KSeFera by SenSys · dokument prawny

Polityka prywatności KSeFera

Wyjaśniamy, jakie dane przetwarzamy podczas korzystania z ksefera.pl, w jakich celach, komu możemy je udostępniać oraz jakie prawa przysługują użytkownikom.

Wersja 2026-08-16Obowiązuje od 16 sierpnia 2026 r.
1

Administrator i kontakt

Administratorem danych osobowych związanych z prowadzeniem konta KSeFera, obsługą umowy, płatnościami, wsparciem i bezpieczeństwem jest SenSys Marcin Senderowski, ul. Cypriana Kamila Norwida 3, 06-500 Mława, NIP: 5691755062, REGON: 544860187 („SenSys”, „my”).

Kontakt w sprawach prywatności i realizacji praw: kontakt@sensys.pl. Adres do doręczeń elektronicznych: AE:PL-97641-85737-BICGY-18.

KSeFera jest niezależną usługą SenSys i nie jest oficjalnym serwisem Ministerstwa Finansów ani Krajowej Administracji Skarbowej.
2

Nasze role w przetwarzaniu danych

W zależności od rodzaju danych działamy w dwóch rolach:

  • administrator danych — dla danych kont użytkowników, administratorów firm, kontaktów handlowych, rozliczeń, zgłoszeń wsparcia oraz logów bezpieczeństwa;
  • podmiot przetwarzający — dla treści pobieranych z KSeF lub wprowadzanych do obszaru roboczego firmy, w tym danych z faktur. Administratorem tych danych jest firma korzystająca z KSeFery, a SenSys przetwarza je zgodnie z jej poleceniami i postanowieniami o powierzeniu zawartymi w Regulaminie.
3

Jakie dane przetwarzamy

  • Dane konta i firmy: imię i nazwisko lub nazwa wyświetlana, adres e-mail, telefon, nazwa firmy, NIP, identyfikatory konta i organizacji, role, uprawnienia oraz historia akceptacji dokumentów.
  • Dane uwierzytelniające i techniczne: identyfikatory sesji, skróty haseł obsługiwane przez dostawcę uwierzytelniania, adres IP, typ urządzenia i przeglądarki, znaczniki czasu, logi zdarzeń, błędów i działań administracyjnych.
  • Dane KSeF i fakturowe: dokumenty XML i ich odwzorowania PDF, numery KSeF, dane sprzedawców i nabywców, NIP, adresy, pozycje faktur, kwoty, rachunki bankowe, terminy i statusy płatności, rejestry VAT, robocze dane JPK oraz historia synchronizacji i przekazania do księgowości.
  • Dane integracji: środowisko KSeF, identyfikatory i metadane certyfikatu, jego okres ważności oraz klucz prywatny potrzebny do uwierzytelnienia. Hasło użyte do odczytania klucza podczas instalacji nie jest zapisywane jako osobne pole w bazie aplikacji.
  • Dane rozliczeniowe: wybrany plan, status subskrypcji, identyfikatory klienta i płatności, dokumenty księgowe i historia rozliczeń. Pełne dane karty płatniczej są wprowadzane bezpośrednio w Stripe i nie trafiają do KSeFery.
  • Kontakt i wsparcie: treść korespondencji, zgłoszeń, podane dane testu, odpowiedzi oraz informacje potrzebne do rozwiązania problemu.

Dane otrzymujemy bezpośrednio od użytkownika lub administratora firmy, z systemów firmy, z KSeF w zakresie objętym udzielonym uprawnieniem oraz od dostawcy płatności.

4

Cele i podstawy prawne

  • rejestracja, uwierzytelnianie, prowadzenie konta, udostępnienie funkcji KSeFery, obsługa trialu, planów i wsparcia — art. 6 ust. 1 lit. b RODO;
  • rozliczenia, fakturowanie i realizacja obowiązków podatkowych lub rachunkowych — art. 6 ust. 1 lit. c RODO;
  • bezpieczeństwo usługi, zapobieganie nadużyciom, diagnostyka, ustalanie uprawnień, dochodzenie lub obrona roszczeń i rozwój stabilności produktu — art. 6 ust. 1 lit. f RODO, czyli nasz prawnie uzasadniony interes;
  • opcjonalna komunikacja marketingowa lub technologie inne niż niezbędne — art. 6 ust. 1 lit. a RODO oraz właściwe przepisy o komunikacji elektronicznej, wyłącznie po uzyskaniu wymaganej zgody;
  • treść faktur i inne dane powierzone przez firmę — art. 28 RODO oraz udokumentowane polecenia firmy wynikające z Regulaminu, ustawień i działań użytkowników.
5

Czy podanie danych jest obowiązkowe

Podanie danych oznaczonych jako wymagane jest dobrowolne, ale konieczne do utworzenia konta, zawarcia i wykonania umowy albo obsługi zgłoszenia. Bez adresu e-mail i danych firmy nie możemy utworzyć konta firmowego. Bez danych uwierzytelniających KSeF nie możemy wykonywać synchronizacji. Dane opcjonalne można pominąć bez utraty podstawowych funkcji, których nie dotyczą.

