Przejdź do treści
Dokument prawny

Polityka prywatności

Informacje o przetwarzaniu danych osobowych w serwisie KSeF Import.

Obowiązuje od: 2026-07-01 Wersja 2.0
Spis treści

1. ADMINISTRATOR DANYCH OSOBOWYCH

1.1. Administratorem danych osobowych w rozumieniu art. 4 pkt 7 RODO (Rozporządzenie (UE) 2016/679) w odniesieniu do danych Konta, danych rejestracyjnych i rozliczeniowych jest:

ANTENA Sp. z o.o.
Siedziba: Gdynia 81-208, Polska
NIP: 9581754603, REGON: 541828792, KRS: 0001174534
E-mail: kontakt@ksefimport.pl
Strona: https://ksefimport.pl

1.2. Serwis KSeF Import (dalej: „Serwis" lub „Usługa") jest skierowany do przedsiębiorców (w tym osób fizycznych prowadzących działalność gospodarczą) i umożliwia: automatyczne pobieranie faktur z KSeF, eksport danych faktur do wybranych platform i formatów (Google Sheets, Excel (.xlsx), CSV, PDF, Google Drive), zarządzanie certyfikatami uwierzytelniającymi oraz planowanie i rejestrowanie operacji synchronizacji.

1.3. Rola dwoista. ANTENA Sp. z o.o. występuje w dwóch rolach: jako administrator danych Konta i rozliczeń (opisanych w niniejszej Polityce) oraz jako podmiot przetwarzający (procesor) w odniesieniu do danych zawartych w fakturach pobieranych z KSeF – w tym zakresie administratorem jest Użytkownik, a zasady przetwarzania określa Umowa powierzenia przetwarzania danych (DPA) (zob. też pkt 13).

2. KONTAKT W SPRAWACH OCHRONY DANYCH

2.1. ANTENA Sp. z o.o. nie ma obowiązku wyznaczenia inspektora ochrony danych (art. 37 RODO) i nie wyznaczyła go, ponieważ jej działalność nie polega na regularnym i systematycznym monitorowaniu osób na dużą skalę ani na przetwarzaniu na dużą skalę danych szczególnych kategorii.

2.2. We wszelkich sprawach dotyczących ochrony i przetwarzania danych osobowych oraz realizacji praw, o których mowa w pkt 8, można kontaktować się pod adresem: kontakt@ksefimport.pl.

3. CELE I PODSTAWY PRAWNE PRZETWARZANIA

3.1. Cele przetwarzania (rola administratora)

a) Rejestracja i prowadzenie Konta (art. 6 ust. 1 lit. b RODO – wykonanie umowy): utworzenie i obsługa Konta, uwierzytelnianie, zarządzanie dostępem, komunikacja serwisowa.

b) Świadczenie Usługi – pobieranie faktur z KSeF (art. 6 ust. 1 lit. b RODO): uwierzytelnienie w KSeF z użyciem certyfikatu Użytkownika, pobieranie i przetwarzanie faktur, eksport do wybranych platform, rejestracja historii synchronizacji. W odniesieniu do danych osobowych zawartych w fakturach ANTENA działa jako podmiot przetwarzający (pkt 13 i DPA).

c) Płatności i rozliczenia (art. 6 ust. 1 lit. b oraz art. 6 ust. 1 lit. c RODO): obsługa subskrypcji, przechowywanie identyfikatorów transakcji (dane karty przetwarza wyłącznie Stripe), wystawianie faktur i realizacja obowiązków podatkowo-rachunkowych.

d) Bezpieczeństwo i przeciwdziałanie nadużyciom (art. 6 ust. 1 lit. f RODO – prawnie uzasadniony interes): rejestrowanie i audyt operacji, ograniczanie liczby żądań (rate limiting), wykrywanie i zapobieganie nadużyciom, monitorowanie błędów.

e) Komunikacja i wsparcie (art. 6 ust. 1 lit. b oraz lit. f RODO): obsługa zapytań, powiadomienia serwisowe, potwierdzenia synchronizacji i raporty.

