Polityka prywatności portalu KliKSeF
Informacja o przetwarzaniu danych osobowych. Obowiązuje od 31 maja 2026 r..
Dokument obejmuje dane konta, dane organizacji, dane fakturowe, dane bezpieczeństwa, technologie cookies i local storage, 2FA, SMS, passkeys, TOTP, kody odzyskiwania, reCAPTCHA, Firebase, integracje KSeF oraz Wirtualnego Księgowego.
1. Administrator danych i kontakt
Niniejsza polityka prywatności opisuje zasady przetwarzania danych osobowych w portalu KliKSeF, w tym na stronach rejestracji, logowania, w panelu użytkownika, w funkcjach KSeF, w formularzach kontaktowych, w zgłoszeniach problemów oraz w funkcjach Wirtualnego Księgowego.
Administratorem danych użytkowników konta, osób kontaktowych, osób składających zgłoszenia oraz osób korzystających ze stron portalu jest Szymon Groth - AI Technology Consulting, NIP: 8481827650, adres: ul. Hoża 9/11, 05-400 Otwock. Kontakt w sprawach prywatności i ochrony danych: kontakt@kliksef.pl.
W zakresie danych kontrahentów, klientów, pracowników, reprezentantów lub innych osób trzecich wprowadzanych do portalu przez organizację administratorem danych jest organizacja, która decyduje o celach i sposobach przetwarzania. Operator portalu działa wtedy co do zasady jako podmiot przetwarzający na zasadach opisanych w regulaminie i ewentualnej odrębnej umowie powierzenia.
Jeżeli dla danego procesu zostanie wyznaczony inspektor ochrony danych albo dodatkowy punkt kontaktowy, informacja ta zostanie przekazana w portalu, umowie, panelu konta albo korespondencji.
2. Kategorie przetwarzanych danych
Portal może przetwarzać dane identyfikacyjne i kontaktowe użytkownika, w tym imię, nazwisko, adres e-mail, numer telefonu, PESEL, rolę w organizacji, status aktywacji, identyfikatory konta oraz informacje o uprawnieniach.
Portal może przetwarzać dane organizacji, w tym nazwę firmy, NIP, adres, dane rozliczeniowe, dane administratorów, ustawienia konta, konfigurację integracji KSeF, historię zmian, dane użytkowników i role.
W ramach funkcji fakturowania i integracji portal może przetwarzać dane kontrahentów, nabywców, odbiorców, osób kontaktowych, rachunków bankowych, dokumentów, pozycji faktur, stawek VAT, numerów dokumentów, tokenów albo danych autoryzacyjnych KSeF oraz danych potrzebnych do przygotowania, walidacji, wysyłki i archiwizacji dokumentów.
W ramach bezpieczeństwa portal może zapisywać adresy IP, identyfikatory sesji, identyfikatory urządzeń, tokeny zaufanych urządzeń, identyfikatory kluczy dostępu WebAuthn, klucze publiczne passkey, informacje o konfiguracji TOTP, kodach odzyskiwania, logowaniach, próbach logowania, konfiguracji 2FA, aktywności konta, zmianach uprawnień, zdarzeniach administracyjnych i błędach technicznych. Portal nie przechowuje danych biometrycznych użytkownika.
W formularzach kontaktowych, zgłoszeniach problemów i komunikacji wsparcia portal może przetwarzać dane podane w treści zgłoszenia, załączniki, zrzuty ekranu, dane techniczne przeglądarki oraz historię korespondencji.
3. Cele i podstawy prawne
Dane są przetwarzane w celu utworzenia i obsługi konta, aktywacji użytkownika, logowania, utrzymania sesji, obsługi organizacji, zarządzania rolami i realizacji usług portalu. Podstawą jest wykonanie umowy albo działania przed jej zawarciem.
Dane są przetwarzane w celu obsługi faktur, konfiguracji KSeF, walidacji dokumentów, historii operacji, eksportów, wsparcia technicznego i realizacji funkcji wybranych przez użytkownika. Podstawą jest wykonanie umowy, prawnie uzasadniony interes polegający na świadczeniu i zabezpieczeniu usługi albo polecenie organizacji jako administratora danych.
Dane są przetwarzane w celu bezpieczeństwa, wykrywania nadużyć, obsługi 2FA, SMS, passkeys, TOTP, kodów odzyskiwania, reCAPTCHA, Firebase App Check, zaufanych urządzeń, diagnostyki błędów, audytu operacji i ochrony przed nieuprawnionym dostępem. Podstawą jest prawnie uzasadniony interes oraz, gdy jest to wymagane, obowiązek prawny.
