Umowa powierzenia przetwarzania danych osobowych
Wersja obowiązująca od: 7 października 2026 r.
Umowa jest zawierana pomiędzy Klientem — przedsiębiorcą korzystającym z aplikacji fakturoza.pl, zwanym dalej „Administratorem”, a Akademia Spedytora Sp. z o.o., ul. Legnicka 59C/13, 54-203 Wrocław, KRS 0000867585, NIP 8522667730, REGON 387404855, zwaną dalej „Przetwarzającym”. Umowa zostaje zawarta w formie elektronicznej (art. 28 ust. 9 RODO) z chwilą jej zaakceptowania przy rejestracji w aplikacji i stanowi część umowy o korzystanie z aplikacji zawartej na podstawie Regulaminu („Umowa główna”).
§ 1. Przedmiot i cel
- Administrator powierza Przetwarzającemu przetwarzanie danych osobowych na podstawie art. 28 rozporządzenia (UE) 2016/679 (RODO), w zakresie i celu określonym w załączniku nr 1, wyłącznie w celu wykonania Umowy głównej.
- Przetwarzający przetwarza dane wyłącznie na udokumentowane polecenie Administratora. Poleceniem jest w szczególności zawarcie Umowy głównej, korzystanie z funkcji aplikacji (np. wysłanie faktury do KSeF lub e-mailem, import wyciągu, sprawdzenie kontrahenta w rejestrze) oraz ustawienia Organizacji. Jeżeli przepis prawa nakłada na Przetwarzającego obowiązek przetwarzania, informuje on o tym Administratora przed rozpoczęciem przetwarzania, chyba że prawo tego zabrania.
- Przetwarzający niezwłocznie informuje Administratora, jeżeli jego zdaniem polecenie narusza RODO lub inne przepisy o ochronie danych.
§ 2. Obowiązki Przetwarzającego
- Przetwarzający dopuszcza do danych wyłącznie osoby upoważnione, zobowiązane do zachowania ich w tajemnicy, także po zakończeniu współpracy.
- Przetwarzający stosuje środki techniczne i organizacyjne zapewniające bezpieczeństwo odpowiadające ryzyku (art. 32 RODO), opisane w załączniku nr 2, i aktualizuje je wraz z rozwojem aplikacji i zagrożeń.
-
Przetwarzający pomaga Administratorowi, w miarę możliwości i z uwzględnieniem charakteru przetwarzania:
- w realizacji praw osób, których dane dotyczą (rozdział III RODO) — przede wszystkim przez funkcje aplikacji pozwalające wyszukać, poprawić, wyeksportować i usunąć dane; żądania skierowane bezpośrednio do Przetwarzającego przekazuje Administratorowi bez zbędnej zwłoki;
- w wywiązywaniu się z obowiązków z art. 32–36 RODO (bezpieczeństwo, zgłaszanie naruszeń, ocena skutków, konsultacje z organem nadzorczym).
- Przetwarzający nie przetwarza powierzonych danych we własnych celach, w szczególności nie wykorzystuje ich do marketingu ani do trenowania modeli sztucznej inteligencji.
§ 3. Naruszenia ochrony danych
- Przetwarzający zgłasza Administratorowi naruszenie ochrony powierzonych danych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia, e-mailem na adres Właściciela Organizacji.
- Zgłoszenie zawiera informacje wymienione w art. 33 ust. 3 RODO w zakresie, w jakim są dostępne; brakujące informacje Przetwarzający przekazuje niezwłocznie, gdy je uzyska. Przetwarzający podejmuje działania w celu zaradzenia naruszeniu i ograniczenia jego skutków.
§ 4. Dalsze powierzenie
- Administrator udziela Przetwarzającemu ogólnej zgody na korzystanie z dalszych podmiotów przetwarzających wymienionych w załączniku nr 3.
- O zamiarze dodania lub zmiany dalszego podmiotu przetwarzającego Przetwarzający informuje Administratora e-mailem co najmniej 14 dni wcześniej. Administrator może w tym czasie wnieść sprzeciw; jeżeli strony nie uzgodnią rozwiązania, Administrator może wypowiedzieć Umowę główną ze skutkiem natychmiastowym i otrzymać zwrot niewykorzystanej części opłaty.
- Przetwarzający nakłada na dalszy podmiot przetwarzający te same obowiązki ochrony danych, co wynikające z niniejszej umowy, i odpowiada wobec Administratora za ich wykonanie.
- Odbiorcami danych na polecenie Administratora, niebędącymi dalszymi podmiotami przetwarzającymi, są w szczególności: Szef Krajowej Administracji Skarbowej (KSeF, wykaz podatników VAT), Komisja Europejska (VIES), kontrahenci Administratora (wysyłka dokumentów e-mailem) oraz dostawcy usług, z których Administrator korzysta za pośrednictwem aplikacji na podstawie własnych umów (np. własny serwer poczty SMTP, BizRaport).
§ 5. Przekazywanie danych poza EOG
Przetwarzający przetwarza powierzone dane wyłącznie w Europejskim Obszarze Gospodarczym. Przekazanie danych do państwa trzeciego wymaga uprzedniej zgody Administratora i zastosowania mechanizmu z rozdziału V RODO.
