Polityka prywatności
Obowiązuje od 2026-09-08.
1. Administrator danych
Administratorem danych osobowych przetwarzanych w związku z usługą KSeF Decision API (dalej: Usługa) jest:
Łukasz Tyc, Stacyjna 1, 53-613 Wrocław, NIP 9121939040, przedsiębiorca wpisany do Centralnej Ewidencji i Informacji o Działalności Gospodarczej (CEIDG). Adres e-mail do kontaktu: kontakt@czyksef.pl.
2. Kontakt w sprawach danych osobowych
We wszystkich sprawach dotyczących danych osobowych, w tym w celu skorzystania z praw opisanych w pkt 9, można pisać na adres kontakt@czyksef.pl. Administrator nie wyznaczył inspektora ochrony danych.
3. Dane konta
- Co przetwarzamy: adres e-mail, hasło (wyłącznie w postaci skrótu scrypt — nie znamy hasła), nazwa firmy, opcjonalnie NIP i adres rozliczeniowy, data akceptacji regulaminu, daty logowań, adres IP i identyfikator przeglądarki zapisane przy sesji.
- Po co: świadczenie Usługi i obsługa konta (art. 6 ust. 1 lit. b RODO), bezpieczeństwo i ograniczanie nadużyć (art. 6 ust. 1 lit. f RODO), rozliczenia i obowiązki podatkowe (art. 6 ust. 1 lit. c RODO).
- Jak długo: przez czas trwania umowy. Po usunięciu konta adres e-mail jest anonimizowany, a klucze API i sesje unieważniane; dane niezbędne do rozliczeń przechowujemy przez okres wymagany przepisami podatkowymi (5 lat od końca roku, w którym wystawiono fakturę).
- Podanie adresu e-mail jest niezbędne do założenia konta; NIP i adres rozliczeniowy są potrzebne do wystawienia faktury za plan płatny.
4. Dane w zapytaniach do API (NIP-y kontrahentów)
- Każde zapytanie
POST /v1/checkzapisujemy w logu decyzji: pełne wejście i wyjście decyzji (w tym NIP sprzedawcy i nabywcy), identyfikator żądania, wersję reguł i czas odpowiedzi. Log jest widoczny dla klienta w panelu i służy audytowi decyzji (art. 6 ust. 1 lit. b i f RODO). - Log decyzji przechowujemy 90 dni, po czym jest automatycznie usuwany przez codzienne zadanie porządkowe.
- NIP osoby fizycznej prowadzącej działalność gospodarczą może stanowić daną osobową. Klient, który przesyła NIP-y swoich kontrahentów, jest ich administratorem i odpowiada za podstawę prawną ich przetwarzania; my przetwarzamy te dane na zlecenie klienta, w zakresie niezbędnym do udzielenia odpowiedzi i prowadzenia logu decyzji.
- Status VAT kontrahenta pobieramy z Wykazu podatników VAT Ministerstwa Finansów (wl-api.mf.gov.pl) i zapisujemy w pamięci podręcznej wyłącznie NIP, status oraz identyfikator i czas zapytania — nie pobieramy i nie przechowujemy nazw, adresów ani numerów rachunków bankowych. Wpis w pamięci podręcznej żyje do 24 godzin (do 7 dni jako zapis archiwalny na wypadek niedostępności Wykazu).
- Zapytania w playgroundzie panelu nie są zapisywane w logu decyzji.
5. Dane rozliczeniowe i płatności
- Płatności za plany płatne obsługuje Stripe. Do Stripe przekazujemy adres e-mail, nazwę firmy, NIP i adres rozliczeniowy oraz identyfikator konta; Stripe zbiera dane karty bezpośrednio od płacącego — my ich nie widzimy ani nie przechowujemy.
- W naszej bazie przechowujemy identyfikator klienta i subskrypcji w Stripe, status subskrypcji i historię zmian planu (art. 6 ust. 1 lit. b i c RODO). Faktury są dostępne w portalu płatności Stripe.
- W zakresie obsługi płatności i własnych obowiązków prawnych Stripe działa jako odrębny administrator danych; zasady opisuje Polityka prywatności Stripe.
6. Logi techniczne
Serwer zapisuje logi techniczne żądań (adres IP, czas, adres i status żądania, identyfikator przeglądarki) w celu zapewnienia bezpieczeństwa, diagnozowania błędów i egzekwowania limitów (art. 6 ust. 1 lit. f RODO). Logi te przechowujemy nie dłużej niż 90 dni. W logach aplikacji nie zapisujemy treści zapytań poza NIP-ami i identyfikatorem żądania.
