Przejdź do treści
KSeF Kit

Polityka prywatności

Ostatnia aktualizacja: 10 września 2026.

1. Administrator i kontakt

Administratorem danych związanych z Twoim kontem w KSeF Kit jest Ernest Bursa, ul. Dąbrowskiego 96/5b, 60-576 Poznań, NIP 7831677335. Kontakt w sprawach danych: [email protected].

2. Role: administrator i podmiot przetwarzający

  • Administratorem danych Twojego konta (e-mail, dane firmy, dane rozliczeniowe) jesteśmy my.
  • Administratorem danych osobowych zawartych w Twoich fakturach (np. NIP, nazwy i adresy kontrahentów) jesteś Ty, a my działamy jako podmiot przetwarzający na Twoje udokumentowane polecenie, na podstawie umowy powierzenia (DPA).

3. Jakie dane przetwarzamy

  • Dane konta: e-mail kontaktowy, dane firmy (w tym NIP), ustawienia. E-mail możesz podać samodzielnie; przy instalacji aplikacji Stripe możemy też odczytać adres przypisany do konta Stripe, a jeśli go nie ma — publiczny adres wsparcia z profilu firmy. Adresu odczytanego ze Stripe nie traktujemy jako zgody marketingowej.
  • Dane faktur pobierane ze Stripe, które konwertujemy do FA(3) (w tym dane kontrahentów).
  • Uwierzytelnienie do KSeF (token lub certyfikat), które przechowujemy w postaci zaszyfrowanej.
  • UPO i numery KSeF zwrócone przez system.

4. Cele i podstawy prawne

Dane, dla których jesteśmy administratorem, przetwarzamy, aby wykonać umowę z Tobą, w tym obsługiwać Twoje konto (art. 6 ust. 1 lit. b RODO), spełnić własne obowiązki prawne (lit. c) oraz w naszym uzasadnionym interesie (lit. f), np. dla bezpieczeństwa usługi i kontaktu z przedstawicielami klienta. Podstawę przetwarzania powierzonych danych faktur określasz Ty jako ich administrator; my przetwarzamy je na Twoje polecenie i na podstawie DPA.

Na e-mail kontaktowy możemy wysyłać wiadomości niezbędne do działania usługi: informację o odrzuceniu lub zatrzymaniu faktury, problemie z płatnością albo przerwaniu wysyłki do KSeF. Nie są to wiadomości reklamowe; służą wykonaniu usługi i ochronie Twoich rozliczeń. W ustawieniach możesz wyłączyć te powiadomienia, które są opcjonalne.

Wskazówki wdrożeniowe, informacje o nowych funkcjach, oferty oraz sporadyczne prośby o opinię lub krótką rozmowę badawczą wysyłamy e-mailem tylko po osobnej, dobrowolnej zgodzie. Zgoda nie jest warunkiem korzystania z KSeF Kit. Możesz ją wycofać w każdej chwili w ustawieniach albo linkiem w wiadomości, bez wpływu na zgodność z prawem wcześniejszej wysyłki. Wycofanie zgody na marketing nie wyłącza niezbędnych komunikatów o działaniu usługi.

5. Automatyzacja, profilowanie i decyzje

Podstawowy proces składania faktur jest zautomatyzowany. Po skonfigurowaniu integracji i sfinalizowaniu faktury w Stripe pobieramy jej dane, przekształcamy je do FA(3), przesyłamy dokument do KSeF, odbieramy status, numer KSeF i UPO oraz zapisujemy wynik w Stripe. Powierzone dane osobowe podlegają więc zautomatyzowanemu przetwarzaniu w zakresie niezbędnym do wykonania usługi.

Nie wykorzystujemy powierzonych danych do profilowania. Nie tworzymy profili osób fizycznych, nie dokonujemy scoringu ani nie analizujemy lub przewidujemy ich zachowania, preferencji, wiarygodności czy sytuacji osobistej. W tym procesie nie korzystamy z modeli AI ani modeli statystycznych. Stosujemy z góry określone reguły do danych konkretnego dokumentu, aby sprawdzić jego kompletność, ustalić sposób odwzorowania transakcji w FA(3) i wykonać polecenie złożenia. Jeśli brakuje wymaganych danych albo przypadek nie jest obsługiwany, dokument zostaje wstrzymany, a nie wysłany z przyjętymi przez nas założeniami. Warunki i wynik każdej reguły opisujemy w dokumencie Jak działa składanie.

