Spis treści
- 1. Administrator danych
- 2. Kontakt ds. ochrony danych
- 3. Cele i podstawy prawne
- 4. Kategorie danych
- 5. Odbiorcy danych
- 6. Przekazywanie do państw trzecich
- 7. Okresy przechowywania
- 8. Prawa osób
- 9. Wymóg podania danych
- 10. Zautomatyzowane decyzje
- 11. Pliki cookies
- 12. Bezpieczeństwo danych
- 13. Rola procesora
- 14. Zmiany polityki
- 15. Kontakt
- 16. Podsumowanie
1. ADMINISTRATOR DANYCH OSOBOWYCH
1.1. Administratorem danych osobowych w rozumieniu art. 4 pkt 7 RODO (Rozporządzenie (UE) 2016/679) w odniesieniu do danych Konta, danych rejestracyjnych i rozliczeniowych jest:
ANTENA Sp. z o.o.
Siedziba: Gdynia 81-208, Polska
NIP: 9581754603, REGON: 541828792, KRS: 0001174534
E-mail: kontakt@ksefimport.pl
Strona: https://ksefimport.pl
1.2. Serwis KSeF Import (dalej: „Serwis" lub „Usługa") jest skierowany do przedsiębiorców (w tym osób fizycznych prowadzących działalność gospodarczą) i umożliwia: automatyczne pobieranie faktur z KSeF, eksport danych faktur do wybranych platform i formatów (Google Sheets, Excel (.xlsx), CSV, PDF, Google Drive), zarządzanie certyfikatami uwierzytelniającymi oraz planowanie i rejestrowanie operacji synchronizacji.
1.3. Rola dwoista. ANTENA Sp. z o.o. występuje w dwóch rolach: jako administrator danych Konta i rozliczeń (opisanych w niniejszej Polityce) oraz jako podmiot przetwarzający (procesor) w odniesieniu do danych zawartych w fakturach pobieranych z KSeF – w tym zakresie administratorem jest Użytkownik, a zasady przetwarzania określa Umowa powierzenia przetwarzania danych (DPA) (zob. też pkt 13).
2. KONTAKT W SPRAWACH OCHRONY DANYCH
2.1. ANTENA Sp. z o.o. nie ma obowiązku wyznaczenia inspektora ochrony danych (art. 37 RODO) i nie wyznaczyła go, ponieważ jej działalność nie polega na regularnym i systematycznym monitorowaniu osób na dużą skalę ani na przetwarzaniu na dużą skalę danych szczególnych kategorii.
2.2. We wszelkich sprawach dotyczących ochrony i przetwarzania danych osobowych oraz realizacji praw, o których mowa w pkt 8, można kontaktować się pod adresem: kontakt@ksefimport.pl.
3. CELE I PODSTAWY PRAWNE PRZETWARZANIA
3.1. Cele przetwarzania (rola administratora)
a) Rejestracja i prowadzenie Konta (art. 6 ust. 1 lit. b RODO – wykonanie umowy): utworzenie i obsługa Konta, uwierzytelnianie, zarządzanie dostępem, komunikacja serwisowa.
b) Świadczenie Usługi – pobieranie faktur z KSeF (art. 6 ust. 1 lit. b RODO): uwierzytelnienie w KSeF z użyciem certyfikatu Użytkownika, pobieranie i przetwarzanie faktur, eksport do wybranych platform, rejestracja historii synchronizacji. W odniesieniu do danych osobowych zawartych w fakturach ANTENA działa jako podmiot przetwarzający (pkt 13 i DPA).
c) Płatności i rozliczenia (art. 6 ust. 1 lit. b oraz art. 6 ust. 1 lit. c RODO): obsługa subskrypcji, przechowywanie identyfikatorów transakcji (dane karty przetwarza wyłącznie Stripe), wystawianie faktur i realizacja obowiązków podatkowo-rachunkowych.
d) Bezpieczeństwo i przeciwdziałanie nadużyciom (art. 6 ust. 1 lit. f RODO – prawnie uzasadniony interes): rejestrowanie i audyt operacji, ograniczanie liczby żądań (rate limiting), wykrywanie i zapobieganie nadużyciom, monitorowanie błędów.