Dane mogą być przetwarzane w celu dochodzenia roszczeń, obrony przed roszczeniami, prowadzenia dokumentacji rozliczeniowej, wykonania obowiązków podatkowych, księgowych, bezpieczeństwa i RODO. Podstawą jest obowiązek prawny albo prawnie uzasadniony interes.
Dane mogą być przetwarzane w celu kontaktu marketingowego dotyczącego własnych usług, informacji o funkcjach, cenniku lub licencjach. Podstawą może być prawnie uzasadniony interes, a w przypadku newslettera, komunikacji SMS albo innych kanałów wymagających zgody - zgoda użytkownika.
Dane zapisywane w cookies, local storage, session storage lub podobnych technologiach są przetwarzane w zakresie niezbędnym do działania portalu, bezpieczeństwa i utrzymania sesji, a dla celów analitycznych lub marketingowych tylko wtedy, gdy jest to zgodne z prawem i wymaganą zgodą.
4. Dane wprowadzane przez organizację
Organizacja odpowiada za to, aby dane osobowe wprowadzane do portalu były przetwarzane legalnie, adekwatnie i zgodnie z obowiązkami informacyjnymi wobec osób, których dane dotyczą.
Organizacja nie powinna wprowadzać do portalu danych szczególnych kategorii, danych dotyczących wyroków, danych nadmiarowych ani informacji objętych tajemnicą zawodową, jeżeli nie jest to konieczne do korzystania z portalu i nie ma właściwej podstawy prawnej.
Jeżeli organizacja wykorzystuje portal do przetwarzania danych swoich kontrahentów, klientów, pracowników albo reprezentantów, powinna zapewnić osobom właściwe informacje, obsłużyć ich prawa i ustalić, czy wymagane jest zawarcie odrębnej umowy powierzenia.
Operator portalu przetwarza takie dane w zakresie potrzebnym do utrzymania usługi, wykonania poleceń organizacji, zapewnienia bezpieczeństwa, wsparcia technicznego, kopii technicznych, diagnostyki i integracji.
5. 2FA, telefon, SMS i operacje krytyczne
W celu ochrony konta portal może wymagać 2FA, potwierdzenia numeru telefonu, odbioru kodu SMS, użycia zaufanego urządzenia, klucza dostępu WebAuthn, kodu TOTP, kodu odzyskiwania, dodatkowego potwierdzenia operacji albo innej metody weryfikacji tożsamości.
Do wybranych procesów może być wymagany telefon obsługujący współczesne technologie, w tym odbiór SMS, aktualny system mobilny, bezpieczną blokadę ekranu, dostęp do internetu oraz obsługę passkeys, jeżeli użytkownik wybiera taką metodę potwierdzania operacji.
Dane związane z 2FA, SMS, passkeys, TOTP, kodami odzyskiwania i zaufanymi urządzeniami są wykorzystywane do potwierdzania tożsamości, zapobiegania przejęciu konta, odzyskiwania dostępu, audytu bezpieczeństwa i ograniczania nadużyć.
Operatorzy telekomunikacyjni, Firebase, dostawcy przeglądarek, systemów operacyjnych, mechanizmów passkey lub inni dostawcy weryfikacji mogą działać jako odrębni administratorzy albo podmioty przetwarzające, zgodnie z własnymi zasadami i zakresem usługi.
6. Wersja beta i logi diagnostyczne
Portal jest udostępniany w wersji beta, dlatego może generować dodatkowe logi techniczne i diagnostyczne potrzebne do wykrywania błędów, stabilizacji, bezpieczeństwa i poprawy działania funkcji.
Logi diagnostyczne mogą obejmować informacje o zdarzeniach systemowych, błędach, środowisku przeglądarki, ścieżce działania użytkownika, identyfikatorach operacji oraz czasie wykonania operacji. Treści dokumentów i dane osobowe są ograniczane do zakresu potrzebnego do obsługi problemu.
Dostęp do danych diagnostycznych jest ograniczany do osób lub dostawców, którzy potrzebują go do utrzymania, zabezpieczenia albo wsparcia portalu.
