Polityka prywatności

POLITYKA PRYWATNOŚCI SERWISU FAKTURBOX.PL

obowiązująca od dnia [DATA]

§ 1. Informacje ogólne

  1. Niniejsza Polityka prywatności opisuje zasady przetwarzania danych osobowych w związku z:
  2. korzystaniem z serwisu internetowego Fakturbox.pl;
  3. zakładaniem i prowadzeniem Konta;
  4. korzystaniem z programu do fakturowania i funkcji magazynowych;
  5. korzystaniem z funkcji przeznaczonych dla biur rachunkowych;
  6. zakupem Pakietów i dokonywaniem płatności;
  7. korzystaniem z KSeF, OCR, AI, API i Integracji;
  8. kontaktem z Operatorem;
  9. składaniem reklamacji;
  10. otrzymywaniem komunikacji technicznej lub marketingowej;
  11. korzystaniem ze strony internetowej, bloga, formularzy i materiałów publikowanych przez Operatora.
  12. Administratorem danych osobowych w zakresie opisanym w Polityce jest VHN SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ z siedzibą przy ul. Gliwickiej 35, 42-600 Tarnowskie Góry, wpisana do rejestru przedsiębiorców Krajowego Rejestru Sądowego pod numerem KRS 0000790022, NIP 6452561131, REGON 383347422, o kapitale zakładowym 10 000 zł, dalej jako „VHN Sp. z o.o.”, „Administrator” lub „Operator”.
  13. Z Administratorem można skontaktować się:
  14. pocztą elektroniczną pod adresem: kontakt@fakturbox.pl;
  15. pisemnie pod adresem siedziby Administratora.
  16. W sprawach dotyczących ochrony danych osobowych można skontaktować się pod adresem: kontakt@fakturbox.pl.
  17. Na dzień wejścia w życie Polityki Administrator nie wyznaczył inspektora ochrony danych, chyba że aktualna informacja opublikowana w Serwisie stanowi inaczej.
  18. Polityka ma charakter informacyjny i służy wykonaniu obowiązków wynikających w szczególności z art. 13 i 14 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679, zwanego dalej „RODO”.
  19. Pojęcia pisane wielką literą, które nie zostały zdefiniowane w Polityce, mają znaczenie określone w Regulaminie Serwisu Fakturbox.pl.
  20. Zasady korzystania z plików cookies i podobnych technologii określa odrębna Polityka cookies.
  21. Zasady przetwarzania danych osobowych powierzanych Operatorowi przez Użytkownika określa również Umowa powierzenia przetwarzania danych osobowych, zwana dalej „DPA”.
  22. Aktualna lista podmiotów, którym Operator może powierzać przetwarzanie danych w ramach świadczenia Usług, jest publikowana w dokumencie „Subprocesorzy”.

§ 2. Role VHN Sp. z o.o. w przetwarzaniu danych

  1. W zależności od rodzaju danych, celu przetwarzania i relacji z Użytkownikiem VHN Sp. z o.o. może występować jako:
  2. administrator danych;
  3. podmiot przetwarzający dane na zlecenie Użytkownika;
  4. odrębny administrator danych w stosunku do innego administratora;
  5. wyjątkowo współadministrator, jeżeli wspólnie z innym podmiotem określa cele i sposoby przetwarzania.
  6. VHN Sp. z o.o. jest administratorem w szczególności danych:
  7. osoby zakładającej Konto;
  8. Administratora Konta;
  9. Użytkowników Konta;
  10. osób reprezentujących Użytkownika;
  11. osób kontaktujących się z Operatorem;
  12. osób składających reklamację;
  13. osób dokonujących płatności;
  14. odbiorców komunikacji marketingowej;
  15. osób odwiedzających publicznie dostępne strony Serwisu;
  16. osób, których dane są przetwarzane w celu zabezpieczenia Serwisu, prowadzenia logów i zapobiegania nadużyciom;
  17. kontrahentów i przedstawicieli dostawców współpracujących z Administratorem.
  18. VHN Sp. z o.o. jest podmiotem przetwarzającym, gdy przechowuje lub wykonuje operacje na danych osobowych wprowadzonych do Fakturbox przez Użytkownika we własnych celach gospodarczych Użytkownika.
  19. Do danych powierzonych mogą należeć w szczególności dane:
  20. kontrahentów Użytkownika;
  21. nabywców i sprzedawców;
  22. klientów Biura Rachunkowego;
  23. pracowników i współpracowników Użytkownika;
  24. osób wskazanych na Fakturach i innych Dokumentach;
  25. odbiorców i nadawców płatności;
  26. osób wskazanych w dokumentach magazynowych;
  27. osób, których dane znajdują się w plikach przekazanych do OCR lub AI;
  28. osób, których dane są przesyłane przez API, KSeF lub inne Integracje.
  29. W odniesieniu do danych wymienionych w ust. 4 administratorem jest zasadniczo Użytkownik, Biuro Rachunkowe, Klient Biura albo inny podmiot, który określa cele i sposoby ich przetwarzania.
  30. VHN Sp. z o.o. przetwarza takie dane wyłącznie:
  31. na udokumentowane polecenie właściwego administratora;
  32. w celu świadczenia Usług;
  33. w zakresie określonym przez DPA;
  34. w zakresie wynikającym z bezwzględnie obowiązujących przepisów.
  35. Osoba, której dane zostały wprowadzone do Fakturbox przez Użytkownika, powinna w pierwszej kolejności kierować żądania dotyczące tych danych do podmiotu, który wprowadził je do Serwisu lub na którego rzecz są one przetwarzane.
  36. Operator może przekazać takie żądanie właściwemu Użytkownikowi lub wspierać go w jego realizacji zgodnie z DPA.
  37. Sam fakt technicznego przechowywania danych w Fakturbox nie oznacza, że VHN Sp. z o.o. staje się administratorem wszystkich danych znajdujących się na Fakturach, dokumentach księgowych, plikach lub kontach Użytkowników.
  38. Dla wybranych operacji VHN Sp. z o.o. może przetwarzać niektóre dane jako odrębny administrator, jeżeli jest to konieczne do:

1) zabezpieczenia Serwisu; 2) zapobiegania oszustwom; 3) dochodzenia lub obrony roszczeń; 4) wykonania obowiązków prawnych; 5) prowadzenia rozliczeń i dokumentacji księgowej Operatora.


