Polityka Prywatności

Platforma BezpieczneFaktury · Ostatnia aktualizacja: 19 maja 2026

RODO / GDPR

Niniejsza Polityka Prywatności opisuje zasady przetwarzania danych osobowych przez platformę RiskGuard, zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (RODO/GDPR) oraz ustawą z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz.U. 2018 poz. 1000 ze zm.).

1. Administrator danych osobowych

Administratorem Twoich danych osobowych jest spółka prowadząca platformę BezpieczneFaktury (dalej: „Administrator" lub „my"):

NazwaKrisAczi - Krzysztof Mrozowski
Adresul. Kluczborska 4/77, 01-461 Warszawa, Polska
NIP5213256335
E-mail do spraw RODOkontaks@bezpiecznefaktury.pl

We wszystkich sprawach dotyczących ochrony danych osobowych możesz kontaktować się z nami pod powyższym adresem e-mail lub pisemnie na adres siedziby. Odpowiedzi udzielamy w terminie 30 dni od otrzymania zapytania, zgodnie z art. 12 ust. 3 RODO.

2. Zakres przetwarzanych danych

W zależności od sposobu korzystania z platformy przetwarzamy następujące kategorie danych osobowych:

a) Dane konta użytkownika

  • Adres e-mail
  • Imię i nazwisko (opcjonalnie podawane w profilu)
  • Hasło w postaci zaszyfrowanego skrótu (bcrypt)
  • Rola użytkownika w organizacji (owner, admin, member)
  • Data rejestracji i czas ostatniego logowania

b) Dane firmy

  • Nazwa firmy
  • Numer NIP
  • Waluta rozliczeniowa
  • Status subskrypcji i historia płatności

c) Dane faktur i dokumentów księgowych

  • Dane sprzedawcy: nazwa, NIP, adres, numer konta bankowego (IBAN)
  • Dane nabywcy: nazwa, NIP, adres
  • Numer faktury, daty wystawienia, sprzedaży i terminu płatności
  • Pozycje faktury: nazwa towaru/usługi, ilość, cena, stawka VAT, wartości netto/brutto
  • Pliki XML (KSeF) przesyłane przez użytkownika

d) Dane kontrahentów (vendorów)

  • Nazwa kontrahenta, NIP, adres e-mail kontaktowy
  • Numery rachunków bankowych
  • Kategoria, historia transakcji, wynik ryzyka

e) Logi systemowe i dane analityczne

  • Adres IP i nagłówki przeglądarki (User-Agent)
  • Dzienniki zdarzeń (audit logs): operacje na fakturach, logowania
  • Czas i typ wykonywanych operacji

3. Cele przetwarzania danych

Cel przetwarzaniaOpis
Rejestracja i uwierzytelnianieTworzenie i zarządzanie kontem użytkownika, weryfikacja tożsamości przy logowaniu, reset hasła.
Przetwarzanie i analiza fakturParsowanie plików XML/KSeF, ekstrakcja danych, przechowywanie w bazie danych, udostępnianie w panelu.
Analiza ryzykaWykrywanie duplikatów, anomalii kwotowych, zmian rachunków bankowych, podejrzanych kontrahentów.
Integracja z KSeFPobieranie faktur z Krajowego Systemu e-Faktur na podstawie danych dostępowych przekazanych przez użytkownika.
Rozliczenia i subskrypcjaObsługa płatności za subskrypcję, weryfikacja statusu abonamentu, wystawianie potwierdzeń zakupu.
Bezpieczeństwo i zapobieganie nadużyciomMonitorowanie logów, wykrywanie nieautoryzowanego dostępu, ochrona przed atakami.
Komunikacja serwisowaWysyłanie powiadomień e-mail dotyczących konta, alertów bezpieczeństwa i zmian w usłudze.
Analityka i doskonalenie usługiPomiar sposobu korzystania z platformy w celu poprawy jakości i funkcjonalności.

4. Podstawa prawna przetwarzania

Podstawa prawnaZastosowanie
Art. 6 ust. 1 lit. b RODO – wykonanie umowyPrzetwarzanie niezbędne do świadczenia usług platformy (konto, faktury, analiza ryzyka, KSeF).
Art. 6 ust. 1 lit. c RODO – obowiązek prawnyPrzechowywanie dokumentów księgowych zgodnie z ustawą o rachunkowości (min. 5 lat); wypełnianie obowiązków podatkowych.
Art. 6 ust. 1 lit. f RODO – prawnie uzasadniony interesBezpieczeństwo systemu, zapobieganie nadużyciom, analityka wewnętrzna, dochodzenie lub obrona roszczeń.
Art. 6 ust. 1 lit. a RODO – zgodaMarketing i komunikacja o charakterze nieobowiązkowym (tylko jeśli wyraziłeś na to zgodę). Zgodę możesz wycofać w każdej chwili.