7. Wirtualny Księgowy i usługi AI
Jeżeli użytkownik korzysta z Wirtualnego Księgowego, treść pytania, wybrane fragmenty historii rozmowy i kontekst strony mogą być przetwarzane w celu wygenerowania odpowiedzi. Portal stosuje mechanizmy ograniczania i maskowania danych wrażliwych, jednak użytkownik nie powinien wpisywać do rozmowy haseł, tokenów, kodów SMS, pełnych danych rachunków bankowych ani innych sekretów.
Zapytania do Wirtualnego Księgowego mogą być przekazywane do dostawcy modelu AI, w szczególności OpenAI, w zakresie potrzebnym do wygenerowania odpowiedzi. Dostawca może przetwarzać dane poza Europejskim Obszarem Gospodarczym, z zastosowaniem odpowiednich zabezpieczeń, jeżeli są wymagane.
Odpowiedzi Wirtualnego Księgowego mają charakter pomocniczy i informacyjny. Nie powinny być traktowane jako samodzielna podstawa decyzji prawnych, podatkowych, księgowych albo biznesowych bez weryfikacji przez użytkownika.
8. Odbiorcy danych i podwykonawcy
Dane mogą być udostępniane podmiotom wspierającym działanie portalu, w szczególności dostawcom hostingu, baz danych, poczty e-mail, SMS, narzędzi bezpieczeństwa, Firebase, reCAPTCHA, OpenAI, narzędzi diagnostycznych, systemów zgłoszeń, usług księgowych, prawnych i administracyjnych.
Dane mogą być przekazywane do KSeF, Ministerstwa Finansów, rejestrów publicznych albo innych usług publicznych, jeżeli użytkownik korzysta z funkcji wymagających takiej komunikacji lub gdy wynika to z przepisów prawa.
Dane mogą być udostępnione organom publicznym, sądom, prokuraturze, organom podatkowym, Prezesowi UODO albo innym uprawnionym podmiotom, jeżeli wymagają tego przepisy prawa.
Podwykonawcy powinni przetwarzać dane tylko w zakresie potrzebnym do świadczenia usług na rzecz portalu i z zachowaniem odpowiednich środków bezpieczeństwa.
9. Przekazywanie danych poza EOG
Część dostawców technologicznych, w szczególności dostawcy usług chmurowych, bezpieczeństwa, reCAPTCHA, Firebase lub OpenAI, może przetwarzać dane poza Europejskim Obszarem Gospodarczym.
Jeżeli dochodzi do przekazania danych poza Europejski Obszar Gospodarczy, operator portalu stosuje mechanizmy wymagane przez RODO, w szczególności decyzje stwierdzające odpowiedni stopień ochrony, standardowe klauzule umowne albo inne dostępne zabezpieczenia.
Użytkownik może uzyskać dodatkowe informacje o stosowanych zabezpieczeniach, kontaktując się na adres podany w niniejszej polityce.
10. Okres przechowywania
Dane konta i organizacji są przechowywane przez okres korzystania z portalu, a po zakończeniu korzystania przez czas potrzebny do rozliczeń, obsługi zgłoszeń, bezpieczeństwa, dochodzenia roszczeń, obrony przed roszczeniami albo wykonania obowiązków prawnych.
Dane rozliczeniowe i dokumentacja wymagana przepisami prawa są przechowywane przez okres wynikający z właściwych przepisów podatkowych, rachunkowych albo innych obowiązków prawnych.
Logi bezpieczeństwa i zdarzeń technicznych są przechowywane przez okres potrzebny do zapewnienia bezpieczeństwa, audytu i diagnostyki, zwykle nie dłużej niż jest to uzasadnione celem ich przetwarzania, chyba że dłuższy okres jest potrzebny do wyjaśnienia incydentu, obsługi roszczeń albo wykonania prawa.
Dane wprowadzone przez organizację mogą być przechowywane do czasu usunięcia przez organizację, zamknięcia konta, zakończenia umowy, upływu okresu kopii technicznych albo dłużej, jeżeli wymagają tego przepisy prawa lub uzasadniona ochrona roszczeń.
11. Prawa osób, których dane dotyczą
Osobie, której dane dotyczą, przysługuje prawo dostępu do danych, sprostowania danych, usunięcia danych, ograniczenia przetwarzania, przenoszenia danych, wniesienia sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie oraz cofnięcia zgody, jeżeli przetwarzanie odbywa się na podstawie zgody.
Cofnięcie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej cofnięciem. Żądanie usunięcia danych albo ograniczenia przetwarzania może nie zostać wykonane w zakresie, w jakim dalsze przetwarzanie jest wymagane przez prawo, umowę, bezpieczeństwo, rozliczenia albo obronę roszczeń.