§ 3. Kategorie osób, których dane mogą być przetwarzane

  1. Administrator może przetwarzać dane dotyczące:
  2. osób odwiedzających Serwis;
  3. osób zakładających Konto;
  4. Użytkowników i Administratorów Konta;
  5. przedsiębiorców prowadzących jednoosobową działalność gospodarczą;
  6. osób prowadzących działalność nierejestrowaną;
  7. członków zarządu, wspólników, prokurentów i pełnomocników;
  8. pracowników i współpracowników Użytkowników;
  9. pracowników i klientów Biur Rachunkowych;
  10. osób kontaktujących się z Operatorem;
  11. osób składających reklamacje lub zgłoszenia;
  12. osób zapisanych na newsletter lub wyrażających zgody marketingowe;
  13. przedstawicieli kontrahentów, dostawców i partnerów Operatora;
  14. osób biorących udział w testach, ankietach, szkoleniach lub webinarach;
  15. osób zgłaszających podatności i incydenty bezpieczeństwa;
  16. osób, których dane Użytkownik wprowadził do Serwisu.
  17. RODO chroni dane osób fizycznych. Dane dotyczące osoby prawnej jako takiej, takie jak jej nazwa, numer KRS czy adres siedziby, nie zawsze stanowią dane osobowe.
  18. Dane firmy mogą jednak stanowić dane osobowe, jeżeli:
  19. dotyczą jednoosobowego przedsiębiorcy;
  20. pozwalają zidentyfikować osobę fizyczną;
  21. zawierają dane członka organu, pełnomocnika, pracownika lub osoby kontaktowej;
  22. są powiązane z identyfikatorem internetowym albo inną informacją pozwalającą ustalić tożsamość osoby.

§ 4. Kategorie przetwarzanych danych

  1. W zależności od sposobu korzystania z Serwisu Administrator może przetwarzać następujące kategorie danych:

1) Dane identyfikacyjne

a) imię i nazwisko; b) firma przedsiębiorcy; c) stanowisko lub funkcja; d) identyfikator Użytkownika; e) login; f) numer NIP; g) numer REGON; h) numer KRS; i) dane dotyczące reprezentacji lub pełnomocnictwa; j) inne dane przekazane w celu weryfikacji tożsamości lub uprawnienia.

2) Dane kontaktowe

a) adres poczty elektronicznej; b) numer telefonu; c) adres siedziby, zamieszkania, prowadzenia działalności lub adres korespondencyjny; d) dane osoby kontaktowej; e) preferowany kanał komunikacji.

3) Dane dotyczące Konta

a) data założenia Konta; b) status Konta; c) przypisane Organizacje; d) role i uprawnienia; e) wybrany Pakiet; f) historia zmian ustawień; g) aktywne Integracje; h) historia logowań; i) informacje o Okresie Próbnym i Abonamentowym.

4) Dane rozliczeniowe

a) dane nabywcy; b) adres rozliczeniowy; c) numer NIP; d) wybrany Pakiet; e) kwota i waluta płatności; f) data i status płatności; g) identyfikator transakcji; h) metoda płatności; i) dokumenty księgowe wystawione przez Operatora; j) informacje o zwrotach, korektach, zaległościach lub reklamacjach.

  1. Operator nie przechowuje pełnych danych karty płatniczej, jeżeli są one wprowadzane bezpośrednio w środowisku operatora płatności. Operator może otrzymać ograniczone informacje, takie jak typ karty, jej zamaskowany numer, termin ważności, identyfikator transakcji i status płatności.

5) Dane dotyczące komunikacji

a) treść wiadomości e-mail; b) zgłoszenia techniczne; c) reklamacje; d) zapytania; e) odpowiedzi i historia kontaktu; f) załączniki; g) ocena obsługi lub przekazana opinia.

6) Dane techniczne

a) adres IP; b) data i godzina połączenia; c) rodzaj urządzenia; d) typ i wersja przeglądarki; e) system operacyjny; f) identyfikatory cookies i podobnych technologii; g) język przeglądarki; h) adres URL strony odsyłającej; i) identyfikatory sesji; j) informacje o błędach i wydajności; k) przybliżona lokalizacja wynikająca z adresu IP.

7) Dane bezpieczeństwa

a) historia udanych i nieudanych logowań; b) adresy IP i identyfikatory urządzeń; c) informacje o resetowaniu hasła; d) informacje o uwierzytelnianiu wieloskładnikowym; e) logi operacji; f) dane o podejrzanej aktywności; g) zgłoszenia naruszeń; h) informacje potrzebne do zapobiegania oszustwom i cyberatakom.

8) Dane marketingowe i analityczne

a) informacje o wyrażonych zgodach; b) data i źródło pozyskania zgody; c) historia wysyłanych komunikatów; d) otwarcia i kliknięcia w wiadomościach, jeżeli takie mechanizmy są stosowane; e) odwiedzone podstrony; f) źródło wejścia do Serwisu; g) zdarzenia analityczne i konwersje; h) informacje o kampanii reklamowej; i) preferencje marketingowe.

9) Dane pochodzące z publicznych rejestrów

a) dane CEIDG; b) dane KRS; c) dane REGON; d) informacje z wykazu podatników VAT; e) dane VIES; f) dane z innych prawnie dostępnych rejestrów.

10) Dane powierzane w ramach Usługi

a) dane kontrahentów; b) dane z Faktur i innych Dokumentów; c) numery rachunków bankowych; d) informacje o płatnościach i transakcjach; e) dane pracowników i współpracowników; f) dane klientów Biur Rachunkowych; g) dane znajdujące się w plikach przekazanych do OCR; h) dane przekazywane do funkcji AI; i) dane pobierane lub przesyłane przez API, KSeF, banki i Integracje; j) dane magazynowe i dane odbiorców lub dostawców.

  1. Zakres danych powierzonych zależy przede wszystkim od Użytkownika i dokumentów, które wprowadza on do Serwisu.
  2. Użytkownik nie powinien wprowadzać danych, które nie są konieczne do korzystania z Usługi lub realizacji zgodnego z prawem celu.
  3. Użytkownik powinien unikać wprowadzania szczególnych kategorii danych osobowych, w szczególności danych dotyczących:
  4. zdrowia;
  5. pochodzenia rasowego lub etnicznego;
  6. poglądów politycznych;
  7. przekonań religijnych lub światopoglądowych;
  8. przynależności związkowej;
  9. danych genetycznych;
  10. danych biometrycznych wykorzystywanych do jednoznacznej identyfikacji;
  11. seksualności lub orientacji seksualnej

— chyba że przetwarzanie jest zgodne z prawem, konieczne i objęte odpowiednimi zabezpieczeniami.

  1. Operator nie wymaga podawania informacji takich jak numer buta, preferencje niezwiązane z Usługą ani innych danych, które nie są potrzebne do realizacji określonego celu. Jeżeli Użytkownik dobrowolnie wprowadzi nadmiarowe dane do dokumentu, pola opisowego, załącznika lub komunikacji, odpowiedzialność za zgodność ich wprowadzenia z prawem spoczywa na właściwym administratorze.

