Umowa powierzenia przetwarzania danych osobowych
Klient (administrator) powierza Usługodawcy (podmiot przetwarzający), czyli Oskarowi Dajnowicz-Kamińskiemu, NIP 281-006-11-70, dane osobowe Nabywców w celu wystawiania faktur, na zasadach art. 28 RODO. Umowę Klient zawiera, akceptując ją w aplikacji, jako część umowy o świadczenie Usługi. Pojęcia mają znaczenie nadane im w Regulaminie.
§ 1. Przedmiot, charakter i cel
Odczyt zdjęć paragonów, przygotowanie i wystawienie faktur, wysyłka do KSeF, wysyłka PDF Nabywcy i przechowywanie kopii faktur. Usługodawca przetwarza dane tylko w tym celu i na udokumentowane polecenie Klienta, którym jest zatwierdzenie szkicu faktury w aplikacji. Umowa trwa tyle, co umowa o świadczenie Usługi.
§ 2. Kategorie osób i rodzaje danych
- Nabywcy będący osobami fizycznymi (konsumenci i jednoosobowe działalności): imię i nazwisko albo firma, adres, NIP (jeśli jest), adres e-mail (jeśli podany) i treść zakupu z paragonu. Źródło: zdjęcie paragonu, wpis Klienta, biała lista podatników VAT.
- Osoby widoczne na paragonie (np. kasjer): imię albo numer kasjera, jeśli są wydrukowane. Źródło: zdjęcie paragonu.
Usługa nie przetwarza szczególnych kategorii danych osobowych.
§ 3. Zabezpieczenia (art. 32 RODO)
- Połączenia wyłącznie szyfrowane (HTTPS).
- Hasła przechowywane jako skróty bcrypt, sesje jako losowe tokeny (w bazie tylko ich skrót SHA-256), limit nieudanych logowań.
- Baza danych bez dostępu z internetu, dostępna tylko dla serwera aplikacji.
- Dostęp administracyjny do serwera wyłącznie kluczem kryptograficznym, zapora sieciowa i automatyczne aktualizacje bezpieczeństwa.
- Dzienniki serwera WWW bez parametrów zapytań.
- Zdjęcia paragonów usuwane 90 dni po wystawieniu albo odrzuceniu faktury.
- Codzienne kopie zapasowe bazy danych, przechowywane na serwerach w Unii Europejskiej.
§ 4. Dalsze podmioty przetwarzające
- cyber_Folks S.A. (Polska): serwer, na którym działa Usługa i baza danych.
- Hetzner Online GmbH (Niemcy): przechowywanie kopii zapasowych bazy danych.
- Google Ireland Ltd.: rozpoznawanie tekstu na zdjęciach paragonów (Google Cloud Vision, przetwarzanie w Unii Europejskiej) oraz doręczanie powiadomień na telefon Klienta (Firebase Cloud Messaging).
- OVH Groupe SA (Unia Europejska): wysyłka e-maili, w tym faktur w PDF.
Klient wyraża ogólną zgodę na podmioty z tej listy. O nowym podmiocie informujemy co najmniej 14 dni wcześniej, a Klient może zgłosić sprzeciw i rozwiązać umowę. KSeF i biała lista podatników VAT nie są dalszymi podmiotami przetwarzającymi: to systemy publiczne, do których dane trafiają z mocy prawa albo z jawnego rejestru.
§ 5. Obowiązki podmiotu przetwarzającego
- Przetwarza dane wyłącznie na polecenie Klienta. Dostęp mają tylko osoby zobowiązane do zachowania poufności.
- Pomaga Klientowi w realizacji praw osób, których dane dotyczą (dostęp, sprostowanie, usunięcie), w zakresie, w jakim Usługa to umożliwia. Faktur przyjętych do KSeF nie da się usunąć ani zmienić inaczej niż korektą.
- Zgłasza Klientowi naruszenie ochrony danych bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od jego stwierdzenia.
- Udostępnia informacje potrzebne do wykazania zgodności z RODO i umożliwia audyt po wcześniejszym zgłoszeniu, nie częściej niż raz w roku, chyba że doszło do naruszenia.
- Po zakończeniu umowy (usunięciu konta) niezwłocznie usuwa dane, chyba że prawo wymaga ich przechowywania.