e) Komunikacja i wsparcie (art. 6 ust. 1 lit. b oraz lit. f RODO): obsługa zapytań, powiadomienia serwisowe, potwierdzenia synchronizacji i raporty.
f) Marketing bezpośredni (art. 6 ust. 1 lit. a lub lit. f RODO): wyłącznie w zakresie dozwolonym prawem i – gdy wymagane – za zgodą; zgodę można w każdej chwili wycofać.
g) Analityka i rozwój Usługi (art. 6 ust. 1 lit. f RODO): analiza korzystania z Serwisu na podstawie danych zanonimizowanych w celu poprawy jakości i wydajności.
h) Realizacja obowiązków prawnych i dochodzenie roszczeń (art. 6 ust. 1 lit. c oraz lit. f RODO): przechowywanie dokumentacji rozliczeniowej oraz danych niezbędnych do ustalenia, dochodzenia lub obrony roszczeń.
3.2. Podstawy prawne – podsumowanie
- Wykonanie umowy (art. 6 ust. 1 lit. b) – dane niezbędne do świadczenia Usługi.
- Obowiązek prawny (art. 6 ust. 1 lit. c) – m.in. obowiązki podatkowo-rachunkowe (zob. pkt 7).
- Prawnie uzasadniony interes (art. 6 ust. 1 lit. f) – bezpieczeństwo, analityka na danych zanonimizowanych, dochodzenie roszczeń, analityka doręczalności e-mail (pkt 11.7).
- Zgoda (art. 6 ust. 1 lit. a) – tam, gdzie jest wymagana (np. wybrane działania marketingowe); może być wycofana w każdym czasie.
4. KATEGORIE PRZETWARZANYCH DANYCH
4.1. Dane Konta i rozliczeń (administrator: ANTENA)
- Adres e-mail
- Hasło – przechowywane wyłącznie w postaci skrótu (hash) funkcją bcrypt (współczynnik kosztu 12); hasło nigdy nie jest przechowywane jawnie
- Nazwa firmy / dane Użytkownika; numer NIP
- Opcjonalnie: imię i nazwisko, telefon, adres
- Dane rozliczeniowe i identyfikatory subskrypcji (np. identyfikator klienta i transakcji u operatora płatności)
- Dane techniczne sesji oraz logi (m.in. adres IP, znacznik czasu, typ przeglądarki)
4.2. Dane certyfikatu uwierzytelniającego
- Plik certyfikatu (.p12 / równoważny) – przechowywany wyłącznie w postaci zaszyfrowanej (AES-256-GCM)
- Hasło do certyfikatu – przechowywane w postaci zaszyfrowanej, nigdy jawnie
- Metadane certyfikatu (typ, wystawca, data ważności, data ostatniego użycia)
4.3. Dane zawarte w fakturach (rola: podmiot przetwarzający)
Dane osobowe zawarte w fakturach pobieranych z KSeF (m.in. dane kontrahentów, NIP, dane transakcyjne) przetwarzane są na polecenie Użytkownika będącego administratorem – szczegóły w DPA (pkt 13).
5. ODBIORCY DANYCH OSOBOWYCH
5.1. Dostęp do danych w niezbędnym zakresie ma upoważniony personel Usługodawcy (obsługa techniczna, wsparcie, rozliczenia), zobowiązany do poufności.
5.2. Dane mogą być powierzane następującym podmiotom przetwarzającym i dostawcom:
| Podmiot | Rola / funkcja | Lokalizacja | Podstawa transferu |
|---|---|---|---|
| OVHcloud (OVH) | Hosting infrastruktury i bazy danych | Niemcy (UE) | EOG – bez transferu |
| Stripe Payments Europe, Ltd. / Stripe, Inc. | Obsługa płatności | Irlandia (UE) / USA | DPF + SCC |
| Cloudflare, Inc. | DNS, ochrona i przyspieszanie ruchu | USA | DPF + SCC |
| Functional Software, Inc. (Sentry) | Monitorowanie błędów aplikacji | USA | DPF + SCC |
| Resend | Wysyłka wiadomości e-mail (rozwiązanie zapasowe) | USA | DPF + SCC |
| Google LLC | Eksport danych do Google Sheets / Drive (na polecenie Użytkownika) | USA | DPF + SCC |
| Umami Software, Inc. (Umami Cloud) | Analityka odwiedzin (bez cookies, dane zanonimizowane) | USA | SCC |
5.3. Wiadomości e-mail wysyłane są podstawowo z własnego serwera pocztowego Usługodawcy (Postfix) działającego w ramach infrastruktury w UE; Resend pełni rolę rozwiązania zapasowego.