§ 5. Źródła danych

  1. Dane osobowe mogą być pozyskiwane:
  2. bezpośrednio od osoby, której dane dotyczą;
  3. od osoby zakładającej Konto w imieniu Organizacji;
  4. od Administratora Konta;
  5. od pracodawcy, zleceniodawcy, Biura Rachunkowego lub Klienta Biura;
  6. od Użytkownika wprowadzającego dane do Serwisu;
  7. z systemów zewnętrznych połączonych z Serwisem;
  8. z KSeF;
  9. z banków lub plików bankowych;
  10. z operatora płatności;
  11. z publicznych rejestrów;
  12. z plików cookies i podobnych technologii;
  13. z korespondencji i zgłoszeń;
  14. od dostawców narzędzi analitycznych, reklamowych i zabezpieczających.
  15. W przypadku danych pozyskiwanych z innego źródła niż bezpośrednio od osoby obowiązek przekazania informacji wynikających z art. 14 RODO może spoczywać na VHN Sp. z o.o. albo na Użytkowniku, zależnie od tego, który podmiot jest administratorem danych.
  16. Jeżeli dane zostały wprowadzone do Serwisu przez Użytkownika i VHN Sp. z o.o. działa wyłącznie jako podmiot przetwarzający, obowiązek informacyjny wobec osób, których dane dotyczą, realizuje Użytkownik lub właściwy administrator.

§ 6. Cele i podstawy przetwarzania danych związanych z Kontem i Umową

  1. Dane osoby zakładającej Konto, Użytkowników Konta, Administratora Konta i osób reprezentujących Użytkownika mogą być przetwarzane w celu:

1) Założenia i prowadzenia Konta

Podstawą przetwarzania jest: a) niezbędność do zawarcia i wykonania Umowy – art. 6 ust. 1 lit. b RODO, jeżeli osoba zawiera Umowę we własnym imieniu; b) prawnie uzasadniony interes Administratora – art. 6 ust. 1 lit. f RODO, jeżeli osoba działa w imieniu Organizacji.

Prawnie uzasadnionym interesem jest zawarcie i wykonywanie Umowy z Organizacją, identyfikacja osób uprawnionych oraz zapewnienie im dostępu do Serwisu.

2) Obsługi Okresu Próbnego

Podstawą jest: a) podjęcie działań na żądanie osoby przed zawarciem Umowy oraz wykonanie Umowy – art. 6 ust. 1 lit. b RODO; b) prawnie uzasadniony interes Administratora – art. 6 ust. 1 lit. f RODO, obejmujący zapobieganie wielokrotnemu korzystaniu z Okresu Próbnego i nadużyciom.

3) Udostępniania funkcji Serwisu

Podstawą jest: a) wykonanie Umowy – art. 6 ust. 1 lit. b RODO; b) prawnie uzasadniony interes Administratora – art. 6 ust. 1 lit. f RODO w relacji z przedstawicielami, pracownikami i współpracownikami Użytkownika.

4) Zarządzania Organizacjami, rolami i uprawnieniami

Podstawą jest wykonanie Umowy albo prawnie uzasadniony interes polegający na zapewnieniu prawidłowego i bezpiecznego dostępu do danych.

5) Obsługi Integracji, KSeF, API, OCR i AI

Podstawą jest: a) wykonanie Umowy – art. 6 ust. 1 lit. b RODO; b) prawnie uzasadniony interes Administratora polegający na świadczeniu Usługi i rozwijaniu jej funkcjonalności – art. 6 ust. 1 lit. f RODO; c) w odniesieniu do danych powierzonych – art. 28 RODO i DPA.

6) Zarządzania Pakietem i dostępem

Podstawą jest wykonanie Umowy oraz prawnie uzasadniony interes polegający na kontroli zakresu uprawnień, limitów i należnych Opłat.

  1. Podanie danych niezbędnych do założenia Konta i zawarcia Umowy jest dobrowolne, ale bez ich podania zawarcie lub wykonanie Umowy może być niemożliwe.
  2. Dane oznaczone jako opcjonalne można pozostawić niewypełnione bez wpływu na możliwość korzystania z podstawowych funkcji, chyba że są potrzebne do konkretnej funkcji.

§ 7. Płatności, faktury i obowiązki prawne Operatora

  1. Dane mogą być przetwarzane w celu:
  2. przyjmowania i identyfikowania płatności;
  3. aktywacji Pakietu;
  4. wystawiania faktur i dokumentów księgowych;
  5. obsługi zwrotów i korekt;
  6. dochodzenia należności;
  7. wykonania obowiązków podatkowych, rachunkowych i archiwizacyjnych;
  8. zapobiegania oszustwom płatniczym.
  9. Podstawą przetwarzania jest:
  10. wykonanie Umowy – art. 6 ust. 1 lit. b RODO;
  11. wykonanie obowiązku prawnego Administratora – art. 6 ust. 1 lit. c RODO;
  12. prawnie uzasadniony interes Administratora – art. 6 ust. 1 lit. f RODO, polegający na dochodzeniu należności, obronie przed roszczeniami i zapobieganiu oszustwom.
  13. Płatności mogą być obsługiwane przez Autopay lub innego dostawcę wskazanego podczas dokonywania płatności.
  14. Operator płatności może występować jako:
  15. podmiot przetwarzający działający na polecenie Administratora;
  16. odrębny administrator danych w zakresie realizacji własnych obowiązków prawnych, bezpieczeństwa płatności, przeciwdziałania oszustwom lub rozpatrywania reklamacji.
  17. Osoba dokonująca płatności powinna zapoznać się również z informacjami dotyczącymi przetwarzania danych udostępnionymi przez operatora płatności.
  18. Dane wynikające z dokumentacji księgowej Operatora będą przechowywane przez okres wymagany przepisami podatkowymi i rachunkowymi.

§ 8. Kontakt, wsparcie i reklamacje

  1. Dane osób kontaktujących się z Operatorem są przetwarzane w celu:
  2. udzielenia odpowiedzi;
  3. obsługi zgłoszenia technicznego;
  4. rozpatrzenia reklamacji;
  5. obsługi wniosku dotyczącego ochrony danych;
  6. wyjaśnienia problemu z Kontem lub płatnością;
  7. prowadzenia dalszej korespondencji;
  8. ochrony przed roszczeniami.
  9. Podstawą przetwarzania jest:
  10. wykonanie Umowy albo podjęcie działań przed jej zawarciem – art. 6 ust. 1 lit. b RODO;
  11. wykonanie obowiązku prawnego – art. 6 ust. 1 lit. c RODO, gdy zgłoszenie dotyczy uprawnienia ustawowego;
  12. prawnie uzasadniony interes Administratora – art. 6 ust. 1 lit. f RODO, obejmujący komunikację, obsługę Użytkownika, rozwiązywanie problemów i obronę przed roszczeniami.
  13. Dane mogą obejmować treść korespondencji, dane Konta, informacje techniczne, załączniki i dane potrzebne do weryfikacji osoby zgłaszającej.
  14. Użytkownik nie powinien przesyłać:
  15. haseł;
  16. pełnych danych kart płatniczych;
  17. danych dostępowych do banku;
  18. kluczy prywatnych;
  19. pełnych tokenów lub certyfikatów;
  20. danych osób trzecich, które nie są potrzebne do rozwiązania sprawy.
  21. Jeżeli rozwiązanie problemu wymaga dostępu do danych powierzonych, Operator przetwarza je w zakresie niezbędnym do wykonania polecenia Użytkownika i zgodnie z DPA.

