Polityka prywatności
POLITYKA PRYWATNOŚCI SERWISU FAKTURBOX.PL
obowiązująca od dnia [DATA]
§ 1. Informacje ogólne
- Niniejsza Polityka prywatności opisuje zasady przetwarzania danych osobowych w związku z:
- korzystaniem z serwisu internetowego Fakturbox.pl;
- zakładaniem i prowadzeniem Konta;
- korzystaniem z programu do fakturowania i funkcji magazynowych;
- korzystaniem z funkcji przeznaczonych dla biur rachunkowych;
- zakupem Pakietów i dokonywaniem płatności;
- korzystaniem z KSeF, OCR, AI, API i Integracji;
- kontaktem z Operatorem;
- składaniem reklamacji;
- otrzymywaniem komunikacji technicznej lub marketingowej;
- korzystaniem ze strony internetowej, bloga, formularzy i materiałów publikowanych przez Operatora.
- Administratorem danych osobowych w zakresie opisanym w Polityce jest VHN SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ z siedzibą przy ul. Gliwickiej 35, 42-600 Tarnowskie Góry, wpisana do rejestru przedsiębiorców Krajowego Rejestru Sądowego pod numerem KRS 0000790022, NIP 6452561131, REGON 383347422, o kapitale zakładowym 10 000 zł, dalej jako „VHN Sp. z o.o.”, „Administrator” lub „Operator”.
- Z Administratorem można skontaktować się:
- pocztą elektroniczną pod adresem: kontakt@fakturbox.pl;
- pisemnie pod adresem siedziby Administratora.
- W sprawach dotyczących ochrony danych osobowych można skontaktować się pod adresem: kontakt@fakturbox.pl.
- Na dzień wejścia w życie Polityki Administrator nie wyznaczył inspektora ochrony danych, chyba że aktualna informacja opublikowana w Serwisie stanowi inaczej.
- Polityka ma charakter informacyjny i służy wykonaniu obowiązków wynikających w szczególności z art. 13 i 14 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679, zwanego dalej „RODO”.
- Pojęcia pisane wielką literą, które nie zostały zdefiniowane w Polityce, mają znaczenie określone w Regulaminie Serwisu Fakturbox.pl.
- Zasady korzystania z plików cookies i podobnych technologii określa odrębna Polityka cookies.
- Zasady przetwarzania danych osobowych powierzanych Operatorowi przez Użytkownika określa również Umowa powierzenia przetwarzania danych osobowych, zwana dalej „DPA”.
- Aktualna lista podmiotów, którym Operator może powierzać przetwarzanie danych w ramach świadczenia Usług, jest publikowana w dokumencie „Subprocesorzy”.
§ 2. Role VHN Sp. z o.o. w przetwarzaniu danych
- W zależności od rodzaju danych, celu przetwarzania i relacji z Użytkownikiem VHN Sp. z o.o. może występować jako:
- administrator danych;
- podmiot przetwarzający dane na zlecenie Użytkownika;
- odrębny administrator danych w stosunku do innego administratora;
- wyjątkowo współadministrator, jeżeli wspólnie z innym podmiotem określa cele i sposoby przetwarzania.
- VHN Sp. z o.o. jest administratorem w szczególności danych:
- osoby zakładającej Konto;
- Administratora Konta;
- Użytkowników Konta;
- osób reprezentujących Użytkownika;
- osób kontaktujących się z Operatorem;
- osób składających reklamację;
- osób dokonujących płatności;
- odbiorców komunikacji marketingowej;
- osób odwiedzających publicznie dostępne strony Serwisu;
- osób, których dane są przetwarzane w celu zabezpieczenia Serwisu, prowadzenia logów i zapobiegania nadużyciom;
- kontrahentów i przedstawicieli dostawców współpracujących z Administratorem.
- VHN Sp. z o.o. jest podmiotem przetwarzającym, gdy przechowuje lub wykonuje operacje na danych osobowych wprowadzonych do Fakturbox przez Użytkownika we własnych celach gospodarczych Użytkownika.
- Do danych powierzonych mogą należeć w szczególności dane:
- kontrahentów Użytkownika;
- nabywców i sprzedawców;
- klientów Biura Rachunkowego;
- pracowników i współpracowników Użytkownika;
- osób wskazanych na Fakturach i innych Dokumentach;
- odbiorców i nadawców płatności;
- osób wskazanych w dokumentach magazynowych;
- osób, których dane znajdują się w plikach przekazanych do OCR lub AI;
- osób, których dane są przesyłane przez API, KSeF lub inne Integracje.
- W odniesieniu do danych wymienionych w ust. 4 administratorem jest zasadniczo Użytkownik, Biuro Rachunkowe, Klient Biura albo inny podmiot, który określa cele i sposoby ich przetwarzania.
- VHN Sp. z o.o. przetwarza takie dane wyłącznie:
- na udokumentowane polecenie właściwego administratora;
- w celu świadczenia Usług;
- w zakresie określonym przez DPA;
- w zakresie wynikającym z bezwzględnie obowiązujących przepisów.