5.4. Dane mogą być udostępniane uprawnionym organom na podstawie obowiązujących przepisów.
6. PRZEKAZYWANIE DANYCH DO PAŃSTW TRZECICH
6.1. Dane przechowywane są na serwerach w Unii Europejskiej (OVHcloud, Niemcy). Część podmiotów przetwarzających (np. Stripe, Cloudflare, Google, Sentry, Resend, Umami) ma siedzibę w USA.
6.2. Transfery do USA odbywają się na podstawie aktualnych mechanizmów zgodnych z RODO:
a) decyzji wykonawczej Komisji (UE) 2023/1795 stwierdzającej odpowiedni stopień ochrony w ramach EU-US Data Privacy Framework (DPF) – wobec podmiotów certyfikowanych w DPF,
b) Standardowych Klauzul Umownych (SCC) przyjętych decyzją Komisji (UE) 2021/914 – jako uzupełnienie lub gdy podmiot nie jest objęty DPF (np. Umami).
6.3. Mechanizm „Tarcza Prywatności" (Privacy Shield) został unieważniony wyrokiem TSUE z 16 lipca 2020 r. (Schrems II) i nie jest stosowany.
6.4. Na żądanie Usługodawca udziela informacji o zabezpieczeniach zastosowanych przy transferze danych.
7. OKRES PRZECHOWYWANIA DANYCH
| Kategoria danych | Okres przechowywania |
|---|---|
| Dane Konta (e-mail, hasło, profil) | Przez czas trwania umowy; po dezaktywacji – 30 dni, następnie usunięcie |
| Faktury i dane synchronizacji w Serwisie | Przez czas trwania umowy; po dezaktywacji – 30 dni na eksport, następnie usunięcie |
| Certyfikat i hasło certyfikatu | Do usunięcia przez Użytkownika; najpóźniej w ramach usunięcia danych Konta |
| Faktury VAT i dane rozliczeniowe za Usługę | 5 lat (okres przedawnienia zobowiązań podatkowych) |
| Logi dostępu i operacji | Do 90 dni (logi techniczne); zdarzenia analityki e-mail – 30 dni |
| Logi audytu (operacje wrażliwe) | Do 2 lat |
| Kopie zapasowe bazy danych | Do 14 dni (rotacja na potrzeby ciągłości działania) |
| Korespondencja wsparcia | Do czasu rozpatrzenia sprawy i upływu terminów reklamacyjnych |
7.1. Podstawa 5-letniego przechowywania faktur i dokumentów rozliczeniowych: art. 70 § 1 i art. 86 § 1 Ordynacji podatkowej (przechowywanie do upływu przedawnienia zobowiązania podatkowego – co do zasady 5 lat, licząc od końca roku), art. 74 ustawy o rachunkowości oraz przepisy ustawy o VAT (art. 112/112a). Podstawą RODO jest art. 6 ust. 1 lit. c.
7.2. Po dezaktywacji Konta dane są trwale usuwane po 30 dniach, z wyjątkiem danych, których przechowywania wymaga prawo (powyżej) lub które są niezbędne do ustalenia, dochodzenia lub obrony roszczeń. Usunięcie certyfikatu następuje niezwłocznie na żądanie Użytkownika.
8. PRAWA OSÓB, KTÓRYCH DANE DOTYCZĄ
8.1. W zakresie, w jakim ANTENA jest administratorem, przysługują Państwu prawa: dostępu do danych (art. 15 RODO), sprostowania (art. 16), usunięcia (art. 17), ograniczenia przetwarzania (art. 18), przenoszenia danych (art. 20) oraz sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie i wobec marketingu bezpośredniego (art. 21).
8.2. Żądania należy kierować na adres kontakt@ksefimport.pl. Odpowiedzi udzielamy bez zbędnej zwłoki, nie później niż w terminie miesiąca (z możliwością przedłużenia o dwa miesiące w sprawach złożonych).
