fakturea
FunkcjeNa telefonieCennikKsięgowośćFAQBlog
Zaloguj się
Dokumenty

Polityka prywatności

Jakie dane przetwarzamy, po co, komu je przekazujemy i jak długo je trzymamy. Bez ogólników — kategoria po kategorii.

RegulaminPolityka prywatności

Wersja 1.0 · obowiązuje od dnia opublikowania w Serwisie · ostatnia aktualizacja: 17 sierpnia 2026 r.

Ten dokument mówi, jakie dane zbieramy w serwisie fakturea.pl, po co, na jakiej podstawie prawnej i komu je przekazujemy. Bez ogólników — konkretnie, kategoria po kategorii.

1. Administrator danych

Administratorem Twoich danych osobowych jest TOO GROUP spółka z ograniczoną odpowiedzialnością z siedzibą w Śremie, ul. Dezyderego Chłapowskiego 20/7, 63-100 Śrem, KRS 0001118570, NIP 7851818885, REGON 529239444.

W sprawach dotyczących danych osobowych pisz na [email protected].

2. Dwie role — Twoja i nasza

To rozróżnienie jest ważne, bo od niego zależy, kto za co odpowiada:

  • Twoje dane jako Użytkownika (konto, profil firmy) — administratorem jesteśmy my.
  • Dane Twoich kontrahentów, które wprowadzasz na faktury — administratorem jesteś Ty,
  • a my przetwarzamy je na Twoje zlecenie jako podmiot przetwarzający. Warunki tego powierzenia opisuje Regulamin, punkt 10.

3. Jakie dane przetwarzamy

KategoriaCo konkretnieSkąd to mamy
Dane kontaadres e-mail, imię i nazwisko, zdjęcie profilowe, identyfikator konta Googlez Twojego konta Google w chwili logowania
Profil firmynazwa, NIP, adres, numer konta bankowego, status podatnika VATwpisujesz sam
Kontrahencinazwa, NIP, adreswpisujesz sam lub pobierasz z rejestru REGON
Fakturynumery, daty, pozycje, kwoty, stawki VAT, płatności, numery KSeF i UPOpowstają w trakcie korzystania z Serwisu
Poświadczenia KSeFcertyfikat uwierzytelniający, klucz prywatny i jego hasłowgrywasz sam
Moduł budżetutransakcje, kategorie, limity, alertywpisujesz sam
Dane techniczneadres IP, data i godzina żądania, informacje o błędach w logach serwerapowstają automatycznie

Nie zbieramy danych szczególnych kategorii (art. 9 RODO) i nie prosimy o nie w żadnym formularzu.

4. Po co i na jakiej podstawie

CelPodstawa prawna
Prowadzenie Konta i świadczenie usługiart. 6 ust. 1 lit. b RODO — wykonanie umowy (Regulamin)
Wystawianie i wysyłanie faktur do KSeFart. 6 ust. 1 lit. b RODO oraz lit. c — obowiązek prawny wynikający z przepisów o VAT
Przechowywanie dokumentów księgowychart. 6 ust. 1 lit. c RODO — obowiązek prawny (przepisy podatkowe)
Bezpieczeństwo Serwisu, ochrona przed nadużyciami i przeciążeniemart. 6 ust. 1 lit. f RODO — nasz uzasadniony interes
Obsługa zgłoszeń i reklamacjiart. 6 ust. 1 lit. b oraz lit. f RODO
Ustalenie i obrona roszczeńart. 6 ust. 1 lit. f RODO — nasz uzasadniony interes

5. Komu przekazujemy dane

Nie sprzedajemy danych i nie przekazujemy ich do celów marketingowych. Korzystamy natomiast z usług podmiotów, bez których Serwis nie mógłby działać:

PodmiotRolaCo dostaje
Google Ireland Ltd.logowanie kontem Googlefakt logowania; dane konta otrzymujemy od Google
Ministerstwo Finansów (KSeF)odbiorca faktur, odrębny administratortreść faktur, którą wysyłasz do KSeF
Główny Urząd Statystyczny (REGON)wyszukiwanie firmy po NIPnumer NIP, który wpisujesz w wyszukiwarce
Hetzner Online GmbH (Niemcy)hosting serwera i bazy danychwszystkie dane przechowywane w Serwisie
Cloudflare, Inc.DNS i ochrona ruchuadres IP i metadane żądań HTTP
Google (YouTube)filmy w poradnikach — tylko po kliknięciuadres IP i informacje o przeglądarce

Wysyłka faktury do KSeF nie jest naszą decyzją — to realizacja Twojego obowiązku podatkowego. Ministerstwo Finansów przetwarza te dane jako niezależny administrator, na podstawie przepisów o VAT.

Twoje dane — konto, faktury, kontrahenci, magazyn — są przechowywane wyłącznie na serwerach w Europejskim Obszarze Gospodarczym (Niemcy).

