Przejdź do treści
KSeF Kit

Umowa powierzenia przetwarzania danych osobowych (DPA)

Wersja: 6 września 2026 r.

1. Strony i zawarcie umowy

Ta umowa powierzenia przetwarzania danych osobowych (DPA) dotyczy usługi KSeF Kit, dostępnej w Stripe jako KSeF e-Invoicing for Poland. Uzupełnia Regulamin i określa zasady przetwarzania danych w Twoim imieniu zgodnie z art. 28 RODO — rozporządzenia (UE) 2016/679.

  • Administrator (Ty): przedsiębiorca korzystający z usługi, wskazany w akceptacji DPA.
  • Podmiot przetwarzający (my): Ernest Bursa, ul. Dąbrowskiego 96/5b, 60-576 Poznań, NIP 7831677335. Kontakt: [email protected].

DPA możesz zawrzeć e-mailem. Osoba uprawniona do reprezentowania Twojej firmy wysyła na powyższy adres wiadomość z nazwą firmy, adresem, NIP-em i adresem e-mail konta KSeF Kit oraz oświadczeniem: „Akceptuję umowę powierzenia przetwarzania danych osobowych KSeF Kit w wersji z 6 września 2026 r.”. Umowa zostaje zawarta z chwilą doręczenia nam tej wiadomości. Możemy też uzgodnić i podpisać ją odrębnie. Zachowaj kopię zaakceptowanej treści; jest dostępna również do pobrania jako tekst. Samo założenie konta lub zainstalowanie aplikacji nie stanowi potwierdzenia akceptacji tej wersji DPA.

Umowa obejmuje usługę chmurową. Samodzielne uruchomienie oprogramowania na Twojej infrastrukturze, bez udostępnienia nam danych, nie stanowi powierzenia. Dostęp do danych w ramach dodatkowego wsparcia wymaga wcześniejszego uzgodnienia zakresu powierzenia.

2. Zakres i czas przetwarzania

Przetwarzamy dane, aby pobierać faktury i korekty ze Stripe, przekształcać je do formatu FA(3), przesyłać do KSeF w Twoim imieniu, odbierać i przechowywać numery KSeF oraz UPO, aktualizować dokumenty w Stripe i udostępniać historię złożeń oraz eksport. Obejmuje to odczyt, porządkowanie, przekształcanie, przesyłanie, przechowywanie, udostępnianie Tobie i usuwanie danych, a także obsługę błędów i pomoc techniczną niezbędną do tych czynności.

  • Osoby: Twoi kontrahenci będący osobami fizycznymi, w tym przedsiębiorcy, oraz osoby reprezentujące Ciebie lub kontrahentów, pracownicy i osoby kontaktowe wymienione w dokumentach.
  • Dane: imiona, nazwiska, nazwy firm, adresy, NIP-y i inne identyfikatory podatkowe, dane kontaktowe, opisy pozycji, kwoty, daty, dane płatności oraz pozostałe dane osobowe zawarte w przekazanych fakturach i korektach; identyfikatory dokumentów, numery KSeF, UPO i informacje o złożeniach. Zakres obejmuje również dane uwierzytelniające do integracji, jeżeli są danymi osobowymi.
  • Czas: okres świadczenia usług związanych z przetwarzaniem, do zwrotu lub usunięcia danych na zasadach pkt 7. Do tego czasu obowiązują zabezpieczenia określone w DPA.

Usługa nie jest przeznaczona do przetwarzania szczególnych kategorii danych z art. 9 RODO ani danych z art. 10 RODO. Nie umieszczaj ich w opisach ani innych polach dokumentów bez wcześniejszego uzgodnienia z nami odpowiednich warunków i zabezpieczeń.

3. Polecenia i obowiązki administratora

Przetwarzamy dane wyłącznie na Twoje udokumentowane polecenia, również przy przekazywaniu poza EOG. Poleceniami są DPA, konfiguracja integracji, działania uprawnionych użytkowników i uzgodnienia przekazane e-mailem. Nie wykorzystujemy powierzonych danych do własnego marketingu ani profilowania.

Odpowiadasz za zgodność powierzenia z prawem, podstawę przetwarzania, obowiązki informacyjne wobec osób, prawidłowość danych oraz uprawnienia użytkowników. Możesz wydawać polecenia, żądać informacji o przetwarzaniu i korzystać z praw określonych w DPA. Pozostajesz podatnikiem odpowiedzialnym za faktury i ich przechowywanie.