8.3. Część danych można samodzielnie zaktualizować w ustawieniach Konta.
8.4. Dane zawarte w fakturach. W odniesieniu do danych osobowych zawartych w fakturach administratorem jest Użytkownik; żądania osób, których dane dotyczą, realizowane są za pośrednictwem Użytkownika, a ANTENA udziela mu w tym zakresie niezbędnej pomocy (DPA).
8.5. Prawo do skargi. Przysługuje Państwu prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, www.uodo.gov.pl).
9. WYMÓG PODANIA DANYCH
9.1. Podanie poniższych danych jest niezbędne do zawarcia i wykonania umowy:
| Dane | Wymagane? | Skutek niepodania |
|---|---|---|
| Adres e-mail | Tak | Brak możliwości utworzenia Konta |
| Hasło | Tak | Brak możliwości uwierzytelnienia |
| Nazwa firmy / NIP | Tak | Brak możliwości świadczenia Usługi |
| Certyfikat KSeF | Tak | Brak możliwości pobierania faktur |
9.2. Pozostałe dane (np. telefon, adres, imię i nazwisko) są opcjonalne. Podanie danych jest dobrowolne, lecz niezbędne do korzystania z Usługi w opisanym zakresie.
10. ZAUTOMATYZOWANE PODEJMOWANIE DECYZJI I PROFILOWANIE
10.1. Nie podejmujemy decyzji opierających się wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby wobec Państwa skutki prawne lub w podobny sposób istotnie na Państwa wpływały (art. 22 RODO), ani nie prowadzimy profilowania w tym celu.
10.2. Stosujemy mechanizmy techniczne, które nie stanowią takiego profilowania:
a) ograniczanie liczby żądań (rate limiting) – ochrona infrastruktury; skutek: czasowe ograniczenie dostępu;
b) wykrywanie nieprawidłowości bezpieczeństwa – ochrona Konta; skutek: czasowe ograniczenie lub konieczność ponownego uwierzytelnienia.
10.3. W razie ograniczenia dostępu mogą Państwo zwrócić się o jego weryfikację na adres kontakt@ksefimport.pl.
12. BEZPIECZEŃSTWO DANYCH
12.1. Stosujemy adekwatne do ryzyka środki techniczne i organizacyjne (art. 32 RODO), w tym:
a) Szyfrowanie przesyłu: wymuszony HTTPS/TLS, nagłówek HSTS.
b) Szyfrowanie danych wrażliwych: certyfikaty i ich hasła szyfrowane algorytmem AES-256-GCM z kluczem pochodnym (HKDF) właściwym dla danego Użytkownika; klucz główny przechowywany poza bazą danych.
c) Hasła: przechowywane wyłącznie jako skróty bcrypt (współczynnik kosztu 12).
d) Kontrola dostępu i izolacja danych: uwierzytelnianie sesyjne (cookie podpisane, httponly, samesite=Lax, secure); dane każdego Użytkownika izolowane na poziomie aplikacji; ograniczanie liczby żądań (rate limiting); zasada minimalnego dostępu personelu.
e) Zabezpieczenia aplikacji: ochrona CSRF, Content-Security-Policy (CSP), nagłówki X-Frame-Options: DENY, X-Content-Type-Options: nosniff, Referrer-Policy, Permissions-Policy.
f) Monitorowanie i logi: rejestrowanie zdarzeń istotnych dla bezpieczeństwa (logi audytu), monitorowanie błędów (Sentry).
g) Kopie zapasowe: codzienne kopie bazy danych, przechowywane przez ograniczony czas (do 14 dni) na potrzeby ciągłości działania.
h) Infrastruktura: hosting w UE (OVHcloud, Niemcy); konteneryzacja; aktualizacje zabezpieczeń.
12.2. Granice bezpieczeństwa. Mimo stosowanych środków żaden system nie jest w 100% bezpieczny. Bezpieczeństwo zależy także od Użytkownika (m.in. siła hasła, nieudostępnianie Konta, ochrona urządzeń i poczty).
12.3. Zgłaszanie podatności: wykryte luki prosimy zgłaszać na kontakt@ksefimport.pl (temat „SECURITY") i nie ujawniać ich publicznie do czasu usunięcia.