Żądania dotyczące danych użytkownika portalu można kierować na adres kontakt@kliksef.pl. Jeżeli żądanie dotyczy danych wprowadzonych przez organizację jako administratora, operator portalu może przekazać żądanie do właściwej organizacji albo poprosić o kontakt z tą organizacją.
Osoba, której dane dotyczą, ma prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych.
12. Dobrowolność podania danych
Podanie danych jest dobrowolne, ale niektóre dane są niezbędne do utworzenia konta, aktywacji, logowania, 2FA, obsługi organizacji, wystawiania dokumentów, integracji z KSeF, kontaktu albo realizacji obowiązków prawnych.
Brak podania wymaganych danych może uniemożliwić założenie konta, potwierdzenie tożsamości, korzystanie z 2FA, wysyłkę dokumentu do KSeF, odzyskanie dostępu, obsługę zgłoszenia albo wykonanie wybranej funkcji portalu.
13. Cookies, local storage i podobne technologie
Portal korzysta z cookies, local storage, session storage i podobnych technologii w celu utrzymania sesji, zapamiętania ustawień, obsługi zaufanych urządzeń, bezpieczeństwa, działania formularzy, obsługi reCAPTCHA, Firebase oraz poprawnego działania aplikacji. Tokeny sesyjne są przechowywane w zabezpieczonych cookies httpOnly, a local storage służy wyłącznie do danych pomocniczych i ustawień interfejsu.
Technologie niezbędne są używane, gdy są konieczne do dostarczenia usługi żądanej przez użytkownika albo zapewnienia bezpieczeństwa. Dla technologii analitycznych, marketingowych lub innych niewymaganych do działania portalu może być wymagana zgoda.
Użytkownik może zarządzać cookies i podobnymi technologiami w ustawieniach przeglądarki lub urządzenia. Zablokowanie cookies, local storage albo JavaScript może uniemożliwić logowanie, 2FA, działanie panelu, zapamiętanie sesji, obsługę formularzy i korzystanie z wybranych funkcji.
Dane zapisane lokalnie w przeglądarce mogą pozostać na urządzeniu użytkownika do czasu ich usunięcia przez portal, wylogowanie, przeglądarkę albo użytkownika. Korzystanie z urządzeń publicznych albo współdzielonych zwiększa ryzyko nieuprawnionego dostępu do danych.
14. Bezpieczeństwo danych
Portal stosuje środki techniczne i organizacyjne mające chronić dane przed nieuprawnionym dostępem, utratą, zmianą i ujawnieniem, w tym mechanizmy uwierzytelniania, 2FA, role, tokeny sesji, passkeys, TOTP, kody odzyskiwania, szyfrowanie wybranych danych, rejestrację zdarzeń oraz ograniczenia dostępu.
Użytkownik ma istotny wpływ na bezpieczeństwo danych i musi zabezpieczyć konto, telefon, e-mail, urządzenia, hasła, tokeny KSeF, kody TOTP, kody odzyskiwania, PIN-y urządzeń oraz dostęp osób w organizacji. Przed pracą na realnych danych osobowych użytkownik powinien wdrożyć wymagania bezpieczeństwa opisane w regulaminie.
W przypadku podejrzenia naruszenia danych albo przejęcia konta użytkownik powinien niezwłocznie skontaktować się z administratorem organizacji i operatorem portalu. Operator analizuje zgłoszenia i podejmuje działania adekwatne do ryzyka oraz obowiązków prawnych.
15. Zautomatyzowane decyzje i profilowanie
Portal nie podejmuje wobec użytkowników decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby wobec nich skutki prawne albo w podobny sposób istotnie na nich wpływały.
Portal może stosować automatyczne mechanizmy bezpieczeństwa, walidacji, antyspamowe, antynadużyciowe, reCAPTCHA, wykrywania błędów, limitów użycia i diagnostyki. Mechanizmy te służą ochronie portalu i danych oraz poprawnemu wykonaniu usługi.
16. Zmiany polityki prywatności
Polityka prywatności może zostać zmieniona w razie rozwoju portalu, zmiany funkcji, dostawców, integracji, modelu licencyjnego, przepisów prawa, wymagań bezpieczeństwa albo sposobu przetwarzania danych.
O istotnych zmianach użytkownicy mogą zostać poinformowani przez portal, e-mail, panel konta albo publikację nowej treści na stronie polityki prywatności.
Polityka prywatności obowiązuje od 31 maja 2026 r..