W naszej ocenie ten proces nie jest zautomatyzowanym podejmowaniem decyzji w indywidualnych przypadkach w rozumieniu art. 22 RODO. Nie podejmujemy decyzji o osobie fizycznej, która wywoływałaby wobec niej skutki prawne lub w podobny sposób istotnie na nią wpływała. Wykonujemy czynności techniczne na udokumentowane polecenie klienta. Decyzja o sfinalizowaniu faktury, utworzeniu korekty i uruchomieniu integracji pozostaje po stronie klienta, a przyjęcie lub odrzucenie dokumentu jest wynikiem działania KSeF. Jeżeli wykorzystujesz Stripe lub dane faktur do innych zautomatyzowanych decyzji wobec osób fizycznych, jako administrator odpowiadasz za ich odrębną ocenę.

6. Odbiorcy i podmioty przetwarzające

Przy przetwarzaniu powierzonych danych korzystamy z dostawców infrastruktury i usług wskazanych w DPA, pkt 5. Stripe jest także źródłem Twoich faktur, odbiorcą zapisów o złożeniu i dostawcą płatności. KSeF (Ministerstwo Finansów), do którego składamy faktury w Twoim imieniu, jest odrębnym odbiorcą ustawowym, a nie naszym podprzetwarzającym.

Sentry (Functional Software, Inc.) służy diagnostyce błędów. Przed wysyłką filtrujemy treści faktur i UPO, dane nabywców oraz sekrety. Raporty mogą zachować identyfikatory kont i dokumentów oraz część numeru KSeF bez NIP-u. Jest to minimalizacja i pseudonimizacja danych; identyfikatory mogą pozwolić nam odnaleźć dokument w naszej bazie. Zasady powierzenia opisuje DPA.

7. Analityka, nagrania sesji i reklama

Za Twoją zgodą na stronach KSeF Kit może działać Microsoft Clarity. Narzędzie zapisuje nagrania sesji (odtworzenie ruchu kursora, kliknięć, przewijania i przejść między stronami), mapy kliknięć oraz podstawowe dane techniczne przeglądarki. Odbiorcą tych danych jest Microsoft Ireland Operations Limited, działający jako niezależny administrator zgodnie z warunkami Clarity. Zasady przetwarzania opisuje Oświadczenie o ochronie prywatności firmy Microsoft.

Korzystamy z niego w jednym celu: żeby zobaczyć, w którym miejscu zakładanie i konfiguracja konta się zatrzymuje. Clarity nie łączy się i nie zapisuje swoich plików cookie, dopóki nie włączysz celu Analityka produktu i nie zapiszesz wyboru. Podstawą odczytu lub zapisu informacji na urządzeniu oraz związanego z tym przetwarzania jest Twoja zgoda (art. 6 ust. 1 lit. a RODO).

Dane finansowe są w nagraniach zamaskowane. Każdą stronę dostępną po zalogowaniu oznaczamy jako zamaskowaną w całości, a dodatkowo osobno oznaczamy elementy, w których pojawiają się NIP-y, nazwy i adresy firm, kwoty, numery KSeF, treść UPO oraz token KSeF. Zgodnie z dokumentacją Microsoftu zamaskowana treść nie jest wysyłana do Microsoftu.

Maskowanie obejmuje treść elementów strony. Nie obejmuje natomiast wartości atrybutów HTML ani zawartości arkuszy stylów, dlatego danych z powyższej listy tam nie umieszczamy. Clarity nie działa w panelu KSeF Kit wbudowanym w Stripe.

Jeśli pozostawisz Analitykę produktu wyłączoną, skrypt Clarity nie zostanie pobrany. Odpowiedź możesz zmienić przez Ustawienia prywatności w stopce. Po wycofaniu zgody przekazujemy Clarity odmowę i usuwamy dostępne dla naszej strony pliki cookie tego narzędzia; plikami należącymi do domen Microsoft zarządza Microsoft i Twoja przeglądarka.

Kiedy kampania w wyszukiwarce jest włączona, za Twoją zgodą strona ładuje tag konwersji Google Ads, bez Google Analytics i Tag Managera. Tag zgłasza założenie konta, aby przypisać je do kliknięcia reklamy. Zdarzenie zawiera również identyfikator Twojego konta KSeF Kit do usuwania duplikatów, oznaczenie konwersji i walutę PLN; nie zawiera treści faktury ani danych jej nabywcy. Google działa przy tym pomiarze jako niezależny administrator na zasadach Google Ads Controller-Controller Data Protection Terms.

Tag Google Ads nie jest pobierany, dopóki nie włączysz celu Pomiar reklam. Baner może być widoczny również dla samej Analityki produktu. Jeśli pozostawisz Pomiar reklam wyłączony, nie pobierzemy skryptu reklamowego Google. Odpowiedź możesz zmienić w każdej chwili przez Ustawienia prywatności w stopce. Sama odpowiedź i moment, w którym jej udzielasz, zostają w Twojej przeglądarce, a nie na naszych serwerach.