§ 9. Bezpieczeństwo, logi i zapobieganie nadużyciom

  1. Administrator może przetwarzać dane techniczne i dane dotyczące korzystania z Serwisu w celu:
  2. zabezpieczenia Kont;
  3. uwierzytelniania Użytkowników;
  4. wykrywania nieuprawnionych logowań;
  5. zapobiegania cyberatakom, spamowi, oszustwom i nadużyciom;
  6. ograniczania automatycznego ruchu;
  7. prowadzenia logów bezpieczeństwa;
  8. diagnozowania błędów;
  9. zapewnienia ciągłości działania;
  10. ustalania przebiegu operacji;
  11. ochrony praw Administratora i Użytkowników.
  12. Podstawą przetwarzania jest prawnie uzasadniony interes Administratora – art. 6 ust. 1 lit. f RODO.
  13. Prawnie uzasadniony interes obejmuje zapewnienie bezpieczeństwa systemów, ochronę danych, wykrywanie nadużyć, prowadzenie postępowań wyjaśniających i obronę przed roszczeniami.
  14. W ramach ochrony Serwisu Operator może korzystać z usług Cloudflare, w tym Cloudflare Turnstile, lub innych mechanizmów zabezpieczających przed automatycznymi atakami.
  15. Cloudflare lub inny dostawca zabezpieczeń może przetwarzać w szczególności:
  16. adres IP;
  17. informacje o urządzeniu i przeglądarce;
  18. identyfikatory techniczne;
  19. dane dotyczące żądania sieciowego;
  20. informacje o zachowaniu wskazującym na działanie człowieka lub automatu.
  21. Logi nie są wykorzystywane do podejmowania decyzji wywołujących wobec osoby skutki prawne wyłącznie na podstawie automatycznego przetwarzania, z wyjątkiem czasowej blokady albo dodatkowej weryfikacji koniecznej do ochrony Serwisu.
  22. Automatyczne zabezpieczenie może przykładowo:
  23. odrzucić podejrzane żądanie;
  24. wymagać wykonania testu Turnstile;
  25. ograniczyć częstotliwość żądań;
  26. czasowo zablokować adres IP;
  27. zażądać ponownego logowania.
  28. Osoba może skontaktować się z Operatorem, jeżeli uważa, że zastosowane zabezpieczenie niesłusznie ograniczyło jej dostęp.

§ 10. Analityka i rozwój Serwisu

  1. Administrator może analizować sposób korzystania z Serwisu w celu:
  2. mierzenia ruchu;
  3. ustalania popularności funkcji;
  4. diagnozowania problemów;
  5. poprawy wygody korzystania;
  6. rozwijania nowych funkcji;
  7. mierzenia skuteczności rejestracji i kampanii;
  8. tworzenia zagregowanych statystyk.
  9. W tym celu Administrator może korzystać w szczególności z:
  10. Google Analytics;
  11. Google Tag Manager;
  12. własnych mechanizmów analitycznych;
  13. innych narzędzi opisanych w Polityce cookies.
  14. W zakresie, w jakim narzędzie analityczne wykorzystuje informacje zapisane lub odczytywane z urządzenia, jego uruchomienie może wymagać uprzedniej zgody Użytkownika.
  15. W takim przypadku podstawą przetwarzania danych jest:
  16. zgoda – art. 6 ust. 1 lit. a RODO;
  17. prawnie uzasadniony interes Administratora – art. 6 ust. 1 lit. f RODO, w zakresie przetwarzania niewymagającego zgody i dozwolonego przez prawo.
  18. Zgoda może zostać wycofana w dowolnym momencie za pomocą ustawień cookies.
  19. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.
  20. Google Tag Manager służy zasadniczo do zarządzania wdrażaniem innych tagów. To, czy za jego pośrednictwem dochodzi do dodatkowego przetwarzania, zależy od konfiguracji i narzędzi uruchamianych przez Administratora.
  21. Szczegółowe informacje o używanych plikach cookies, dostawcach, celach i okresach ich działania określa Polityka cookies.

§ 11. Marketing własny i komunikacja handlowa

  1. Administrator może przetwarzać dane w celu:
  2. przesyłania newslettera;
  3. informowania o funkcjach Fakturbox;
  4. przekazywania ofert, promocji i materiałów;
  5. prowadzenia kampanii reklamowych;
  6. mierzenia skuteczności marketingu;
  7. kierowania reklam do odpowiednich grup odbiorców;
  8. prowadzenia marketingu bezpośredniego.
  9. Podstawą przetwarzania może być:
  10. zgoda osoby – art. 6 ust. 1 lit. a RODO;
  11. prawnie uzasadniony interes Administratora – art. 6 ust. 1 lit. f RODO, polegający na promowaniu własnych Usług i utrzymywaniu relacji z klientami;
  12. przepisy wymagające uzyskania zgody na przesyłanie informacji handlowej lub użycie określonego kanału komunikacji.
  13. Wyrażenie zgody marketingowej jest dobrowolne i nie jest warunkiem założenia Konta ani zakupu Pakietu.
  14. Osoba może:
  15. wycofać zgodę;
  16. sprzeciwić się marketingowi bezpośredniemu;
  17. zrezygnować z newslettera za pomocą odnośnika w wiadomości;
  18. skontaktować się pod adresem kontakt@fakturbox.pl.
  19. Po wniesieniu sprzeciwu wobec marketingu bezpośredniego dane nie będą dalej przetwarzane w tym celu.
  20. Administrator może przechowywać minimalne informacje o sprzeciwie lub wycofaniu zgody w celu zapewnienia, że dalsza komunikacja nie zostanie wysłana.
  21. Wiadomości techniczne, bezpieczeństwa, prawne i związane z wykonywaniem Umowy nie są komunikacją marketingową i mogą być wysyłane niezależnie od zgody marketingowej.
  22. Wysyłka wiadomości może być realizowana przy wykorzystaniu Resend lub innego dostawcy usług poczty elektronicznej.

