Umowa powierzenia przetwarzania danych (DPA)

Ostatnia aktualizacja: 11 sierpnia 2026

Niniejsza umowa („DPA”) stanowi integralną część Regulaminu i zostaje zawarta z chwilą jego akceptacji, na podstawie art. 28 ust. 3 rozporządzenia (UE) 2016/679 („RODO”). Reguluje przetwarzanie danych osobowych, które Użytkownik wprowadza do Serwisu lub poleca do niego pobrać.

§1. Strony i role

  • Administrator — Użytkownik (biuro rachunkowe lub inny przedsiębiorca), który decyduje o celach i sposobach przetwarzania danych swoich klientów.
  • Podmiot przetwarzający — Szymon Kożuszek, prowadzący działalność gospodarczą pod firmą High Tech Services, NIP 5050132976, REGON 522355555, adres e-mail: [email protected].

Dane samych Użytkowników (dane konta i rozliczeniowe) nie są objęte powierzeniem — w tym zakresie Usługodawca jest administratorem, co opisuje Polityka prywatności.

§2. Przedmiot, czas i cel przetwarzania

Podmiot przetwarzający przetwarza powierzone dane wyłącznie w celu świadczenia usług opisanych w §3 Regulaminu i tylko na udokumentowane polecenie Administratora, którym są Regulamin, niniejsza DPA oraz czynności Administratora w Serwisie. Przetwarzanie trwa przez okres obowiązywania umowy o świadczenie usług.

Podmiot przetwarzający nie wykorzystuje powierzonych danych do własnych celów, nie udostępnia ich osobom trzecim poza podprocesorami z §5 i nie używa ich do trenowania modeli uczenia maszynowego.

§3. Kategorie osób i rodzaje danych

Powierzenie obejmuje dane klientów Administratora oraz ich kontrahentów, w zakresie:

  • Dane identyfikacyjne i kontaktowe — nazwa lub imię i nazwisko, NIP, adres, imię i nazwisko osoby kontaktowej, adresy e-mail, numer telefonu.
  • Dane rozliczeniowe — numery i kwoty faktur, terminy płatności, salda należności, numery rachunków bankowych.
  • Dane faktur z KSeF — numer KSeF, dane sprzedawcy i nabywcy, pozycje i kwoty, w zakresie udostępnianym przez Krajowy System e-Faktur.
  • Dane z wyciągów bankowych — tytuł i kwota przelewu, dane nadawcy, numery rachunków, z plików MT940 wgrywanych przez Administratora.
  • Dane podatkowe i składkowe — forma opodatkowania, stawka ryczałtu, rodzaj składek ZUS, kwoty zapłaconych składek i zaliczek.
  • Korespondencja — treść i historia wysłanych przypomnień o płatnościach.

Serwis nie jest przeznaczony do przetwarzania danych szczególnych kategorii (art. 9 RODO) ani danych dotyczących wyroków skazujących. Administrator zobowiązuje się ich nie wprowadzać.

§4. Bezpieczeństwo przetwarzania

Podmiot przetwarzający stosuje środki techniczne i organizacyjne odpowiadające ryzyku (art. 32 RODO), w szczególności:

  • rozdzielenie danych między biura na poziomie bazy danych (Row Level Security) — zapytanie w kontekście jednego biura nie sięga danych innego;
  • uwierzytelnianie kont Użytkowników i szyfrowanie transmisji (TLS);
  • szyfrowanie danych w spoczynku po stronie dostawcy bazy danych;
  • szyfrowanie tokenów uwierzytelniających do KSeF (AES-256-GCM) przed ich zapisem, kluczem przechowywanym poza bazą danych;
  • ograniczenie dostępu do środowiska produkcyjnego do osób, którym jest niezbędny, i zobowiązanie ich do zachowania poufności;
  • kopie zapasowe bazy danych wykonywane przez dostawcę hostingu.