7. Pliki cookie
Używamy wyłącznie plików cookie niezbędnych do działania panelu klienta: ciasteczka sesyjnego
(app_session, w produkcji __Host-app_session) trzymającego losowy
identyfikator sesji, ciasteczka app_presession (w produkcji
__Host-app_presession) zabezpieczającego formularze logowania i rejestracji
przez maksymalnie 1 godzinę oraz — w panelu operatora — analogicznego ciasteczka
administratora. Są to ciasteczka HttpOnly, SameSite=Lax, w produkcji
Secure. Sesja wygasa po 30 dniach nieaktywności (maksymalnie 90 dni od
zalogowania). Nie stosujemy ciasteczek marketingowych ani analitycznych i nie używamy
narzędzi śledzących osób trzecich; ciasteczka niezbędne nie wymagają zgody.
Formularze rejestracji i resetu hasła chroni przed botami usługa Cloudflare Turnstile.
Przeglądarka pobiera wtedy skrypt widgetu z domeny challenges.cloudflare.com,
a Cloudflare otrzymuje adres IP, nagłówek User-Agent oraz cechy techniczne połączenia i
przeglądarki (m.in. odcisk TLS) wyłącznie w celu odróżnienia człowieka od bota. W stosowanym
przez nas trybie Turnstile nie zapisuje ciasteczek; nie służy do śledzenia ani reklamy.
Podstawą przetwarzania jest nasz prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO):
ochrona serwisu przed nadużyciami i spamem. Szczegóły:
Turnstile Privacy Addendum.
8. Odbiorcy danych
- Hetzner Online GmbH (Niemcy) — hosting serwera i kopii zapasowych; centra danych na terenie Unii Europejskiej (Niemcy/Finlandia).
- ploi.io (Holandia) — panel zarządzania serwerem i wdrożeniami; dostęp administracyjny do serwera.
- home.pl S.A. (Polska) — rejestr domeny, DNS i skrzynka pocztowa, z której wysyłamy e-maile systemowe (potwierdzenie adresu, reset hasła, alerty o zużyciu limitu, powiadomienia o płatnościach).
- Stripe Payments Europe Ltd. (Irlandia) oraz Stripe, Inc. (USA) — obsługa płatności i faktur (pkt 5).
- Cloudflare, Inc. (USA) — usługa Turnstile chroniąca formularze rejestracji i resetu hasła przed botami (pkt 7); otrzymuje adres IP i dane techniczne przeglądarki osoby wypełniającej formularz.
- Ministerstwo Finansów — publiczne API Wykazu podatników VAT; przekazujemy wyłącznie NIP-y i datę zapytania.
- Organy publiczne — wyłącznie gdy obowiązek udostępnienia wynika z przepisów prawa.
Dane przetwarzamy na terenie Europejskiego Obszaru Gospodarczego. Wyjątkiem są Stripe, Inc. w USA, które w ramach obsługi płatności może przetwarzać dane rozliczeniowe, oraz Cloudflare, Inc. w USA, które w ramach usługi Turnstile przetwarza adres IP i dane techniczne przeglądarki; w obu przypadkach przekazanie odbywa się na podstawie decyzji Komisji Europejskiej o adekwatności (EU-U.S. Data Privacy Framework — oba podmioty są certyfikowane) oraz standardowych klauzul umownych.
9. Prawa osób, których dane dotyczą
Przysługuje Ci prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia oraz sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie. Masz też prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl). Konto wraz z danymi możesz usunąć samodzielnie w panelu (Ustawienia → usunięcie konta); w pozostałych sprawach napisz na adres podany w pkt 2 — odpowiadamy w terminie miesiąca.
10. Bezpieczeństwo
Hasła przechowujemy jako skróty scrypt, klucze API i tokeny sesji — wyłącznie jako skróty SHA-256 (klucza nie da się odtworzyć z bazy). Ruch szyfrowany jest TLS. Dostęp do serwera produkcyjnego mają wyłącznie osoby obsługujące Usługę, a kopie zapasowe bazy przechowywane są w tej samej infrastrukturze co serwer.
11. Profilowanie i decyzje automatyczne
Nie profilujemy użytkowników i nie podejmujemy wobec nich decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu w rozumieniu art. 22 RODO. Odpowiedź API dotyczy kwalifikacji transakcji do KSeF, nie osoby, i jest narzędziem pomocniczym dla klienta (Zastrzeżenie prawne).
12. Zmiany polityki
O istotnych zmianach informujemy pocztą elektroniczną na adres przypisany do konta, co
najmniej 14 dni przed ich wejściem w życie. Aktualna wersja jest zawsze dostępna pod adresem
https://czyksef.pl/polityka-prywatnosci.