f) Marketing bezpośredni (art. 6 ust. 1 lit. a lub lit. f RODO): wyłącznie w zakresie dozwolonym prawem i – gdy wymagane – za zgodą; zgodę można w każdej chwili wycofać.

g) Analityka i rozwój Usługi (art. 6 ust. 1 lit. f RODO): analiza korzystania z Serwisu na podstawie danych zanonimizowanych w celu poprawy jakości i wydajności.

h) Realizacja obowiązków prawnych i dochodzenie roszczeń (art. 6 ust. 1 lit. c oraz lit. f RODO): przechowywanie dokumentacji rozliczeniowej oraz danych niezbędnych do ustalenia, dochodzenia lub obrony roszczeń.

3.2. Podstawy prawne – podsumowanie

  1. Wykonanie umowy (art. 6 ust. 1 lit. b) – dane niezbędne do świadczenia Usługi.
  2. Obowiązek prawny (art. 6 ust. 1 lit. c) – m.in. obowiązki podatkowo-rachunkowe (zob. pkt 7).
  3. Prawnie uzasadniony interes (art. 6 ust. 1 lit. f) – bezpieczeństwo, analityka na danych zanonimizowanych, dochodzenie roszczeń, analityka doręczalności e-mail (pkt 11.7).
  4. Zgoda (art. 6 ust. 1 lit. a) – tam, gdzie jest wymagana (np. wybrane działania marketingowe); może być wycofana w każdym czasie.

4. KATEGORIE PRZETWARZANYCH DANYCH

4.1. Dane Konta i rozliczeń (administrator: ANTENA)

  1. Adres e-mail
  2. Hasło – przechowywane wyłącznie w postaci skrótu (hash) funkcją bcrypt (współczynnik kosztu 12); hasło nigdy nie jest przechowywane jawnie
  3. Nazwa firmy / dane Użytkownika; numer NIP
  4. Opcjonalnie: imię i nazwisko, telefon, adres
  5. Dane rozliczeniowe i identyfikatory subskrypcji (np. identyfikator klienta i transakcji u operatora płatności)
  6. Dane techniczne sesji oraz logi (m.in. adres IP, znacznik czasu, typ przeglądarki)

4.2. Dane certyfikatu uwierzytelniającego

  1. Plik certyfikatu (.p12 / równoważny) – przechowywany wyłącznie w postaci zaszyfrowanej (AES-256-GCM)
  2. Hasło do certyfikatu – przechowywane w postaci zaszyfrowanej, nigdy jawnie
  3. Metadane certyfikatu (typ, wystawca, data ważności, data ostatniego użycia)

4.3. Dane zawarte w fakturach (rola: podmiot przetwarzający)

Dane osobowe zawarte w fakturach pobieranych z KSeF (m.in. dane kontrahentów, NIP, dane transakcyjne) przetwarzane są na polecenie Użytkownika będącego administratorem – szczegóły w DPA (pkt 13).

5. ODBIORCY DANYCH OSOBOWYCH

5.1. Dostęp do danych w niezbędnym zakresie ma upoważniony personel Usługodawcy (obsługa techniczna, wsparcie, rozliczenia), zobowiązany do poufności.

5.2. Dane mogą być powierzane następującym podmiotom przetwarzającym i dostawcom:

Podmiot Rola / funkcja Lokalizacja Podstawa transferu
OVHcloud (OVH) Hosting infrastruktury i bazy danych Niemcy (UE) EOG – bez transferu
Stripe Payments Europe, Ltd. / Stripe, Inc. Obsługa płatności Irlandia (UE) / USA DPF + SCC
Cloudflare, Inc. DNS, ochrona i przyspieszanie ruchu USA DPF + SCC
Functional Software, Inc. (Sentry) Monitorowanie błędów aplikacji USA DPF + SCC
Resend Wysyłka wiadomości e-mail (rozwiązanie zapasowe) USA DPF + SCC
Google LLC Eksport danych do Google Sheets / Drive (na polecenie Użytkownika) USA DPF + SCC
Umami Software, Inc. (Umami Cloud) Analityka odwiedzin (bez cookies, dane zanonimizowane) USA SCC

5.3. Wiadomości e-mail wysyłane są podstawowo z własnego serwera pocztowego Usługodawcy (Postfix) działającego w ramach infrastruktury w UE; Resend pełni rolę rozwiązania zapasowego.