Jeżeli prawo Unii lub państwa członkowskiego wymaga od nas przetwarzania poza Twoimi poleceniami, poinformujemy Cię przed jego rozpoczęciem, chyba że prawo zabrania takiej informacji. Niezwłocznie poinformujemy Cię również, jeżeli naszym zdaniem polecenie narusza RODO lub inne przepisy o ochronie danych; wstrzymamy wykonanie tego polecenia do wyjaśnienia.

4. Poufność i bezpieczeństwo

Zapewniamy, że osoby upoważnione do przetwarzania są zobowiązane do poufności. Dostęp ograniczamy do osób i zakresu niezbędnego do świadczenia usługi. Stosujemy środki techniczne i organizacyjne wymagane przez art. 32 RODO, dobrane do ryzyka, i oceniamy ich skuteczność. Obejmują one:

  • szyfrowanie transmisji z przeglądarką oraz z API Stripe i KSeF przez HTTPS/TLS;
  • szyfrowanie lokalnie przechowywanych tokenów, certyfikatów, kluczy prywatnych i sekretów integracji; w edycji Stripe App dane uwierzytelniające KSeF są przechowywane w Stripe Secret Store;
  • oddzielenie danych poszczególnych kont i kontrolę dostępu do nich;
  • ograniczanie danych w raportach błędów, w szczególności usuwanie treści faktur, UPO i sekretów;
  • utrzymywanie poufności, integralności i dostępności oraz zdolności odtworzenia dostępu do danych po incydencie, odpowiednio do ryzyka przetwarzania.

5. Dalsze powierzenie i odbiorcy

Udzielasz ogólnej zgody na korzystanie z podprzetwarzających w zakresie niezbędnym do usługi:

Dostawca Zakres
Hetzner Online GmbH (DPA) Hosting aplikacji, bazy danych i naszej infrastruktury pocztowej.
Cloudflare, Inc. (DPA) Obsługa i ochrona ruchu w globalnej sieci: treść żądań i odpowiedzi, w tym dane faktur i przesyłane poświadczenia, oraz adresy IP i dane techniczne HTTP.
Functional Software, Inc., działająca jako Sentry (DPA) Diagnostyka błędów na podstawie raportów o ograniczonym zakresie danych. Mogą pozostać identyfikatory kont oraz dokumentów Stripe i część numeru KSeF po usunięciu NIP-u.

Przed wysyłką raportów do Sentry filtrujemy treści faktur i UPO, dane nabywców oraz sekrety. Raporty podlegają minimalizacji i pseudonimizacji; zachowane identyfikatory mogą pozwalać na powiązanie zdarzenia z osobą przy użyciu dodatkowych danych.

Na podprzetwarzających nakładamy umownie te same obowiązki ochrony danych, które wynikają z DPA, i odpowiadamy wobec Ciebie za wykonanie ich obowiązków. O zamiarze dodania lub zastąpienia podprzetwarzającego, z którego korzystamy bezpośrednio, powiadomimy Cię e-mailem co najmniej 14 dni wcześniej. W tym czasie możesz zgłosić sprzeciw z przyczyn dotyczących ochrony danych. Przed rozpoczęciem nowego powierzenia uzgodnimy rozwiązanie; jeśli nie będzie możliwe, możesz zakończyć objętą zmianą usługę bez dodatkowej opłaty.

Udostępniamy także aktualne informacje o tożsamości, roli i miejscu przetwarzania dalszych podprzetwarzających uczestniczących w przetwarzaniu Twoich danych. O planowanych zmianach w tym łańcuchu informujemy Cię bez zbędnej zwłoki po otrzymaniu zawiadomienia dostawcy, z terminem umożliwiającym zgłoszenie sprzeciwu przed rozpoczęciem nowego przetwarzania. Do takiego sprzeciwu stosujemy opisane wyżej zasady uzgodnienia rozwiązania i zakończenia usługi.

KSeF (Ministerstwo Finansów) jest odrębnym odbiorcą ustawowym, a nie naszym podprzetwarzającym.

Integracja korzysta z Twojego konta Stripe: pobiera dokumenty, zapisuje informacje o ich złożeniu, a w edycji Stripe App przechowuje token, certyfikat i klucz prywatny KSeF w Secret Store przypisanym do Twojego konta i naszej aplikacji. Usługi Stripe podlegają właściwym umowom ze Stripe, w tym jego DPA w zakresie objętych nim operacji. Do NBP wysyłamy zapytania o walutę i datę kursu, bez danych osobowych z faktur.

Cloudflare i chmurowe Sentry mogą przetwarzać dane poza EOG, w tym w USA. Ich DPA przewidują Data Privacy Framework dla transferów objętych tym mechanizmem oraz standardowe klauzule umowne (SCC) dla transferów wymagających takich zabezpieczeń, także w razie utraty ważności DPF.