5. Odbiorcy danych osobowych

Twoje dane mogą być przekazywane wyłącznie zaufanym podmiotom przetwarzającym, z którymi zawarliśmy umowy powierzenia przetwarzania danych (art. 28 RODO):

PodmiotRolaCel
Supabase, Inc. (USA)Podmiot przetwarzającyHosting bazy danych PostgreSQL, uwierzytelnianie użytkowników, przechowywanie plików.
Ministerstwo Finansów / KSeF (PL)Odbiorca danychPobieranie faktur elektronicznych na żądanie użytkownika.
Lemon Squeezy / Stripe (USA)Podmiot przetwarzającyObsługa płatności za subskrypcję. Dane kart płatniczych przetwarzane wyłącznie przez dostawcę.
Dostawca e-mail transakcyjnegoPodmiot przetwarzającyWysyłka powiadomień e-mail (np. Resend lub SendGrid).
Organy państwoweOdbiorca danychWyłącznie na podstawie obowiązującego prawa (np. sądy, prokuratura, organy podatkowe).

Nie sprzedajemy, nie wynajmujemy ani nie udostępniamy danych osobowych podmiotom trzecim w celach marketingowych bez Twojej wyraźnej zgody.

6. Przekazywanie danych poza Europejski Obszar Gospodarczy

Część naszych podwykonawców (w szczególności Supabase, Inc. oraz Lemon Squeezy) ma siedziby poza EOG, w tym w Stanach Zjednoczonych. Przekazywanie danych do tych podmiotów odbywa się z zachowaniem odpowiednich zabezpieczeń:

  • Standardowe Klauzule Umowne (SCC) – zatwierdzone przez Komisję Europejską decyzją z dnia 4 czerwca 2021 r. (decyzja 2021/914/UE), stanowiące prawnie wiążące zobowiązanie do ochrony danych na poziomie EOG.
  • Dodatkowe środki techniczne i organizacyjne – szyfrowanie danych w tranzycie (TLS 1.2+) i w spoczynku (AES-256), pseudonimizacja tam gdzie to możliwe.
  • Data Processing Agreement (DPA) – zawarta z każdym podmiotem przetwarzającym spoza EOG, precyzująca obowiązki w zakresie ochrony danych.

Masz prawo uzyskać kopię zastosowanych zabezpieczeń. W tym celu skontaktuj się z nami pod adresem privacy@riskguard.pl.

7. Okres przechowywania danych

Kategoria danychOkres przechowywaniaPodstawa
Dane konta użytkownikaDo momentu usunięcia konta, a następnie do 30 dni (kopia zapasowa)Art. 6 ust. 1 lit. b RODO
Dokumenty księgowe (faktury)Minimum 5 lat od końca roku obrotowegoArt. 74 ustawy o rachunkowości (Dz.U. 1994 nr 121 poz. 591 ze zm.)
Dane kontrahentów (vendorów)Do momentu usunięcia konta lub przez 5 lat (obowiązek prawny)Art. 6 ust. 1 lit. c RODO
Logi systemowe i audit logi12–24 miesiąceArt. 6 ust. 1 lit. f RODO (bezpieczeństwo)
Dane rozliczeniowe i transakcyjne5 lat od zakończenia umowyPrzepisy podatkowe
Kopie zapasowe (backupy)Do 90 dni od wykonania kopiiUzasadniony interes administratora

Po upływie okresu przechowywania dane są trwale usuwane lub anonimizowane w sposób uniemożliwiający identyfikację osoby, której dotyczą.

8. Prawa użytkownika

Na podstawie RODO przysługują Ci następujące prawa. Możesz je realizować, kontaktując się z nami na adres privacy@riskguard.pl lub za pomocą formularza w sekcji Kontakt.

Prawo dostępu (art. 15 RODO)

Możesz uzyskać potwierdzenie, czy przetwarzamy Twoje dane, oraz kopię tych danych.

Prawo sprostowania (art. 16 RODO)

Możesz żądać poprawienia nieprawidłowych lub uzupełnienia niekompletnych danych.

Prawo do usunięcia (art. 17 RODO)

Możesz żądać usunięcia danych, gdy nie są już potrzebne lub zostały zebrane bezprawnie. Nie dotyczy danych przechowywanych na podstawie obowiązku prawnego.

Prawo do ograniczenia przetwarzania (art. 18 RODO)

Możesz żądać wstrzymania przetwarzania w określonych przypadkach, np. gdy kwestionujesz prawidłowość danych.

Prawo do przenoszenia danych (art. 20 RODO)

Możesz otrzymać swoje dane w ustrukturyzowanym, powszechnie używanym formacie (JSON/CSV) i przenieść je do innego administratora.

