznie: na żądanie uprawnionego organu zgodnie z prawem; w celu obrony przed roszczeniami; osobom i doradcom zobowiązanym do poufności w zakresie niezbędnym do wykonywania ich zadań.
16.3. Jeżeli organ żąda ujawnienia powierzonych danych, Procesor – o ile prawo na to pozwala – powiadamia o tym Administratora.
§ 17. POSTANOWIENIA KOŃCOWE
17.1. Umowa zawarta jest między Procesorem (ANTENA Sp. z o.o.) a Administratorem (Użytkownik wskazany w Umowie Głównej). Każda ze Stron potwierdza, że jest uprawniona do jej zawarcia.
17.2. Umowa jest integralnym elementem Umowy Głównej. W razie sprzeczności w zakresie ochrony danych pierwszeństwo mają postanowienia niniejszej Umowy. Postanowienia Umowy Głównej nie mogą ograniczać uprawnień Administratora ani obowiązków Procesora wynikających z RODO.
17.3. Zmiana Umowy. Procesor może zmienić Umowę z przyczyn wskazanych w § 23 Regulaminu lub gdy wymagają tego przepisy; o zmianie informuje z co najmniej 14-dniowym wyprzedzeniem. Dalsze korzystanie z Usługi po wejściu zmiany w życie oznacza jej akceptację; brak akceptacji uprawnia do rozwiązania Umowy Głównej.
17.4. Okres obowiązywania. Umowa obowiązuje przez czas trwania Umowy Głównej. Postanowienia dotyczące usunięcia/zwrotu danych (§ 14) oraz poufności (§ 16) pozostają w mocy po jej zakończeniu.
17.5. Kontakt. Ze strony Procesora – kontakt@ksefimport.pl; ze strony Administratora – dane wskazane w Koncie lub Umowie Głównej.
17.6. Prawo właściwe i jurysdykcja. Umowa podlega prawu polskiemu. Spory rozstrzyga sąd powszechny właściwy dla siedziby Procesora (Gdynia), z zastrzeżeniem przepisów o właściwości wyłącznej.
17.7. Ważność postanowień. Nieważność części Umowy nie wpływa na ważność pozostałych postanowień.
17.8. Umowa wraz z załącznikami stanowi całość porozumienia w zakresie powierzenia przetwarzania danych osobowych.
Załącznik 1: Szczegółowy opis przetwarzania
1. Cele przetwarzania
- Świadczenie Usługi KSeF Import (pobieranie faktur z KSeF, eksport do platform wybranych przez Administratora)
- Utrzymanie infrastruktury i bezpieczeństwa systemu (w zakresie niezbędnym technicznie)
2. Kategorie danych i okres przechowywania
| Kategoria danych | Źródło | Okres przechowywania |
|---|---|---|
| Imiona, nazwiska, nazwy firm kontrahentów | Faktury z KSeF | Do 30 dni po zakończeniu Umowy (wyjątki wymagane prawem – § 14.4) |
| Adresy | Faktury z KSeF | Do 30 dni po zakończeniu Umowy |
| NIP, REGON, numery zagraniczne | Faktury z KSeF | Do 30 dni po zakończeniu Umowy |
| Dane transakcyjne (kwoty, daty, opisy) | Faktury z KSeF | Do 30 dni po zakończeniu Umowy |
| Dane kontaktowe na fakturach (e-mail, telefon) | Faktury z KSeF | Do 30 dni po zakończeniu Umowy |
| Certyfikat KSeF (.p12, zaszyfrowany) | Powierzenie przez Administratora | Do usunięcia przez Administratora; najpóźniej 30 dni po zakończeniu Umowy |
| Logi operacji (IP, znacznik czasu) | Korzystanie z Usługi | Do 90 dni (logi audytu do 2 lat) |
3. Kategorie osób, których dane dotyczą
- Kontrahenci Administratora widoczni na fakturach
- Osoby fizyczne prowadzące działalność gospodarczą
- Osoby kontaktowe wskazane na fakturach
- Użytkownicy systemu po stronie Administratora
4. Rodzaje operacji
- Pobieranie danych z API KSeF
- Zapis i przechowywanie w bazie danych Procesora
- Szyfrowanie/deszyfrowanie Certyfikatu
- Eksport danych do platform wybranych przez Administratora
- Tworzenie kopii zapasowych i usuwanie danych
5. Narzędzia
- Aplikacja KSeF Import (Python/FastAPI), baza danych PostgreSQL
- System kopii zapasowych, rejestrowanie zdarzeń
- API KSeF (Ministerstwo Finansów / KAS)
- Platformy eksportu wybrane przez Administratora
6. Lokalizacja przetwarzania
- Hosting: OVHcloud, centrum danych w Niemczech (UE)
- Podprzetwarzający: zob. Załącznik 2
- Eksport do Administratora i wybranych przez niego platform
Załącznik 2: Lista podprzetwarzających
| Lp. | Podprzetwarzający | Funkcja | Lokalizacja | Podstawa transferu |
|---|---|---|---|---|
| 1 | OVHcloud (OVH) | Hosting infrastruktury, baza danych, kopie zapasowe | Niemcy (UE) | EOG – bez transferu |
| 2 | Cloudflare, Inc. | DNS, ochrona i przyspieszanie ruchu | USA | DPF + SCC |
| 3 | Functional Software, Inc. (Sentry) | Monitorowanie błędów aplikacji | USA | DPF + SCC |
| 4 | Resend | Wysyłka wiadomości e-mail (rozwiązanie zapasowe) | USA | DPF + SCC |
| 5 | Google LLC (gdy Administrator wybierze eksport) | Eksport danych do Google Sheets / Drive | USA | DPF + SCC |
Uwagi:
- Wiadomości e-mail wysyłane są podstawowo z własnego serwera pocztowego Procesora (Postfix) działającego w infrastrukturze w UE; Resend pełni rolę zapasową.