Niezależnie od Twojej odpowiedzi zapisujemy przy nowym koncie identyfikator kliknięcia, który Google dokleja do linku reklamy (gclid, a na iOS gbraid/wbraid), razem z nazwą kampanii i godziną kliknięcia. Po powiązaniu z kontem jest to pseudonimowy identyfikator stanowiący dane osobowe. Trzymamy go po to, żeby wiedzieć, które kampanie przyprowadzają klientów, którzy zostają. Podstawą jest nasz prawnie uzasadniony interes w tym, żeby nie przepalać budżetu reklamowego (art. 6 ust. 1 lit. f RODO). Identyfikator zostaje w naszej bazie; jeśli kiedyś zgłosimy do Google Ads płatną subskrypcję jako konwersję offline, to właśnie jego wyślemy.

8. Numer telefonu, jeśli poprosisz o rozmowę

W e-mailach powitalnych proponujemy krótką rozmowę telefoniczną. Jeśli skorzystasz z tego formularza, podany numer (i ewentualną notatkę) przekazujemy jedną wiadomością e-mail na skrzynkę właściciela KSeF Kit i używamy go jednorazowo, żeby umówić i odbyć tę rozmowę. Numeru nie zapisujemy w bazie aplikacji: nie ma na niego pola, więc nie pojawi się on w eksporcie danych ani w Twoim koncie. Wiadomość z numerem usuwamy ze skrzynki po zakończeniu rozmowy.

Podanie numeru jest dobrowolne. Podstawą jest Twoja zgoda (art. 6 ust. 1 lit. a RODO), wyrażona przez wysłanie formularza. Równoważną drogą jest zwykła odpowiedź na naszego e-maila.

9. Jak długo przechowujemy

Po odłączeniu integracji natychmiast usuwamy w KSeF Kit dostęp do danych uwierzytelniających i zlecamy ich usunięcie dostawcy przechowywania. Jeżeli dostęp dostawcy został już cofnięty, obowiązują jego zasady retencji i usuwania. Usuwamy lokalnie przechowywane tokeny lub certyfikaty, klucze Stripe i sekrety podpisu webhooka. Samo odłączenie nie usuwa automatycznie historii złożeń. Dalsze przechowywanie danych faktur, numerów KSeF i UPO w Twoim imieniu wymaga Twojego udokumentowanego polecenia i uzgodnienia okresu. Po zakończeniu usług związanych z przetwarzaniem zwracamy lub usuwamy powierzone dane według Twojego wyboru oraz usuwamy ich kopie, chyba że prawo nakazuje nam ich przechowywanie. Zasady i kontakt do przekazania dyspozycji określa DPA, pkt 7.

Dane konta i kontaktowe przechowujemy przez okres świadczenia usługi, a po jego zakończeniu tylko w zakresie potrzebnym do zamknięcia konta, obsługi żądań lub obrony roszczeń. Wycofanie zgody marketingowej zatrzymuje dalszą wysyłkę marketingową; zapis sprzeciwu możemy zachować, aby nie wysłać jej ponownie. KSeF przechowuje dokumenty niezależnie od nas, a nasze archiwum nie zwalnia Cię z własnych obowiązków przechowywania dokumentacji.

10. Twoje prawa

Masz prawo dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia danych oraz sprzeciwu. Możesz wyeksportować swoje dane i UPO w każdej chwili. Przysługuje Ci też skarga do Prezesa Urzędu Ochrony Danych Osobowych (PUODO).

11. Przekazywanie poza EOG

Dostawcy działający globalnie, w tym Cloudflare, Stripe, chmurowe Sentry, Microsoft i Google, mogą przetwarzać dane poza EOG, w tym w USA. Dotyczy to danych w zakresie opisanym wyżej; nie oznacza przekazywania treści faktur wszystkim tym podmiotom. Przy takich transferach stosujemy właściwą decyzję o adekwatności (w tym DPF dla objętych nim transferów do USA) lub standardowe klauzule umowne (SCC) z dodatkowymi zabezpieczeniami, gdy są potrzebne. Informacje o lokalizacji i podstawach transferu możesz uzyskać pod adresem kontaktowym poniżej.

12. Bezpieczeństwo

Stosujemy m.in. szyfrowanie danych wrażliwych (w tym tokena KSeF), izolację oraz ograniczony dostęp. Token KSeF wykorzystujemy wyłącznie do składania Twoich faktur.

13. Kontakt

Pytania o prywatność: [email protected].

Masz pytania? Napisz na [email protected].