13. PRZETWARZANIE DANYCH Z FAKTUR – ROLA PODMIOTU PRZETWARZAJĄCEGO
13.1. Dwie role ANTENA:
a) Administrator – dane Konta, rejestracyjne i rozliczeniowe (decydujemy o celach i sposobach, odpowiadamy za obowiązki administratora);
b) Podmiot przetwarzający (procesor) – dane osobowe zawarte w fakturach pobieranych z KSeF; przetwarzamy je wyłącznie na udokumentowane polecenie Użytkownika, który pozostaje administratorem tych danych.
13.2. Powierzenie przetwarzania danych z faktur reguluje Umowa powierzenia przetwarzania danych (DPA), o której mowa w art. 28 RODO, stanowiąca integralną część Umowy. Akceptując Regulamin, Użytkownik akceptuje również DPA.
13.3. W zakresie danych z faktur to Użytkownik decyduje, które faktury pobrać, gdzie je eksportować i kiedy usunąć. ANTENA nie przetwarza tych danych do własnych celów; dane zanonimizowane mogą być wykorzystywane wyłącznie do celów statystycznych i rozwoju Usługi.
13.4. Źródło danych z faktur – KSeF. Za poprawność i kompletność danych zawartych w fakturze odpowiada jej wystawca; ANTENA zapewnia bezpieczny transport danych z KSeF, lecz nie weryfikuje ich poprawności i nie może zmieniać danych w KSeF.
13.5. Podprzetwarzający (działający na potrzeby przetwarzania danych z faktur): OVHcloud (hosting, Niemcy/UE), Cloudflare (ochrona ruchu, USA – DPF/SCC), Functional Software/Sentry (monitorowanie błędów, USA – DPF/SCC), Resend (e-mail zapasowy, USA – DPF/SCC) oraz – gdy Użytkownik wybierze eksport – Google LLC (USA – DPF/SCC). Lista podprzetwarzających oraz zasady zgłaszania sprzeciwu określone są w DPA. Operator płatności (Stripe) przetwarza wyłącznie dane rozliczeniowe i nie przetwarza danych z faktur.
14. ZMIANY POLITYKI PRYWATNOŚCI
14.1. Polityka może być zmieniana w razie zmiany przepisów, praktyk biznesowych (np. zmiana dostawcy) lub technologii.
14.2. O istotnych zmianach informujemy pocztą e-mail oraz na Platformie co najmniej 14 dni przed wejściem zmian w życie; zmiany porządkowe mogą być publikowane na bieżąco. Każda wersja jest datowana.
14.3. Aktualna wersja Polityki obowiązuje od daty wskazanej w nagłówku.
14.4. Historia zmian
Wersja 1.0 – marzec 2026 – pierwotna Polityka Prywatności.
Wersja 1.1 – czerwiec 2026 – opis analityki doręczalności wiadomości e-mail (pkt 11.7).
Wersja 2.0 – czerwiec 2026 – aktualizacja zgodna z faktycznym stanem Usługi (rola administratora/procesora, realna lista odbiorców i podstaw transferu DPF/SCC, poprawne podstawy retencji, opis środków bezpieczeństwa, punkt kontaktowy ds. ochrony danych).
15. KONTAKT
15.1. Sprawy ochrony danych: kontakt@ksefimport.pl – odpowiadamy bez zbędnej zwłoki, nie później niż w terminie miesiąca.
15.2. Wsparcie i zgłoszenia: kontakt@ksefimport.pl oraz formularz kontaktowy na stronie https://ksefimport.pl/kontakt.
15.3. Skargi: mogą Państwo wnieść skargę do nas (kontakt@ksefimport.pl) lub do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, www.uodo.gov.pl).
16. PODSUMOWANIE
- Chronimy dane – szyfrowanie, kontrola dostępu, audyt i monitorowanie.
- Działamy w dwóch rolach – administrator (Konto/rozliczenia) i podmiot przetwarzający (dane z faktur).
- Przysługują Państwu prawa – dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw.
- Jesteśmy transparentni – opisujemy realnych odbiorców i podstawy transferu danych.
- Kontakt – kontakt@ksefimport.pl; skarga do UODO.
Koniec Polityki Prywatności. Wersja 2.0 – obowiązuje od 2026-07-01.