- Operator płatności Stripe przetwarza wyłącznie dane rozliczeniowe (Konto/subskrypcja) i nie przetwarza powierzonych danych z faktur; nie jest zatem podprzetwarzającym w rozumieniu niniejszej Umowy (jest opisany w Polityce Prywatności).
- Każdy podprzetwarzający związany jest umową zapewniającą ochronę danych na poziomie zgodnym z art. 28 RODO.
- O zmianach listy Administrator informowany jest zgodnie z § 8.3.
Załącznik 3: Środki techniczne i organizacyjne (TOMs)
Poniższy opis odzwierciedla środki faktycznie wdrożone. Procesor nie deklaruje środków, które nie są stosowane.
1. Infrastruktura i lokalizacja
- Hosting: OVHcloud, centrum danych w Niemczech (UE). OVHcloud posiada certyfikaty bezpieczeństwa infrastruktury (m.in. ISO/IEC 27001).
- Konteneryzacja aplikacji (Docker); reverse proxy z wymuszeniem HTTPS.
- Wymuszony TLS dla wszystkich połączeń; nagłówek HSTS.
2. Szyfrowanie
- Certyfikaty KSeF i ich hasła: AES-256-GCM z kluczem pochodnym (HKDF) właściwym dla danego Administratora.
- Klucz główny przechowywany poza bazą danych (w zmiennych środowiskowych serwera).
- Hasła użytkowników: skróty bcrypt (współczynnik kosztu 12), z losową solą.
3. Kontrola dostępu i izolacja danych
- Uwierzytelnianie sesyjne: cookie podpisane (httponly, samesite=Lax, secure).
- Izolacja danych Administratorów na poziomie aplikacji (przypisanie danych do identyfikatora i filtrowanie zapytań).
- Dostęp do bazy danych dla aplikacji realizowany z konta o ograniczonych uprawnieniach (bez uprawnień administracyjnych); uwierzytelnianie bazy: SCRAM-SHA-256.
- Zasada minimalnego dostępu personelu do danych produkcyjnych.
4. Zabezpieczenia aplikacji
- Ochrona CSRF dla żądań modyfikujących; Content-Security-Policy z nonce.
- Nagłówki: X-Frame-Options: DENY, X-Content-Type-Options: nosniff, Referrer-Policy, Permissions-Policy.
- Ograniczanie liczby żądań (rate limiting) dla operacji uwierzytelniania i operacji wrażliwych.
- Parametryzowane zapytania do bazy danych.
5. Logowanie i monitorowanie
- Logi audytu operacji wrażliwych (m.in. przesłanie/usunięcie Certyfikatu, logowanie, zmiana konfiguracji) – przechowywane do 2 lat.
- Logi techniczne/dostępu – do 90 dni.
- Monitorowanie błędów aplikacji (Sentry).
6. Kopie zapasowe i ciągłość działania
- Codzienne kopie zapasowe bazy danych, przechowywane do 14 dni (rotacja).
- Kopie służą wyłącznie odtworzeniu na potrzeby ciągłości działania.
7. Organizacja i dostawcy
- Zobowiązanie osób upoważnionych do poufności.
- Umowy powierzenia / DPA z podprzetwarzającymi (Załącznik 2).
- Aktualizacje zabezpieczeń wdrażane na bieżąco.
Zakres środków może się zmieniać wraz z rozwojem Usługi; zmiany nie obniżają poziomu bezpieczeństwa poniżej wymaganego przez art. 32 RODO (zob. § 10.3).