§ 12. Reklama internetowa

  1. Za zgodą Użytkownika Administrator może korzystać z narzędzi reklamowych, w szczególności:
  2. Meta Pixel;
  3. Google Ads;
  4. mechanizmów remarketingowych;
  5. narzędzi pomiaru konwersji.
  6. Narzędzia te mogą przetwarzać:
  7. identyfikatory cookies;
  8. adres IP;
  9. dane urządzenia i przeglądarki;
  10. odwiedzone strony;
  11. zdarzenia, takie jak rozpoczęcie rejestracji lub zakup;
  12. informacje o kampanii, z której nastąpiło przejście;
  13. zaszyfrowane lub zahaszowane dane kontaktowe, jeżeli Administrator wdroży odpowiednią funkcję i posiada podstawę prawną.
  14. Dane mogą służyć:
  15. pomiarowi skuteczności reklamy;
  16. przypisywaniu konwersji;
  17. ograniczaniu liczby wyświetleń;
  18. tworzeniu grup odbiorców;
  19. remarketingowi;
  20. optymalizacji kampanii.
  21. Uruchomienie marketingowych plików cookies i podobnych technologii następuje po uzyskaniu wymaganej zgody.
  22. Meta i Google mogą występować jako odrębni administratorzy albo współadministratorzy w zakresie określonych operacji, zgodnie z warunkami ich usług.
  23. Szczegółowe zasady stosowania tych narzędzi opisuje Polityka cookies.

§ 13. KSeF

  1. Jeżeli Użytkownik aktywuje Integrację z KSeF, Fakturbox może przetwarzać dane zawarte w:
  2. Fakturach Ustrukturyzowanych;
  3. metadanych Dokumentów;
  4. komunikatach i statusach KSeF;
  5. uprawnieniach, tokenach lub certyfikatach;
  6. potwierdzeniach i identyfikatorach nadawanych przez KSeF.
  7. KSeF jest systemem administracji publicznej niezależnym od Operatora.
  8. W odniesieniu do treści Faktur i danych przekazywanych do KSeF Operator działa zasadniczo jako podmiot przetwarzający na polecenie Użytkownika.
  9. Podstawą technicznego przetwarzania przez Operatora jest:
  10. Umowa i DPA;
  11. polecenie Użytkownika;
  12. obowiązki wynikające z przepisów, jeżeli znajdują zastosowanie bezpośrednio do Operatora.
  13. Użytkownik odpowiada za:
  14. podstawę prawną przetwarzania danych zawartych w Fakturze;
  15. prawidłowe nadanie uprawnień;
  16. zakres danych przesyłanych do KSeF;
  17. wykonanie własnego obowiązku informacyjnego;
  18. zgodność operacji z prawem.
  19. Dane przesłane do KSeF są dalej przetwarzane przez właściwe organy administracji publicznej na podstawie właściwych przepisów.
  20. Usunięcie danych z Fakturbox nie powoduje usunięcia Faktury ani jej danych z KSeF.

§ 14. OCR i sztuczna inteligencja

  1. Użytkownik może przekazywać Dokumenty i dane do funkcji OCR lub AI.
  2. Funkcje te mogą przetwarzać w szczególności:
  3. treść Faktury;
  4. dane kontrahenta;
  5. numery identyfikacyjne;
  6. daty;
  7. kwoty i stawki podatkowe;
  8. numery rachunków;
  9. opisy towarów i usług;
  10. treść poleceń i zapytań Użytkownika;
  11. inne dane znajdujące się w pliku.
  12. Przetwarzanie może odbywać się przy wykorzystaniu usług dostarczanych przez:
  13. OpenAI;
  14. Anthropic;
  15. innych dostawców wskazanych na liście Subprocesorów.
  16. Operator przekazuje dostawcy wyłącznie dane niezbędne do wykonania wybranej operacji.
  17. W zależności od konfiguracji i warunków danego dostawcy dane mogą być:
  18. przetwarzane wyłącznie w celu wykonania zapytania;
  19. czasowo przechowywane ze względów bezpieczeństwa lub diagnostyki;
  20. przetwarzane w państwie należącym do EOG albo poza EOG.
  21. Szczegółowy dostawca, cel, lokalizacja i mechanizm transferu powinny zostać wskazane na aktualnej liście Subprocesorów.
  22. Operator nie powinien zezwalać dostawcy na wykorzystywanie danych powierzonych do trenowania ogólnodostępnego modelu, chyba że:
  23. Użytkownik wyraził na to świadomą zgodę;
  24. istnieje inna właściwa podstawa prawna;
  25. informacja o takim wykorzystaniu została wyraźnie przekazana.
  26. Użytkownik powinien ograniczyć dane przekazywane do OCR i AI do zakresu niezbędnego.
  27. Użytkownik nie powinien przekazywać do AI:
  28. haseł;
  29. kluczy prywatnych;
  30. tokenów dostępowych;
  31. pełnych danych kart;
  32. danych szczególnych kategorii, jeżeli nie jest to konieczne i zgodne z prawem.
  33. Operator nie podejmuje wobec osoby decyzji wywołującej skutki prawne lub w podobny sposób istotnie na nią wpływającej wyłącznie na podstawie wyniku AI, chyba że zostanie wdrożona odrębna funkcja spełniająca wymagania prawa i osoba zostanie o niej poinformowana.

§ 15. Integracje bankowe i dane transakcyjne

  1. Jeżeli Użytkownik korzysta z importu danych bankowych lub Integracji z bankiem, Fakturbox może przetwarzać:
  2. numer rachunku;
  3. nazwę banku;
  4. historię transakcji;
  5. kwoty;
  6. waluty;
  7. daty;
  8. tytuły płatności;
  9. dane nadawców i odbiorców;
  10. saldo, jeżeli jest udostępniane;
  11. identyfikatory transakcji.
  12. Dane mogą być pozyskiwane:
  13. z pliku zaimportowanego przez Użytkownika;
  14. bezpośrednio z banku;
  15. przez dostawcę usługi otwartej bankowości;
  16. przez inną Integrację.
  17. W zakresie danych bankowych Użytkownika i jego kontrahentów Operator działa zasadniczo jako podmiot przetwarzający.
  18. Bank lub licencjonowany dostawca usługi dostępu do informacji o rachunku może występować jako odrębny administrator.
  19. Użytkownik może być zobowiązany do zaakceptowania odrębnej polityki prywatności i warunków takiego dostawcy.
  20. Operator nie powinien otrzymywać pełnych danych logowania do bankowości, jeżeli uwierzytelnienie jest dokonywane bezpośrednio przez bank lub licencjonowanego dostawcę.
  21. Usunięcie Integracji zatrzymuje przyszłą synchronizację, ale nie musi automatycznie usuwać danych wcześniej pobranych i prawidłowo przechowywanych w Fakturbox.