5.4. Dane mogą być udostępniane uprawnionym organom na podstawie obowiązujących przepisów.

6. PRZEKAZYWANIE DANYCH DO PAŃSTW TRZECICH

6.1. Dane przechowywane są na serwerach w Unii Europejskiej (OVHcloud, Niemcy). Część podmiotów przetwarzających (np. Stripe, Cloudflare, Google, Sentry, Resend, Umami) ma siedzibę w USA.

6.2. Transfery do USA odbywają się na podstawie aktualnych mechanizmów zgodnych z RODO:
a) decyzji wykonawczej Komisji (UE) 2023/1795 stwierdzającej odpowiedni stopień ochrony w ramach EU-US Data Privacy Framework (DPF) – wobec podmiotów certyfikowanych w DPF,
b) Standardowych Klauzul Umownych (SCC) przyjętych decyzją Komisji (UE) 2021/914 – jako uzupełnienie lub gdy podmiot nie jest objęty DPF (np. Umami).

6.3. Mechanizm „Tarcza Prywatności" (Privacy Shield) został unieważniony wyrokiem TSUE z 16 lipca 2020 r. (Schrems II) i nie jest stosowany.

6.4. Na żądanie Usługodawca udziela informacji o zabezpieczeniach zastosowanych przy transferze danych.

7. OKRES PRZECHOWYWANIA DANYCH

Kategoria danych Okres przechowywania
Dane Konta (e-mail, hasło, profil) Przez czas trwania umowy; po dezaktywacji – 30 dni, następnie usunięcie
Faktury i dane synchronizacji w Serwisie Przez czas trwania umowy; po dezaktywacji – 30 dni na eksport, następnie usunięcie
Certyfikat i hasło certyfikatu Do usunięcia przez Użytkownika; najpóźniej w ramach usunięcia danych Konta
Faktury VAT i dane rozliczeniowe za Usługę 5 lat (okres przedawnienia zobowiązań podatkowych)
Logi dostępu i operacji Do 90 dni (logi techniczne); zdarzenia analityki e-mail – 30 dni
Logi audytu (operacje wrażliwe) Do 2 lat
Kopie zapasowe bazy danych Do 14 dni (rotacja na potrzeby ciągłości działania)
Korespondencja wsparcia Do czasu rozpatrzenia sprawy i upływu terminów reklamacyjnych

7.1. Podstawa 5-letniego przechowywania faktur i dokumentów rozliczeniowych: art. 70 § 1 i art. 86 § 1 Ordynacji podatkowej (przechowywanie do upływu przedawnienia zobowiązania podatkowego – co do zasady 5 lat, licząc od końca roku), art. 74 ustawy o rachunkowości oraz przepisy ustawy o VAT (art. 112/112a). Podstawą RODO jest art. 6 ust. 1 lit. c.

7.2. Po dezaktywacji Konta dane są trwale usuwane po 30 dniach, z wyjątkiem danych, których przechowywania wymaga prawo (powyżej) lub które są niezbędne do ustalenia, dochodzenia lub obrony roszczeń. Usunięcie certyfikatu następuje niezwłocznie na żądanie Użytkownika.

8. PRAWA OSÓB, KTÓRYCH DANE DOTYCZĄ

8.1. W zakresie, w jakim ANTENA jest administratorem, przysługują Państwu prawa: dostępu do danych (art. 15 RODO), sprostowania (art. 16), usunięcia (art. 17), ograniczenia przetwarzania (art. 18), przenoszenia danych (art. 20) oraz sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie i wobec marketingu bezpośredniego (art. 21).

8.2. Żądania należy kierować na adres kontakt@ksefimport.pl. Odpowiedzi udzielamy bez zbędnej zwłoki, nie później niż w terminie miesiąca (z możliwością przedłużenia o dwa miesiące w sprawach złożonych).