§5. Podprocesorzy

Administrator udziela ogólnej zgody na korzystanie z podprocesorów. Na dzień aktualizacji niniejszej DPA są to:

  • Supabase — baza danych, uwierzytelnianie i pliki; dane przechowywane w regionie eu-central-1 (Frankfurt, Niemcy).
  • Vercel — hosting i wykonywanie aplikacji; funkcje serwerowe uruchamiane w regionie Unii Europejskiej.
  • Resend — wysyłka poczty transakcyjnej i przypomnień o płatnościach.
  • Cloudflare — ochrona formularzy przed nadużyciami.
  • PostHog — statystyki stron marketingowych i diagnostyka błędów aplikacji; serwery w Unii Europejskiej.

Powierzone dane są przechowywane i przetwarzane w Unii Europejskiej. Część dostawców to jednak podmioty z siedzibą w Stanach Zjednoczonych, których personel wsparcia technicznego może uzyskać do nich dostęp spoza Europejskiego Obszaru Gospodarczego — w takim zakresie przekazanie odbywa się na podstawie standardowych klauzul umownych lub decyzji o odpowiednim stopniu ochrony (Data Privacy Framework), zawartych w umowach powierzenia z tymi dostawcami.

O zamiarze dodania lub zmiany podprocesora Podmiot przetwarzający informuje pocztą elektroniczną co najmniej 30 dni wcześniej. Administrator może w tym terminie zgłosić uzasadniony sprzeciw; jeżeli zmiany nie da się uniknąć, Administrator może rozwiązać umowę ze skutkiem na dzień wprowadzenia zmiany, bez ponoszenia opłat za okres po tym dniu.

§6. Poufność i personel

Do powierzonych danych dopuszczane są wyłącznie osoby zobowiązane do zachowania poufności i przeszkolone w zakresie ochrony danych osobowych. Zobowiązanie do poufności obowiązuje także po zakończeniu współpracy.

§7. Pomoc Administratorowi

Podmiot przetwarzający, uwzględniając charakter przetwarzania i dostępne mu informacje, pomaga Administratorowi w:

  • realizacji żądań osób, których dane dotyczą (dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie) — żądanie skierowane do Podmiotu przetwarzającego bezpośrednio przez osobę, której dane dotyczą, zostaje przekazane Administratorowi bez zbędnej zwłoki i bez samodzielnej odpowiedzi merytorycznej;
  • wywiązaniu się z obowiązków z art. 32–36 RODO, w tym z oceny skutków dla ochrony danych;
  • reagowaniu na naruszenia — o naruszeniu ochrony powierzonych danych Podmiot przetwarzający informuje Administratora bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego stwierdzenia, przekazując znany zakres naruszenia i podjęte działania.

§8. Audyt i informacje

Na żądanie Administratora Podmiot przetwarzający udostępnia informacje niezbędne do wykazania zgodności z art. 28 RODO. Administrator ma prawo do audytu lub inspekcji nie częściej niż raz w roku kalendarzowym, po uprzednim zawiadomieniu z co najmniej 14-dniowym wyprzedzeniem, w sposób nieutrudniający ciągłości Serwisu i z poszanowaniem poufności danych pozostałych Użytkowników. Audyt odbywa się na koszt Administratora, z wyjątkiem sytuacji, w której wykaże on naruszenie po stronie Podmiotu przetwarzającego.

§9. Usunięcie i zwrot danych

Administrator może w każdym czasie samodzielnie usunąć dane z Serwisu. Po zakończeniu umowy Podmiot przetwarzający usuwa powierzone dane w terminie 30 dni, chyba że Administrator wcześniej zażąda ich wydania — wówczas przekazuje je w powszechnie używanym formacie elektronicznym. Kopie zapasowe zawierające powierzone dane wygasają zgodnie z cyklem retencji dostawcy hostingu, nie później niż 90 dni od zakończenia umowy. Dłuższe przechowywanie jest dopuszczalne tylko w zakresie wymaganym przepisami prawa.

§10. Odpowiedzialność i postanowienia końcowe

Odpowiedzialność stron regulują RODO oraz §8 Regulaminu, z zastrzeżeniem że ograniczenia umowne nie dotyczą odpowiedzialności wobec osób, których dane dotyczą, ani odpowiedzialności administracyjnej. W sprawach nieuregulowanych stosuje się Regulamin i prawo polskie. Zmiany niniejszej DPA następują w trybie zmiany Regulaminu (§11 Regulaminu).