§ 16. API i Integracje zewnętrzne

  1. Użytkownik może umożliwić przepływ danych pomiędzy Fakturbox a zewnętrznym systemem przez API lub Integrację.
  2. Zakres przesyłanych danych zależy od:
  3. konfiguracji Użytkownika;
  4. nadanych uprawnień;
  5. zakresu API;
  6. rodzaju Integracji;
  7. operacji zainicjowanej przez Użytkownika.
  8. Aktywując Integrację, Użytkownik poleca Operatorowi przekazywanie lub pobieranie danych w zakresie koniecznym do jej działania.
  9. Zewnętrzny dostawca może występować jako:
  10. podmiot przetwarzający;
  11. subprocesor;
  12. odrębny administrator.
  13. Użytkownik powinien zapoznać się z polityką prywatności dostawcy zewnętrznego.
  14. Operator nie odpowiada za dalsze przetwarzanie danych przez podmiot, któremu Użytkownik samodzielnie udostępnił dane lub dostęp przez klucz API.
  15. Użytkownik powinien:
  16. nadawać wyłącznie niezbędne uprawnienia;
  17. chronić klucze API;
  18. regularnie przeglądać aktywne Integracje;
  19. usuwać dostęp, gdy przestał być potrzebny.

§ 17. Odbiorcy danych

  1. Dane mogą być ujawniane wyłącznie w zakresie niezbędnym:
  2. pracownikom i współpracownikom Operatora;
  3. dostawcom hostingu i infrastruktury;
  4. dostawcom zabezpieczeń;
  5. dostawcom poczty elektronicznej;
  6. operatorom płatności;
  7. dostawcom analityki i reklamy;
  8. dostawcom OCR i AI;
  9. dostawcom narzędzi wsparcia i monitoringu;
  10. bankom i dostawcom otwartej bankowości;
  11. dostawcom Integracji;
  12. kancelariom prawnym, doradcom podatkowym i księgowym;
  13. audytorom;
  14. ubezpieczycielom;
  15. organom administracji, sądom i służbom, jeżeli istnieje właściwa podstawa prawna;
  16. nabywcy przedsiębiorstwa, zorganizowanej części przedsiębiorstwa lub działalności Fakturbox, z zachowaniem wymaganych zabezpieczeń.
  17. Dostęp pracowników i współpracowników jest ograniczany do danych potrzebnych do wykonywania obowiązków.
  18. Osoby upoważnione są zobowiązane do zachowania poufności.
  19. Podmioty przetwarzające dane na zlecenie Administratora są zobowiązane do:
  20. przetwarzania danych wyłącznie na udokumentowane polecenie;
  21. zapewnienia poufności;
  22. stosowania odpowiednich środków bezpieczeństwa;
  23. wspierania Administratora w realizacji obowiązków;
  24. usunięcia lub zwrotu danych po zakończeniu świadczenia, z uwzględnieniem obowiązków prawnych.
  25. Aktualna lista głównych dostawców przetwarzających dane powinna znajdować się w dokumencie „Subprocesorzy”.

§ 18. Przekazywanie danych poza Europejski Obszar Gospodarczy

  1. Część dostawców wykorzystywanych przez Operatora może posiadać siedzibę lub infrastrukturę poza Europejskim Obszarem Gospodarczym, w szczególności w Stanach Zjednoczonych.
  2. Przekazanie danych poza EOG może następować na podstawie:
  3. decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony;
  4. udziału odbiorcy w uznanym mechanizmie objętym taką decyzją;
  5. standardowych klauzul umownych zatwierdzonych przez Komisję Europejską;
  6. wiążących reguł korporacyjnych;
  7. innego instrumentu przewidzianego w rozdziale V RODO;
  8. wyjątkowo – właściwego odstępstwa przewidzianego w art. 49 RODO.
  9. W przypadku stosowania standardowych klauzul umownych Operator może:
  10. oceniać warunki transferu;
  11. wdrażać dodatkowe zabezpieczenia;
  12. ograniczać zakres przekazywanych danych;
  13. stosować szyfrowanie lub pseudonimizację, gdy jest to możliwe;
  14. okresowo weryfikować mechanizm transferu.
  15. Osoba może zwrócić się do Administratora o informacje o:
  16. państwie odbiorcy;
  17. zastosowanym mechanizmie transferu;
  18. możliwości uzyskania kopii odpowiednich zabezpieczeń.
  19. Udostępniana kopia może zostać częściowo zanonimizowana lub zredagowana w celu ochrony tajemnicy przedsiębiorstwa, bezpieczeństwa oraz danych innych osób.
  20. Sam fakt posiadania przez dostawcę siedziby poza EOG nie zawsze oznacza, że dane są fizycznie przechowywane poza EOG. Miejsce i zakres przetwarzania zależą od wybranej usługi i konfiguracji.
  21. Operator będzie dążył do wyboru lokalizacji w Polsce lub EOG, jeżeli jest ona dostępna, ekonomicznie uzasadniona i zapewnia wymaganą funkcjonalność oraz bezpieczeństwo.
  22. Informacje dotyczące lokalizacji poszczególnych dostawców są publikowane w wykazie Subprocesorów.

Transfer danych poza EOG wymaga zastosowania mechanizmu przewidzianego w RODO, np. decyzji o adekwatności albo standardowych klauzul umownych Komisji Europejskiej.


§ 19. Okres przechowywania danych

  1. Dane są przechowywane nie dłużej, niż jest to konieczne do celu, w którym zostały zebrane.
  2. Dane Konta mogą być przechowywane:
  3. przez czas obowiązywania Umowy;
  4. przez czas aktywnego Okresu Próbnego lub Abonamentowego;
  5. przez okres retencji po zakończeniu Umowy;
  6. do czasu przedawnienia roszczeń;
  7. przez dłuższy okres, jeżeli wymaga tego prawo.
  8. Dane związane z dokumentacją księgową i podatkową Operatora są przechowywane przez okres wymagany odpowiednimi przepisami.
  9. Dane dotyczące kontaktu i wsparcia mogą być przechowywane:
  10. do zakończenia sprawy;
  11. przez czas potrzebny do wykazania sposobu jej obsługi;
  12. do przedawnienia możliwych roszczeń.
  13. Dane przetwarzane na podstawie zgody są przechowywane:
  14. do wycofania zgody;
  15. do osiągnięcia celu;
  16. do czasu ustalenia, że zgoda stała się nieaktualna;
  17. następnie w minimalnym zakresie potrzebnym do wykazania jej wcześniejszego udzielenia.
  18. Dane przetwarzane do marketingu bezpośredniego są przechowywane do:
  19. wniesienia sprzeciwu;
  20. wycofania wymaganej zgody;
  21. zakończenia działań marketingowych;
  22. ustalenia, że dane są nieaktualne.
  23. Logi bezpieczeństwa mogą być przechowywane przez okres odpowiedni do ryzyka, potrzeb diagnostycznych, wykrywania nadużyć i obrony przed roszczeniami.
  24. Dane dotyczące odrzuconych płatności, oszustw lub naruszeń mogą być przechowywane przez okres potrzebny do zapobiegania kolejnym nadużyciom.
  25. Dane powierzone przez Użytkownika są przechowywane zgodnie z:
  26. czasem obowiązywania Umowy;
  27. poleceniami Użytkownika;
  28. DPA;
  29. zasadami retencji opisanymi w Regulaminie;
  30. cyklem kopii zapasowych.
  31. Po upływie właściwego okresu dane są:

1) usuwane; 2) anonimizowane; 3) ograniczane; 4) pozostawiane wyłącznie w zakresie wymaganym prawem lub koniecznym do obrony roszczeń.