Prawo sprzeciwu (art. 21 RODO)

Możesz wnieść sprzeciw wobec przetwarzania opartego na prawnie uzasadnionym interesie (art. 6 ust. 1 lit. f).

Prawo do cofnięcia zgody

Jeśli przetwarzamy dane na podstawie zgody, możesz ją wycofać w dowolnym momencie bez wpływu na zgodność z prawem wcześniejszego przetwarzania.

Prawo do skargi (art. 77 RODO)

Masz prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (PUODO), ul. Stawki 2, 00-193 Warszawa, lub na adres elektroniczny: kancelaria@uodo.gov.pl.

Odpowiedzi na wnioski udzielamy bez zbędnej zwłoki, nie później niż w ciągu 30 dni od ich otrzymania. W przypadku wniosków skomplikowanych lub ich dużej liczby termin może zostać przedłużony o kolejne 60 dni, o czym poinformujemy Cię z wyprzedzeniem.

9. Zautomatyzowane podejmowanie decyzji i profilowanie

Platforma BezpieczneFaktury wykonuje automatyczne obliczenia wyniku ryzyka (ang. risk score) dla faktur i kontrahentów. System analizuje między innymi:

  • duplikaty numerów faktur lub identycznych kwot w krótkim przedziale czasowym,
  • anomalie statystyczne w wartościach faktur (odchylenia od średniej dla danego kontrahenta),
  • zmiany numerów rachunków bankowych kontrahenta,
  • brakujące pola wymagane przez przepisy,
  • obecność kontrahenta w rejestrach ryzyka.

Wyniki analizy mają wyłącznie charakter informacyjny i służą jako wsparcie decyzyjne dla pracowników Twojej firmy. Żadna decyzja wywołująca skutki prawne wobec osoby fizycznej nie jest podejmowana wyłącznie przez system w sposób automatyczny (art. 22 RODO). Ostateczna decyzja o zatwierdzeniu lub odrzuceniu faktury należy zawsze do człowieka.

10. Pliki cookies i podobne technologie

Platforma BezpieczneFaktury używa plików cookies i podobnych technologii przechowywania danych w przeglądarce. Poniżej opisujemy stosowane przez nas kategorie:

Nazwa / kategoriaCelCzas życia
sb-* (Supabase Auth)Sesja uwierzytelnienia użytkownika (JWT). Niezbędne do działania usługi.Sesja przeglądarki lub do 7 dni (jeśli zaznaczono „Zapamiętaj mnie")
rg_demo_sessionIdentyfikator sesji demonstracyjnej.Do wylogowania z trybu demo lub 24 h
next-auth.*Pomocnicze cookie zarządzania stanem auth po stronie Next.js.Sesja przeglądarki
Analityczne (opcjonalne)Pomiar ruchu i korzystania z aplikacji (tylko za zgodą).Do 12 miesięcy

Możesz zablokować lub usunąć cookies w ustawieniach przeglądarki. Wyłączenie cookies sesji uwierzytelnienia uniemożliwi logowanie do platformy. Nie używamy cookies reklamowych ani śledzących podmiotów trzecich bez Twojej zgody.

11. Zmiany w Polityce Prywatności

Zastrzegamy sobie prawo do aktualizacji niniejszej Polityki Prywatności w przypadku:

  • zmian w obowiązujących przepisach prawa,
  • zmian w zakresie przetwarzanych danych lub celach przetwarzania,
  • zmian w stosowanych technologiach lub podwykonawcach,
  • decyzji organów nadzorczych lub wyroków sądowych.

O każdej istotnej zmianie poinformujemy Cię:

  • e-mailem na adres przypisany do konta (co najmniej 14 dni przed wejściem zmiany w życie),
  • komunikatem w panelu platformy przy następnym logowaniu,
  • poprzez aktualizację daty „Ostatnia aktualizacja" na tej stronie.

Dalsze korzystanie z platformy po wejściu zmian w życie oznacza akceptację zaktualizowanej Polityki Prywatności.

12. Kontakt w sprawach RODO

Aby skorzystać z przysługujących Ci praw lub zadać pytanie dotyczące przetwarzania danych osobowych, skontaktuj się z nami:

PocztaKrisAczi - Krzysztof Mrozowski, ul. Kluczborska 4/77, 01-461 warszawa
Czas odpowiedziDo 30 dni roboczych od otrzymania wniosku

Jeżeli uważasz, że przetwarzamy Twoje dane niezgodnie z prawem, masz prawo wniesienia skargi do organu nadzorczego:

OrganPrezes Urzędu Ochrony Danych Osobowych (PUODO)
Adresul. Stawki 2, 00-193 Warszawa
Telefon+48 22 531 03 00
Strona wwwuodo.gov.pl

Aby zapisać tę stronę jako PDF, użyj funkcji Drukuj / PDF w przeglądarce (Ctrl+P) i wybierz opcję „Zapisz jako PDF".