§ 6. Kontrola
- Przetwarzający udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO, w pierwszej kolejności w formie odpowiedzi na pytania na piśmie.
- Administrator lub upoważniony przez niego audytor zobowiązany do zachowania poufności może przeprowadzić audyt nie częściej niż raz w roku (a ponadto po naruszeniu ochrony powierzonych danych), po uprzedzeniu Przetwarzającego co najmniej 14 dni wcześniej, w godzinach pracy i w sposób nieutrudniający świadczenia usług innym klientom. Koszty audytu ponosi Administrator.
§ 7. Czas trwania i zakończenie
- Umowa obowiązuje przez czas trwania Umowy głównej.
- Po zakończeniu Umowy głównej Administrator może w ciągu 30 dni pobrać dane z aplikacji (eksport). Po tym czasie Przetwarzający usuwa powierzone dane, chyba że prawo Unii lub prawo polskie nakazuje ich dalsze przechowywanie. Dane w kopiach zapasowych są usuwane wraz z ich wygaśnięciem zgodnie z cyklem ich rotacji.
§ 8. Odpowiedzialność i postanowienia końcowe
- Odpowiedzialność stron za szkody wyrządzone osobom, których dane dotyczą, określa art. 82 RODO.
- W sprawach nieuregulowanych stosuje się RODO, przepisy prawa polskiego i Umowę główną. W razie sprzeczności między Umową główną a niniejszą umową w zakresie ochrony danych osobowych pierwszeństwo ma niniejsza umowa.
- Zmiany niniejszej umowy stosuje się w trybie przewidzianym dla zmian Regulaminu (§ 16 Regulaminu). Kontakt w sprawach ochrony danych: kontakt@fakturoza.pl.
Załącznik nr 1. Zakres, charakter i cel przetwarzania
| Charakter i cel | Przechowywanie, porządkowanie, wyszukiwanie, przeglądanie, przesyłanie (do KSeF, e-mailem, do rejestrów publicznych), eksport i usuwanie danych w ramach funkcji aplikacji: wystawianie i odbiór faktur, koszty, kontrahenci, rozliczenia wyciągów bankowych, windykacja, przelewy, raporty. |
| Kategorie osób | Kontrahenci Administratora będący osobami fizycznymi (w tym prowadzący działalność gospodarczą), przedstawiciele i osoby kontaktowe kontrahentów, osoby wskazane w dokumentach (np. odbiorcy, osoby upoważnione), nadawcy i odbiorcy przelewów widoczni w wyciągach bankowych. |
| Rodzaje danych | Imię i nazwisko lub nazwa, NIP, PESEL lub inny identyfikator podany w dokumencie, adres, adres e-mail i telefon, numery rachunków bankowych, dane z faktur i dokumentów (pozycje, kwoty, daty), tytuły i kwoty przelewów, treść korespondencji windykacyjnej, dane z rejestrów publicznych i BizRaport, jeśli Administrator korzysta z tych funkcji. Aplikacja nie jest przeznaczona do przetwarzania szczególnych kategorii danych (art. 9 i 10 RODO) — Administrator nie powinien ich wprowadzać. |
| Czas przetwarzania | Przez czas trwania Umowy głównej i 30 dni po jej zakończeniu (§ 7). |
Załącznik nr 2. Środki techniczne i organizacyjne
- szyfrowanie połączeń (HTTPS, TLS 1.2 i 1.3) i nagłówki bezpieczeństwa (HSTS, CSP);
- izolacja danych każdej Organizacji na poziomie bazy danych (zabezpieczenia na poziomie wierszy), aplikacja łączy się z bazą rolą bez uprawnień do ich obejścia;
- szyfrowanie tokenów i certyfikatów KSeF oraz haseł do poczty algorytmem AES-256-GCM z kluczem przechowywanym poza bazą;
- hasła użytkowników wyłącznie jako skróty Argon2id, blokada po nieudanych próbach logowania, weryfikacja dwuetapowa;
- role i uprawnienia użytkowników w Organizacji, dostęp wsparcia tylko za zgodą Właściciela, na czas określony;
- dziennik zdarzeń zapisujący zmiany danych i ustawień (kto, kiedy, co), niemodyfikowalny przez aplikację;
- codzienne kopie zapasowe bazy danych i kopie zapewniane przez dostawcę hostingu;
- utwardzony serwer: dostęp administracyjny wyłącznie kluczem, zapora sieciowa, automatyczna blokada prób włamania, automatyczne poprawki bezpieczeństwa;
- logi techniczne bez treści faktur i sekretów; ograniczenie liczby zapytań do logowania i interfejsów publicznych;
- dostęp personelu do danych tylko w zakresie niezbędnym, na podstawie upoważnienia i zobowiązania do poufności.
Załącznik nr 3. Dalsze podmioty przetwarzające
| Podmiot | Zakres | Miejsce przetwarzania |
|---|---|---|
| cyber_Folks S.A., Poznań | hosting serwera aplikacji i bazy danych wraz z kopiami zapasowymi; poczta wychodząca z domeny fakturoza.pl | Polska |
| Appwise (appwise.pl) | wykonawca i serwis techniczny aplikacji — utrzymanie, usuwanie awarii, rozwój; dostęp w zakresie niezbędnym | Polska |