  1. Dane usunięte z aktywnego środowiska mogą pozostawać przez ograniczony czas w kopiach zapasowych do momentu ich automatycznego nadpisania.
  2. Dane w kopiach zapasowych nie są wykorzystywane do bieżących celów.
  3. Szczegółowe okresy dla poszczególnych kategorii mogą zostać określone w Polityce retencji danych.

§ 20. Prawa osób, których dane dotyczą

  1. Osobie, której dane dotyczą, może przysługiwać:
  2. prawo dostępu do danych;
  3. prawo uzyskania kopii danych;
  4. prawo sprostowania danych;
  5. prawo usunięcia danych;
  6. prawo ograniczenia przetwarzania;
  7. prawo przenoszenia danych;
  8. prawo wniesienia sprzeciwu;
  9. prawo wycofania zgody;
  10. prawo wniesienia skargi do organu nadzorczego;
  11. prawo do informacji o zautomatyzowanym podejmowaniu decyzji, jeżeli jest stosowane.
  12. Prawa nie mają charakteru bezwzględnego. Ich zastosowanie zależy od:
  13. roli VHN Sp. z o.o.;
  14. podstawy przetwarzania;
  15. celu;
  16. obowiązków prawnych;
  17. praw i wolności innych osób.
  18. Prawo usunięcia danych nie ma zastosowania w zakresie, w jakim przetwarzanie jest konieczne do:
  19. wykonania obowiązku prawnego;
  20. ustalenia, dochodzenia lub obrony roszczeń;
  21. wykonania Umowy, której natychmiastowe zakończenie nie zostało skutecznie dokonane;
  22. innych celów przewidzianych w art. 17 ust. 3 RODO.
  23. Prawo przenoszenia dotyczy danych:
  24. dostarczonych przez osobę;
  25. przetwarzanych na podstawie zgody albo Umowy;
  26. przetwarzanych w sposób zautomatyzowany.
  27. Prawo sprzeciwu może zostać wniesione wobec przetwarzania opartego na:
  28. prawnie uzasadnionym interesie;
  29. wykonywaniu zadania w interesie publicznym, jeżeli taka podstawa byłaby stosowana.
  30. W przypadku marketingu bezpośredniego sprzeciw jest bezwzględny i po jego otrzymaniu dane nie będą dalej przetwarzane w tym celu.
  31. Jeżeli VHN Sp. z o.o. działa wyłącznie jako podmiot przetwarzający, żądanie może zostać:
  32. przekazane właściwemu administratorowi;
  33. zrealizowane na jego polecenie;
  34. obsłużone przy wsparciu Operatora na zasadach DPA.
  35. UODO wskazuje, że osoba ma prawo wiedzieć, co dzieje się z jej danymi, oraz może korzystać m.in. z dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia i sprzeciwu.

§ 21. Realizacja żądań

  1. Żądania można kierować na adres kontakt@fakturbox.pl albo na adres siedziby Administratora.
  2. Żądanie powinno wskazywać:
  3. osobę składającą żądanie;
  4. prawo, z którego chce skorzystać;
  5. dane lub przetwarzanie, którego dotyczy;
  6. informacje pozwalające odnaleźć właściwe Konto lub relację.
  7. Administrator może zażądać dodatkowych informacji potrzebnych do potwierdzenia tożsamości.
  8. Zakres weryfikacji powinien być proporcjonalny do ryzyka związanego z ujawnieniem lub zmianą danych.
  9. Administrator nie będzie żądał kopii dokumentu tożsamości, jeżeli tożsamość można wystarczająco potwierdzić w mniej ingerujący sposób.
  10. Administrator odpowiada bez zbędnej zwłoki, co do zasady nie później niż w terminie miesiąca.
  11. Termin może zostać przedłużony o kolejne dwa miesiące ze względu na skomplikowany charakter żądania lub liczbę żądań.
  12. Osoba zostanie poinformowana o przedłużeniu i jego przyczynach w terminie miesiąca.
  13. Realizacja żądania jest zasadniczo bezpłatna.
  14. W przypadku żądań ewidentnie nieuzasadnionych lub nadmiernych Administrator może:

1) pobrać rozsądną opłatę uwzględniającą koszty administracyjne; 2) odmówić podjęcia działania — zgodnie z art. 12 RODO.

  1. Administrator może odmówić wydania danych, które:

1) dotyczą innych osób; 2) ujawniałyby tajemnicę prawnie chronioną; 3) zagrażałyby bezpieczeństwu Serwisu; 4) nie stanowią danych osobowych osoby wnioskującej; 5) nie podlegają danemu uprawnieniu.

  1. Odmowa zostanie uzasadniona, chyba że przekazanie uzasadnienia byłoby zabronione prawem.

§ 22. Skarga do organu nadzorczego

  1. Osoba ma prawo wnieść skargę do właściwego organu nadzorczego, jeżeli uważa, że jej dane są przetwarzane niezgodnie z RODO.
  2. W Polsce organem nadzorczym jest Prezes Urzędu Ochrony Danych Osobowych.
  3. Skorzystanie ze skargi nie wyłącza innych administracyjnych lub sądowych środków ochrony.
  4. Administrator zachęca do wcześniejszego kontaktu pod adresem kontakt@fakturbox.pl, aby umożliwić wyjaśnienie sprawy, jednak nie jest to warunkiem wniesienia skargi.

§ 23. Zautomatyzowane podejmowanie decyzji i profilowanie

  1. Administrator może stosować automatyczne mechanizmy do:
  2. wykrywania nadużyć;
  3. zabezpieczania logowania;
  4. ograniczania botów i podejrzanego ruchu;
  5. dopasowania komunikacji marketingowej;
  6. analizy korzystania z Serwisu;
  7. kategoryzowania zgłoszeń;
  8. sugerowania funkcji lub działań.
  9. Co do zasady mechanizmy te nie prowadzą do decyzji:
  10. wywołującej skutki prawne wobec osoby;
  11. w podobny sposób istotnie na nią wpływającej

— wyłącznie na podstawie automatycznego przetwarzania.

  1. Czasowa blokada podejrzanego żądania, dodatkowa weryfikacja lub ograniczenie ruchu służące bezpieczeństwu nie stanowią co do zasady decyzji, o której mowa w art. 22 RODO.
  2. Jeżeli w przyszłości Administrator wdroży proces objęty art. 22 RODO, osoba zostanie poinformowana o:
  3. zasadach działania;
  4. znaczeniu i przewidywanych konsekwencjach;
  5. podstawie prawnej;
  6. prawie do interwencji człowieka;
  7. prawie do zakwestionowania decyzji;
  8. prawie do przedstawienia własnego stanowiska.
  9. Narzędzia analityczne i reklamowe mogą tworzyć profile zainteresowań lub grupy odbiorców, ale ich stosowanie wymaga właściwej podstawy i, gdy jest to wymagane, zgody na pliki cookies.