8.3. Część danych można samodzielnie zaktualizować w ustawieniach Konta.

8.4. Dane zawarte w fakturach. W odniesieniu do danych osobowych zawartych w fakturach administratorem jest Użytkownik; żądania osób, których dane dotyczą, realizowane są za pośrednictwem Użytkownika, a ANTENA udziela mu w tym zakresie niezbędnej pomocy (DPA).

8.5. Prawo do skargi. Przysługuje Państwu prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, www.uodo.gov.pl).

9. WYMÓG PODANIA DANYCH

9.1. Podanie poniższych danych jest niezbędne do zawarcia i wykonania umowy:

Dane Wymagane? Skutek niepodania
Adres e-mail Tak Brak możliwości utworzenia Konta
Hasło Tak Brak możliwości uwierzytelnienia
Nazwa firmy / NIP Tak Brak możliwości świadczenia Usługi
Certyfikat KSeF Tak Brak możliwości pobierania faktur

9.2. Pozostałe dane (np. telefon, adres, imię i nazwisko) są opcjonalne. Podanie danych jest dobrowolne, lecz niezbędne do korzystania z Usługi w opisanym zakresie.

10. ZAUTOMATYZOWANE PODEJMOWANIE DECYZJI I PROFILOWANIE

10.1. Nie podejmujemy decyzji opierających się wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby wobec Państwa skutki prawne lub w podobny sposób istotnie na Państwa wpływały (art. 22 RODO), ani nie prowadzimy profilowania w tym celu.

10.2. Stosujemy mechanizmy techniczne, które nie stanowią takiego profilowania:
a) ograniczanie liczby żądań (rate limiting) – ochrona infrastruktury; skutek: czasowe ograniczenie dostępu;
b) wykrywanie nieprawidłowości bezpieczeństwa – ochrona Konta; skutek: czasowe ograniczenie lub konieczność ponownego uwierzytelnienia.

10.3. W razie ograniczenia dostępu mogą Państwo zwrócić się o jego weryfikację na adres kontakt@ksefimport.pl.

11. PLIKI COOKIES I ANALITYKA

11.1. Stosowane pliki cookies

Cookie Typ Cel Czas
session Niezbędny Sesja Użytkownika i ochrona CSRF (httponly, samesite=Lax, secure) 24 godziny

11.2. Cookie sesyjny jest niezbędny do działania Serwisu (logowanie, ochrona formularzy) i nie wymaga zgody. Wyłączenie cookies uniemożliwia zalogowanie.

11.3. Analityka odwiedzin (Umami)

Korzystamy z Umami – analityki zorientowanej na prywatność, która nie używa plików cookies i nie zbiera danych umożliwiających identyfikację (m.in. anonimizuje dane). Z tego względu analityka odwiedzin nie wymaga zgody i nie wyświetlamy banera cookies.

11.4. Brak cookies śledzących podmiotów trzecich

Nie stosujemy Google Analytics, Facebook Pixel ani innych cookies śledzących podmiotów trzecich. Wyjątkiem jest analityka doręczalności wiadomości e-mail opisana w pkt 11.7.

11.5. Statystyka pochodzenia rejestracji (bez cookies)

Przy zakładaniu konta zapisujemy w naszej bazie informację o stronie wejścia, źródle wizyty (np. wyszukiwarka, polecenie) oraz parametrach kampanii (UTM), jeżeli występują. Dane pochodzą z nagłówka żądania i ścieżki adresu URL, są przetwarzane po stronie serwera (nie zapisujemy ich na Twoim urządzeniu) i służą wyłącznie naszej wewnętrznej statystyce skuteczności kanałów pozyskania. Podstawa: art. 6 ust. 1 lit. b oraz lit. f RODO. Nie prowadzimy profilowania ani nie udostępniamy tych danych podmiotom trzecim w celach marketingowych.