- Osoba, której dane zostały wprowadzone do Fakturbox przez Użytkownika, powinna w pierwszej kolejności kierować żądania dotyczące tych danych do podmiotu, który wprowadził je do Serwisu lub na którego rzecz są one przetwarzane.
- Operator może przekazać takie żądanie właściwemu Użytkownikowi lub wspierać go w jego realizacji zgodnie z DPA.
- Sam fakt technicznego przechowywania danych w Fakturbox nie oznacza, że VHN Sp. z o.o. staje się administratorem wszystkich danych znajdujących się na Fakturach, dokumentach księgowych, plikach lub kontach Użytkowników.
- Dla wybranych operacji VHN Sp. z o.o. może przetwarzać niektóre dane jako odrębny administrator, jeżeli jest to konieczne do:
1) zabezpieczenia Serwisu; 2) zapobiegania oszustwom; 3) dochodzenia lub obrony roszczeń; 4) wykonania obowiązków prawnych; 5) prowadzenia rozliczeń i dokumentacji księgowej Operatora.
§ 3. Kategorie osób, których dane mogą być przetwarzane
- Administrator może przetwarzać dane dotyczące:
- osób odwiedzających Serwis;
- osób zakładających Konto;
- Użytkowników i Administratorów Konta;
- przedsiębiorców prowadzących jednoosobową działalność gospodarczą;
- osób prowadzących działalność nierejestrowaną;
- członków zarządu, wspólników, prokurentów i pełnomocników;
- pracowników i współpracowników Użytkowników;
- pracowników i klientów Biur Rachunkowych;
- osób kontaktujących się z Operatorem;
- osób składających reklamacje lub zgłoszenia;
- osób zapisanych na newsletter lub wyrażających zgody marketingowe;
- przedstawicieli kontrahentów, dostawców i partnerów Operatora;
- osób biorących udział w testach, ankietach, szkoleniach lub webinarach;
- osób zgłaszających podatności i incydenty bezpieczeństwa;
- osób, których dane Użytkownik wprowadził do Serwisu.
- RODO chroni dane osób fizycznych. Dane dotyczące osoby prawnej jako takiej, takie jak jej nazwa, numer KRS czy adres siedziby, nie zawsze stanowią dane osobowe.
- Dane firmy mogą jednak stanowić dane osobowe, jeżeli:
- dotyczą jednoosobowego przedsiębiorcy;
- pozwalają zidentyfikować osobę fizyczną;
- zawierają dane członka organu, pełnomocnika, pracownika lub osoby kontaktowej;
- są powiązane z identyfikatorem internetowym albo inną informacją pozwalającą ustalić tożsamość osoby.
§ 4. Kategorie przetwarzanych danych
- W zależności od sposobu korzystania z Serwisu Administrator może przetwarzać następujące kategorie danych:
1) Dane identyfikacyjne
a) imię i nazwisko; b) firma przedsiębiorcy; c) stanowisko lub funkcja; d) identyfikator Użytkownika; e) login; f) numer NIP; g) numer REGON; h) numer KRS; i) dane dotyczące reprezentacji lub pełnomocnictwa; j) inne dane przekazane w celu weryfikacji tożsamości lub uprawnienia.
2) Dane kontaktowe
a) adres poczty elektronicznej; b) numer telefonu; c) adres siedziby, zamieszkania, prowadzenia działalności lub adres korespondencyjny; d) dane osoby kontaktowej; e) preferowany kanał komunikacji.
3) Dane dotyczące Konta
a) data założenia Konta; b) status Konta; c) przypisane Organizacje; d) role i uprawnienia; e) wybrany Pakiet; f) historia zmian ustawień; g) aktywne Integracje; h) historia logowań; i) informacje o Okresie Próbnym i Abonamentowym.
4) Dane rozliczeniowe
a) dane nabywcy; b) adres rozliczeniowy; c) numer NIP; d) wybrany Pakiet; e) kwota i waluta płatności; f) data i status płatności; g) identyfikator transakcji; h) metoda płatności; i) dokumenty księgowe wystawione przez Operatora; j) informacje o zwrotach, korektach, zaległościach lub reklamacjach.
- Operator nie przechowuje pełnych danych karty płatniczej, jeżeli są one wprowadzane bezpośrednio w środowisku operatora płatności. Operator może otrzymać ograniczone informacje, takie jak typ karty, jej zamaskowany numer, termin ważności, identyfikator transakcji i status płatności.
5) Dane dotyczące komunikacji
a) treść wiadomości e-mail; b) zgłoszenia techniczne; c) reklamacje; d) zapytania; e) odpowiedzi i historia kontaktu; f) załączniki; g) ocena obsługi lub przekazana opinia.
6) Dane techniczne
a) adres IP; b) data i godzina połączenia; c) rodzaj urządzenia; d) typ i wersja przeglądarki; e) system operacyjny; f) identyfikatory cookies i podobnych technologii; g) język przeglądarki; h) adres URL strony odsyłającej; i) identyfikatory sesji; j) informacje o błędach i wydajności; k) przybliżona lokalizacja wynikająca z adresu IP.