6

Odbiorcy danych

Dane mogą być udostępniane lub powierzane następującym kategoriom odbiorców:

  • dostawcy hostingu i infrastruktury serwerowej — obecnie Hostinger International Ltd.;
  • dostawcy bazy danych, uwierzytelniania i przechowywania plików — obecnie Supabase, Inc. i jego podwykonawcy;
  • dostawca płatności i portalu rozliczeniowego — Stripe Payments Europe, Limited oraz właściwe podmioty z grupy Stripe;
  • dostawcy poczty, komunikacji, monitoringu błędów i wsparcia technicznego;
  • księgowi, prawnicy, audytorzy i uprawnieni współpracownicy SenSys — wyłącznie w niezbędnym zakresie i przy zachowaniu poufności;
  • Ministerstwo Finansów i system KSeF — gdy użytkownik zleca połączenie, pobranie lub wysłanie danych przy użyciu uprawnień swojej firmy;
  • organy publiczne, jeżeli obowiązek udostępnienia wynika z prawa.
7

Przekazywanie danych poza EOG

Niektórzy dostawcy technologii lub ich podwykonawcy mogą przetwarzać dane poza Europejskim Obszarem Gospodarczym, w szczególności w Stanach Zjednoczonych. W takich przypadkach stosowane są mechanizmy wymagane przez RODO, zależnie od dostawcy: decyzja stwierdzająca odpowiedni stopień ochrony, Ramy Ochrony Danych UE–USA lub standardowe klauzule umowne zatwierdzone przez Komisję Europejską, wraz z dodatkowymi zabezpieczeniami, gdy są potrzebne.

8

Okres przechowywania

  • dane konta, organizacji i treść usługi — przez czas trwania umowy, a po jej zakończeniu przez okres potrzebny do bezpiecznego zamknięcia, eksportu lub usunięcia danych;
  • dane rozliczeniowe i dokumenty księgowe — przez okres wymagany przepisami podatkowymi i rachunkowymi;
  • logi bezpieczeństwa i audytu — przez okres uzasadniony ochroną usługi, rozliczalnością i obsługą incydentów;
  • zgłoszenia i korespondencja — do zakończenia sprawy, a następnie przez okres potrzebny do wykazania sposobu jej obsługi lub ochrony przed roszczeniami;
  • dane przetwarzane na podstawie zgody — do jej cofnięcia, chyba że wcześniej wystąpi inna podstawa usunięcia.

Po upływie właściwego okresu dane są usuwane lub anonimizowane, z uwzględnieniem cyklu nadpisywania zabezpieczonych kopii zapasowych oraz obowiązków wynikających z prawa.

9

Prawa osób

W granicach określonych przez RODO przysługuje prawo do:

  • dostępu do danych i otrzymania ich kopii;
  • sprostowania, usunięcia lub ograniczenia przetwarzania;
  • przenoszenia danych;
  • sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie, w tym wobec marketingu bezpośredniego;
  • cofnięcia zgody w dowolnym momencie bez wpływu na wcześniejsze przetwarzanie;
  • wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych — uodo.gov.pl.

Wniosek można wysłać na kontakt@sensys.pl. Możemy poprosić o informacje niezbędne do potwierdzenia tożsamości. W sprawach dotyczących treści faktur pracowników lub kontrahentów właściwym pierwszym kontaktem może być firma będąca administratorem tych danych.

10

Cookies i local storage

KSeFera używa cookies, local storage i podobnych mechanizmów niezbędnych do zalogowania, utrzymania sesji, ochrony przed nadużyciami, zapamiętania wybranej firmy, ustawień interfejsu i informacji o wyświetleniu komunikatu dotyczącego technologii lokalnych. Wyłączenie ich może uniemożliwić logowanie lub prawidłowe działanie usługi.

Mechanizmy konieczne do dostarczenia usługi żądanej przez użytkownika nie wymagają odrębnej zgody. Jeżeli w przyszłości włączymy analitykę, reklamę lub inne technologie, które nie są niezbędne, poprosimy wcześniej o zgodę i zapewnimy możliwość jej odmowy lub wycofania. Ustawienia pamięci lokalnej można również usuwać w przeglądarce.

11

Bezpieczeństwo i certyfikaty KSeF

Stosujemy środki dopasowane do ryzyka, w tym szyfrowanie transmisji TLS, kontrolę dostępu opartą na rolach i firmach, separację danych organizacji, ograniczenia dostępu administracyjnego, rejestrowanie wybranych zdarzeń, kopie zapasowe i monitoring działania. Certyfikat oraz klucz prywatny KSeF są przechowywane w wydzielonym katalogu serwera z ograniczonymi uprawnieniami i wykorzystywane do operacji zleconych przez uprawnionych użytkowników.

Nie przesyłaj pliku .key, certyfikatu ani hasła przez formularz wsparcia lub zwykły e-mail. W przypadku podejrzenia ujawnienia klucza niezwłocznie unieważnij odpowiedni certyfikat w KSeF i skontaktuj się z nami.
12

Automatyczne decyzje i profilowanie

KSeFera automatyzuje synchronizację, klasyfikację statusów, limity planów i wysyłkę według ustawień firmy. Nie podejmujemy wobec użytkowników decyzji wywołujących skutki prawne lub podobnie istotnie na nich wpływających wyłącznie w sposób zautomatyzowany w rozumieniu art. 22 RODO. Nie profilujemy użytkowników do reklamy behawioralnej.

13

Dane osób trzecich w fakturach

Firma korzystająca z KSeFery odpowiada za podstawę prawną przetwarzania i przekazania danych osób występujących w dokumentach, za realizację obowiązków informacyjnych oraz za zgodność swoich poleceń z prawem. SenSys wspiera firmę w realizacji praw osób w zakresie opisanym w Regulaminie i umowie powierzenia.

14

Zmiany polityki

Polityka może zostać zaktualizowana w razie zmian prawa, funkcji KSeFery, dostawców lub sposobów przetwarzania. O istotnych zmianach poinformujemy w usłudze lub e-mailem przed ich wejściem w życie, jeżeli będzie to wymagane. Aktualna wersja jest stale dostępna pod adresem ksefera.pl/privacy-policy i może zostać wydrukowana lub zapisana do PDF.