Przekazanie powierzonych danych poza EOG, w tym dostęp z państwa trzeciego, następuje tylko zgodnie z Twoimi udokumentowanymi poleceniami i rozdziałem V RODO: na podstawie odpowiedniej decyzji o adekwatności albo właściwych zabezpieczeń, np. standardowych klauzul umownych, z dodatkowymi środkami, gdy są potrzebne. Na żądanie udostępnimy informacje o miejscu przetwarzania i podstawie transferu. Samo wskazanie dostawcy w tabeli nie zastępuje wymaganej podstawy transferu.

6. Pomoc i naruszenia

Uwzględniając charakter przetwarzania, pomagamy Ci odpowiednimi środkami technicznymi i organizacyjnymi odpowiadać na żądania osób z rozdziału III RODO. Przekazujemy Ci otrzymane żądania dotyczące powierzonych danych; nie rozstrzygamy ich samodzielnie bez Twojego polecenia, chyba że wymaga tego prawo. Pomagamy również w wykonywaniu obowiązków z art. 32–36 RODO, w tym przy ocenie skutków i uprzednich konsultacjach, z uwzględnieniem dostępnych nam informacji.

O stwierdzonym naruszeniu ochrony powierzonych danych powiadomimy Cię bez zbędnej zwłoki na adres kontaktowy konta. Przekażemy dostępne informacje o charakterze naruszenia, osobach i danych, których dotyczy, przybliżonej skali, możliwych skutkach, podjętych lub proponowanych środkach oraz kontakcie do osoby obsługującej zgłoszenie. Brakujące informacje uzupełnimy bez zbędnej zwłoki. Współpracujemy przy ograniczeniu skutków i realizacji Twoich obowiązków zgłoszeniowych.

7. Zakończenie przetwarzania

Po zakończeniu usług związanych z przetwarzaniem, według Twojego wyboru zwracamy lub usuwamy powierzone dane oraz usuwamy istniejące kopie, bez zbędnej zwłoki, chyba że prawo Unii lub państwa członkowskiego nakazuje nam ich przechowywanie. W takim przypadku poinformujemy Cię o podstawie i okresie przechowywania, o ile prawo tego nie zabrania, oraz ograniczymy przetwarzanie do tego celu.

Wybór i dyspozycję zakończenia przetwarzania możesz przekazać na [email protected]. Zapewniamy eksport danych i UPO. Samo odłączenie integracji zatrzymuje dostęp i uruchamia usuwanie danych uwierzytelniających, lecz nie jest automatycznym usunięciem historii złożeń. Dalsze przechowywanie tej historii w Twoim imieniu wymaga Twojego udokumentowanego polecenia i uzgodnienia okresu. Twój obowiązek przechowywania dokumentów podatkowych nie stanowi samodzielnej podstawy do przechowywania ich przez nas po zakończeniu usług. DPA nie zmienia zasad przechowywania danych przez KSeF ani przez Stripe na podstawie Twojej umowy z tym dostawcą.

8. Informacje i audyty

Udostępniamy informacje niezbędne do wykazania wykonania obowiązków z art. 28 RODO oraz umożliwiamy i wspieramy audyty, w tym inspekcje, prowadzone przez Ciebie lub upoważnionego audytora. Kontakt w sprawie audytu: [email protected]. Uzgadniamy jego zakres i termin, chroniąc dane innych klientów i ciągłość usługi; nie ogranicza to uprawnień organu nadzorczego ani pilnego audytu uzasadnionego naruszeniem.

9. Pozostałe postanowienia

W sprawach powierzenia DPA ma pierwszeństwo przed Regulaminem i Polityką prywatności. Pozostałe postanowienia Regulaminu, w tym dotyczące prawa polskiego, sporów i odpowiedzialności, stosuje się w zakresie dopuszczalnym przez prawo. Nie ogranicza to praw osób ani odpowiedzialności wynikającej z bezwzględnie obowiązujących przepisów RODO, w tym art. 82, ani naszej odpowiedzialności za podprzetwarzających z pkt 5.

Zmiana uzgodnionej treści DPA wymaga akceptacji stron w formie elektronicznej lub pisemnej; aktualizacje listy podprzetwarzających podlegają procedurze z pkt 5. Dane, dla których jesteśmy odrębnym administratorem (np. rozliczenie Twojego konta), opisuje Polityka prywatności. W razie rozbieżności wersji językowych rozstrzyga wersja polska.

Masz pytania? Napisz na [email protected].