11.7. Śledzenie wiadomości e-mail (otwarcia i kliknięcia)

W wiadomościach e-mail o charakterze transakcyjnym i powiadomieniowym stosujemy analitykę doręczalności i zaangażowania:

  1. Śledzenie otwarć – niewidoczny obrazek (piksel) rejestruje fakt otwarcia wiadomości.
  2. Śledzenie kliknięć – odnośniki prowadzą przez nasz serwer przekierowujący, co pozwala odnotować kliknięcie.

Podstawa prawna: prawnie uzasadniony interes administratora (art. 6 ust. 1 lit. f RODO) – pomiar doręczalności, wykrywanie problemów z dostarczaniem poczty i poprawa jakości komunikacji. Na tej podstawie nie prowadzimy profilowania.

Minimalizacja danych: adres IP jest anonimizowany przed zapisem (przechowujemy wyłącznie prefiks sieci – IPv4 /24, IPv6 /48). Otwarcia generowane automatycznie przez systemy zabezpieczające pocztę są oznaczane jako automatyczne.

Okres przechowywania: 30 dni, po czym dane są usuwane.

Sprzeciw: mogą Państwo w każdej chwili wnieść sprzeciw (art. 21 RODO), pisząc na kontakt@ksefimport.pl; zablokowanie automatycznego pobierania obrazków w programie pocztowym również wyłącza śledzenie otwarć.

12. BEZPIECZEŃSTWO DANYCH

12.1. Stosujemy adekwatne do ryzyka środki techniczne i organizacyjne (art. 32 RODO), w tym:

a) Szyfrowanie przesyłu: wymuszony HTTPS/TLS, nagłówek HSTS.

b) Szyfrowanie danych wrażliwych: certyfikaty i ich hasła szyfrowane algorytmem AES-256-GCM z kluczem pochodnym (HKDF) właściwym dla danego Użytkownika; klucz główny przechowywany poza bazą danych.

c) Hasła: przechowywane wyłącznie jako skróty bcrypt (współczynnik kosztu 12).

d) Kontrola dostępu i izolacja danych: uwierzytelnianie sesyjne (cookie podpisane, httponly, samesite=Lax, secure); dane każdego Użytkownika izolowane na poziomie aplikacji; ograniczanie liczby żądań (rate limiting); zasada minimalnego dostępu personelu.

e) Zabezpieczenia aplikacji: ochrona CSRF, Content-Security-Policy (CSP), nagłówki X-Frame-Options: DENY, X-Content-Type-Options: nosniff, Referrer-Policy, Permissions-Policy.

f) Monitorowanie i logi: rejestrowanie zdarzeń istotnych dla bezpieczeństwa (logi audytu), monitorowanie błędów (Sentry).

g) Kopie zapasowe: codzienne kopie bazy danych, przechowywane przez ograniczony czas (do 14 dni) na potrzeby ciągłości działania.

h) Infrastruktura: hosting w UE (OVHcloud, Niemcy); konteneryzacja; aktualizacje zabezpieczeń.

12.2. Granice bezpieczeństwa. Mimo stosowanych środków żaden system nie jest w 100% bezpieczny. Bezpieczeństwo zależy także od Użytkownika (m.in. siła hasła, nieudostępnianie Konta, ochrona urządzeń i poczty).

12.3. Zgłaszanie podatności: wykryte luki prosimy zgłaszać na kontakt@ksefimport.pl (temat „SECURITY") i nie ujawniać ich publicznie do czasu usunięcia.

13. PRZETWARZANIE DANYCH Z FAKTUR – ROLA PODMIOTU PRZETWARZAJĄCEGO

13.1. Dwie role ANTENA:
a) Administrator – dane Konta, rejestracyjne i rozliczeniowe (decydujemy o celach i sposobach, odpowiadamy za obowiązki administratora);
b) Podmiot przetwarzający (procesor) – dane osobowe zawarte w fakturach pobieranych z KSeF; przetwarzamy je wyłącznie na udokumentowane polecenie Użytkownika, który pozostaje administratorem tych danych.

13.2. Powierzenie przetwarzania danych z faktur reguluje Umowa powierzenia przetwarzania danych (DPA), o której mowa w art. 28 RODO, stanowiąca integralną część Umowy. Akceptując Regulamin, Użytkownik akceptuje również DPA.