§ 24. Bezpieczeństwo danych

  1. Administrator stosuje środki techniczne i organizacyjne odpowiednie do:
  2. charakteru danych;
  3. zakresu i celu przetwarzania;
  4. stanu wiedzy technicznej;
  5. kosztów wdrożenia;
  6. prawdopodobieństwa i wagi ryzyka.
  7. Środki mogą obejmować:
  8. szyfrowanie transmisji;
  9. kontrolę dostępu;
  10. indywidualne konta użytkowników;
  11. mechanizmy uwierzytelniania;
  12. rejestrowanie zdarzeń;
  13. zabezpieczenia sieciowe;
  14. kopie zapasowe;
  15. monitoring bezpieczeństwa;
  16. procedury reagowania na incydenty;
  17. aktualizacje oprogramowania;
  18. zarządzanie uprawnieniami;
  19. zobowiązanie personelu do poufności.
  20. Operator może korzystać z infrastruktury OVHcloud i usług bezpieczeństwa Cloudflare.
  21. Dane hostingowe mogą być przechowywane w Polsce, Francji, Niemczech albo innej lokalizacji wskazanej na aktualnej liście Subprocesorów, zależnie od wybranej usługi i konfiguracji.
  22. Administrator dąży do:
  23. ograniczenia dostępu do zasady niezbędnej wiedzy;
  24. oddzielenia środowisk;
  25. regularnego przeglądu uprawnień;
  26. aktualizowania zabezpieczeń;
  27. ograniczenia zakresu danych przekazywanych dostawcom;
  28. reagowania na wykryte podatności.
  29. Żaden system połączony z Internetem nie jest całkowicie wolny od ryzyka.
  30. Użytkownik odpowiada za:
  31. ochronę własnego hasła;
  32. zabezpieczenie urządzenia;
  33. właściwe nadawanie uprawnień;
  34. odebranie dostępu osobom, które nie powinny go posiadać;
  35. ochronę wyeksportowanych danych;
  36. zabezpieczenie kluczy API, tokenów i certyfikatów;
  37. wykonywanie własnych kopii danych.

§ 25. Naruszenia ochrony danych

  1. Administrator posiada procedury służące identyfikacji, analizie i obsłudze incydentów.
  2. W razie naruszenia Administrator:
  3. analizuje jego charakter;
  4. podejmuje działania ograniczające skutki;
  5. dokumentuje naruszenie;
  6. ocenia ryzyko dla praw i wolności osób;
  7. dokonuje wymaganych zgłoszeń;
  8. informuje osoby, jeżeli wymaga tego prawo.
  9. Jeżeli naruszenie dotyczy danych powierzonych, Operator informuje właściwego administratora bez zbędnej zwłoki, zgodnie z DPA.
  10. Użytkownik powinien niezwłocznie poinformować Operatora o podejrzeniu:
  11. przejęcia Konta;
  12. ujawnienia hasła;
  13. utraty tokenu lub klucza API;
  14. nieuprawnionego eksportu;
  15. dostępu osoby nieuprawnionej;
  16. innego incydentu dotyczącego Fakturbox.
  17. Zgłoszenie można przesłać na adres kontakt@fakturbox.pl.

§ 26. Dane dzieci

  1. Fakturbox jest przeznaczony przede wszystkim dla przedsiębiorców, Organizacji, osób prowadzących działalność nierejestrowaną i osób działających w ich imieniu.
  2. Serwis nie jest kierowany do dzieci.
  3. Osoba małoletnia nie powinna samodzielnie zakładać Konta ani zawierać odpłatnej Umowy, jeżeli nie posiada wymaganej zdolności prawnej albo zgody przedstawiciela ustawowego.
  4. Jeżeli Administrator uzyska wiarygodną informację, że dane dziecka zostały zebrane bez właściwej podstawy prawnej, podejmie działania w celu:
  5. wyjaśnienia sprawy;
  6. ograniczenia przetwarzania;
  7. usunięcia danych, jeżeli jest to wymagane.
  8. Dane osób małoletnich mogą znajdować się w Dokumentach powierzonych przez Użytkownika. W takim przypadku za podstawę ich przetwarzania i wykonanie obowiązków informacyjnych odpowiada właściwy administrator.

§ 27. Odnośniki i usługi zewnętrzne

  1. Serwis może zawierać odnośniki do stron i usług podmiotów trzecich.
  2. Po przejściu do zewnętrznego serwisu dane są przetwarzane zgodnie z zasadami jego operatora.
  3. VHN Sp. z o.o. nie jest administratorem danych przetwarzanych samodzielnie przez zewnętrzną stronę wyłącznie dlatego, że zamieściła do niej odnośnik.
  4. Użytkownik powinien zapoznać się z polityką prywatności zewnętrznego dostawcy przed przekazaniem mu danych.

§ 28. Zmiany Polityki prywatności

  1. Polityka może zostać zmieniona w szczególności w przypadku:
  2. zmiany prawa;
  3. zmiany sposobu działania Fakturbox;
  4. wdrożenia nowej funkcji;
  5. dodania lub zmiany dostawcy;
  6. zmiany celów lub podstaw przetwarzania;
  7. zmiany mechanizmów transferu danych;
  8. zaleceń organu nadzorczego;
  9. konieczności doprecyzowania informacji.
  10. Aktualna wersja Polityki jest publikowana w Serwisie.
  11. Jeżeli zmiana istotnie wpływa na sposób przetwarzania danych Użytkownika, Operator może poinformować o niej:
  12. pocztą elektroniczną;
  13. komunikatem w Panelu Użytkownika;
  14. komunikatem na stronie.
  15. Jeżeli nowy cel przetwarzania wymaga zgody, dane nie będą wykorzystywane w tym celu przed jej uzyskaniem.
  16. Zmiana Polityki nie pozbawia osoby praw nabytych ani nie legalizuje wcześniejszego przetwarzania, które nie posiadało właściwej podstawy.

§ 29. Postanowienia końcowe

  1. Politykę należy czytać łącznie z:
  2. Regulaminem;
  3. Polityką cookies;
  4. DPA;
  5. listą Subprocesorów;
  6. ustawieniami zgód dostępnymi w Serwisie.
  7. W przypadku rozbieżności pomiędzy Polityką a DPA:
  8. DPA ma pierwszeństwo w odniesieniu do danych powierzonych Operatorowi przez Użytkownika;
  9. Polityka ma zastosowanie do sytuacji, w których VHN Sp. z o.o. jest administratorem danych.
  10. Polityka została sporządzona w języku polskim.
  11. Wersją wiążącą jest wersja polska.
  12. Pytania dotyczące Polityki można kierować na adres kontakt@fakturbox.pl.