Poza EOG mogą trafić jedynie metadane techniczne, i tylko w dwóch sytuacjach: Cloudflare przetwarza adres IP i metadane żądań HTTP, a film w poradnikach ładuje się z YouTube'a dopiero wtedy, gdy sam go otworzysz. W obu przypadkach podstawą przekazania są standardowe klauzule umowne zatwierdzone przez Komisję Europejską. Żadne dane z Twoich faktur ani z Twojego konta tam nie idą.

Serwis nie wczytuje niczego z zewnętrznych CDN-ów — kroje pisma, obrazy i skrypty są serwowane z naszego serwera. Otwarcie strony nie wysyła Twojego adresu IP nikomu poza nami i Cloudflare.

6. Jak długo przechowujemy dane

  • Dane Konta i profilu firmy — przez czas korzystania z Serwisu, a po usunięciu Konta
  • do 30 dni.

  • Faktury i dokumenty księgowe — przez okres wymagany przepisami podatkowymi, czyli
  • 5 lat licząc od końca roku kalendarzowego, w którym upłynął termin płatności podatku. Ten okres wynika z prawa i obowiązuje także po usunięciu Konta.

  • Poświadczenia KSeF — do usunięcia przez Ciebie albo do usunięcia Konta; usuwamy je
  • niezwłocznie, bez 30-dniowej karencji.

  • Logi techniczne — do 90 dni.
  • Kopie zapasowe — do 30 dni od utworzenia; po tym czasie są nadpisywane.

7. Jak chronimy dane

Konkretne środki, nie deklaracje:

  • Cały ruch do Serwisu jest szyfrowany (HTTPS/TLS).
  • Poświadczenia KSeF są szyfrowane w bazie danych algorytmem AES-256-GCM. Klucz szyfrujący
  • jest przechowywany osobno od bazy, w konfiguracji serwera.

  • Nie przechowujemy Twojego hasła — logowanie obsługuje Google.
  • Token sesji jest przechowywany w ciasteczku HttpOnly (niedostępnym dla skryptów) i jest
  • wymieniany przy każdym odświeżeniu sesji. W bazie trzymamy jego skrót, nie samą wartość.

  • Każde żądanie do API jest sprawdzane pod kątem przypisania danych do właściwego Konta —
  • jeden Użytkownik nie ma dostępu do dokumentów drugiego.

  • Serwis jest chroniony limitem liczby żądań, żeby zablokować automatyczne próby logowania
  • i przeciążenie.

  • Baza danych jest kopiowana codziennie, a dostęp do serwera produkcyjnego jest ograniczony
  • do kluczy SSH.

8. Ciasteczka

Serwis używa wyłącznie ciasteczek niezbędnych do działania — nie ma tu analityki, reklam ani śledzenia między witrynami. Dlatego nie pokazujemy okna zgody na ciasteczka: dla ciasteczek niezbędnych zgoda nie jest wymagana.

CiasteczkoDo czegoJak długo
refreshTokenutrzymanie zalogowanej sesji30 dni

Nie korzystamy z Google Analytics, pikseli społecznościowych ani żadnych narzędzi profilujących.

Jeden wyjątek warto znać: film w poradnikach jest osadzony z YouTube'a i to YouTube może zapisać swoje własne ciasteczka — ale dopiero w momencie, w którym sam klikniesz, żeby go odtworzyć. Dopóki tego nie zrobisz, żaden odtwarzacz się nie ładuje.

9. Twoje prawa

W każdej chwili masz prawo:

  • dostępu do swoich danych i otrzymania ich kopii,
  • sprostowania danych nieprawidłowych lub niekompletnych,
  • usunięcia danych („prawo do zapomnienia") — w zakresie, w jakim nie musimy ich zachować
  • na podstawie przepisów podatkowych,

  • ograniczenia przetwarzania,
  • przenoszenia danych do innego usługodawcy,
  • sprzeciwu wobec przetwarzania opartego na naszym uzasadnionym interesie,
  • wycofania zgody — jeśli przetwarzanie opierało się na zgodzie.

Napisz na [email protected] — odpowiadamy w ciągu 30 dni.

Masz też prawo wnieść skargę do organu nadzorczego: Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl.

10. Automatyczne decyzje

Nie podejmujemy decyzji opartych wyłącznie na automatycznym przetwarzaniu, które wywoływałyby wobec Ciebie skutki prawne. Nie profilujemy Użytkowników.

11. Czy podanie danych jest obowiązkowe

Podanie danych jest dobrowolne, ale niezbędne do korzystania z Serwisu. Bez adresu e-mail nie założysz Konta, bez NIP-u i adresu firmy nie wystawisz faktury zgodnej z przepisami, a bez certyfikatu KSeF nie wyślesz jej do Krajowego Systemu e-Faktur.

12. Zmiany Polityki

Politykę możemy aktualizować — na przykład gdy dodamy funkcję przetwarzającą nowe dane albo zmienimy podwykonawcę. O istotnych zmianach informujemy e-mailem i w Serwisie co najmniej 14 dni przed ich wejściem w życie. Na końcu dokumentu zawsze znajdziesz datę ostatniej aktualizacji.