13.3. W zakresie danych z faktur to Użytkownik decyduje, które faktury pobrać, gdzie je eksportować i kiedy usunąć. ANTENA nie przetwarza tych danych do własnych celów; dane zanonimizowane mogą być wykorzystywane wyłącznie do celów statystycznych i rozwoju Usługi.

13.4. Źródło danych z faktur – KSeF. Za poprawność i kompletność danych zawartych w fakturze odpowiada jej wystawca; ANTENA zapewnia bezpieczny transport danych z KSeF, lecz nie weryfikuje ich poprawności i nie może zmieniać danych w KSeF.

13.5. Podprzetwarzający (działający na potrzeby przetwarzania danych z faktur): OVHcloud (hosting, Niemcy/UE), Cloudflare (ochrona ruchu, USA – DPF/SCC), Functional Software/Sentry (monitorowanie błędów, USA – DPF/SCC), Resend (e-mail zapasowy, USA – DPF/SCC) oraz – gdy Użytkownik wybierze eksport – Google LLC (USA – DPF/SCC). Lista podprzetwarzających oraz zasady zgłaszania sprzeciwu określone są w DPA. Operator płatności (Stripe) przetwarza wyłącznie dane rozliczeniowe i nie przetwarza danych z faktur.

14. ZMIANY POLITYKI PRYWATNOŚCI

14.1. Polityka może być zmieniana w razie zmiany przepisów, praktyk biznesowych (np. zmiana dostawcy) lub technologii.

14.2. O istotnych zmianach informujemy pocztą e-mail oraz na Platformie co najmniej 14 dni przed wejściem zmian w życie; zmiany porządkowe mogą być publikowane na bieżąco. Każda wersja jest datowana.

14.3. Aktualna wersja Polityki obowiązuje od daty wskazanej w nagłówku.

14.4. Historia zmian

Wersja 1.0 – marzec 2026 – pierwotna Polityka Prywatności.

Wersja 1.1 – czerwiec 2026 – opis analityki doręczalności wiadomości e-mail (pkt 11.7).

Wersja 2.0 – czerwiec 2026 – aktualizacja zgodna z faktycznym stanem Usługi (rola administratora/procesora, realna lista odbiorców i podstaw transferu DPF/SCC, poprawne podstawy retencji, opis środków bezpieczeństwa, punkt kontaktowy ds. ochrony danych).

15. KONTAKT

15.1. Sprawy ochrony danych: kontakt@ksefimport.pl – odpowiadamy bez zbędnej zwłoki, nie później niż w terminie miesiąca.

15.2. Wsparcie i zgłoszenia: kontakt@ksefimport.pl oraz formularz kontaktowy na stronie https://ksefimport.pl/kontakt.

15.3. Skargi: mogą Państwo wnieść skargę do nas (kontakt@ksefimport.pl) lub do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, www.uodo.gov.pl).

16. PODSUMOWANIE

  1. Chronimy dane – szyfrowanie, kontrola dostępu, audyt i monitorowanie.
  2. Działamy w dwóch rolach – administrator (Konto/rozliczenia) i podmiot przetwarzający (dane z faktur).
  3. Przysługują Państwu prawa – dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw.
  4. Jesteśmy transparentni – opisujemy realnych odbiorców i podstawy transferu danych.
  5. Kontakt – kontakt@ksefimport.pl; skarga do UODO.

Koniec Polityki Prywatności. Wersja 2.0 – obowiązuje od 2026-07-01.

Dokument: Polityka prywatności · wersja 2.0 · obowiazuje od 2026-07-01.
Odpowiadamy zwykle w ciągu 1 dnia roboczego

Masz pytania o nasze dokumenty? Skontaktuj się.

Napisz do nas – pomożemy z umową powierzenia, kwestiami RODO i wdrożeniem KSeF Import w Twojej firmie lub biurze rachunkowym.

Bez karty kredytowej Konfiguracja w 5 minut Serwery w EU · GDPR