7) Dane bezpieczeństwa
a) historia udanych i nieudanych logowań; b) adresy IP i identyfikatory urządzeń; c) informacje o resetowaniu hasła; d) informacje o uwierzytelnianiu wieloskładnikowym; e) logi operacji; f) dane o podejrzanej aktywności; g) zgłoszenia naruszeń; h) informacje potrzebne do zapobiegania oszustwom i cyberatakom.
8) Dane marketingowe i analityczne
a) informacje o wyrażonych zgodach; b) data i źródło pozyskania zgody; c) historia wysyłanych komunikatów; d) otwarcia i kliknięcia w wiadomościach, jeżeli takie mechanizmy są stosowane; e) odwiedzone podstrony; f) źródło wejścia do Serwisu; g) zdarzenia analityczne i konwersje; h) informacje o kampanii reklamowej; i) preferencje marketingowe.
9) Dane pochodzące z publicznych rejestrów
a) dane CEIDG; b) dane KRS; c) dane REGON; d) informacje z wykazu podatników VAT; e) dane VIES; f) dane z innych prawnie dostępnych rejestrów.
10) Dane powierzane w ramach Usługi
a) dane kontrahentów; b) dane z Faktur i innych Dokumentów; c) numery rachunków bankowych; d) informacje o płatnościach i transakcjach; e) dane pracowników i współpracowników; f) dane klientów Biur Rachunkowych; g) dane znajdujące się w plikach przekazanych do OCR; h) dane przekazywane do funkcji AI; i) dane pobierane lub przesyłane przez API, KSeF, banki i Integracje; j) dane magazynowe i dane odbiorców lub dostawców.
- Zakres danych powierzonych zależy przede wszystkim od Użytkownika i dokumentów, które wprowadza on do Serwisu.
- Użytkownik nie powinien wprowadzać danych, które nie są konieczne do korzystania z Usługi lub realizacji zgodnego z prawem celu.
- Użytkownik powinien unikać wprowadzania szczególnych kategorii danych osobowych, w szczególności danych dotyczących:
- zdrowia;
- pochodzenia rasowego lub etnicznego;
- poglądów politycznych;
- przekonań religijnych lub światopoglądowych;
- przynależności związkowej;
- danych genetycznych;
- danych biometrycznych wykorzystywanych do jednoznacznej identyfikacji;
- seksualności lub orientacji seksualnej
— chyba że przetwarzanie jest zgodne z prawem, konieczne i objęte odpowiednimi zabezpieczeniami.
- Operator nie wymaga podawania informacji takich jak numer buta, preferencje niezwiązane z Usługą ani innych danych, które nie są potrzebne do realizacji określonego celu. Jeżeli Użytkownik dobrowolnie wprowadzi nadmiarowe dane do dokumentu, pola opisowego, załącznika lub komunikacji, odpowiedzialność za zgodność ich wprowadzenia z prawem spoczywa na właściwym administratorze.
§ 5. Źródła danych
- Dane osobowe mogą być pozyskiwane:
- bezpośrednio od osoby, której dane dotyczą;
- od osoby zakładającej Konto w imieniu Organizacji;
- od Administratora Konta;
- od pracodawcy, zleceniodawcy, Biura Rachunkowego lub Klienta Biura;
- od Użytkownika wprowadzającego dane do Serwisu;
- z systemów zewnętrznych połączonych z Serwisem;
- z KSeF;
- z banków lub plików bankowych;
- z operatora płatności;
- z publicznych rejestrów;
- z plików cookies i podobnych technologii;
- z korespondencji i zgłoszeń;
- od dostawców narzędzi analitycznych, reklamowych i zabezpieczających.
- W przypadku danych pozyskiwanych z innego źródła niż bezpośrednio od osoby obowiązek przekazania informacji wynikających z art. 14 RODO może spoczywać na VHN Sp. z o.o. albo na Użytkowniku, zależnie od tego, który podmiot jest administratorem danych.
- Jeżeli dane zostały wprowadzone do Serwisu przez Użytkownika i VHN Sp. z o.o. działa wyłącznie jako podmiot przetwarzający, obowiązek informacyjny wobec osób, których dane dotyczą, realizuje Użytkownik lub właściwy administrator.
§ 6. Cele i podstawy przetwarzania danych związanych z Kontem i Umową
- Dane osoby zakładającej Konto, Użytkowników Konta, Administratora Konta i osób reprezentujących Użytkownika mogą być przetwarzane w celu:
1) Założenia i prowadzenia Konta
Podstawą przetwarzania jest: a) niezbędność do zawarcia i wykonania Umowy – art. 6 ust. 1 lit. b RODO, jeżeli osoba zawiera Umowę we własnym imieniu; b) prawnie uzasadniony interes Administratora – art. 6 ust. 1 lit. f RODO, jeżeli osoba działa w imieniu Organizacji.
Prawnie uzasadnionym interesem jest zawarcie i wykonywanie Umowy z Organizacją, identyfikacja osób uprawnionych oraz zapewnienie im dostępu do Serwisu.
2) Obsługi Okresu Próbnego
Podstawą jest: a) podjęcie działań na żądanie osoby przed zawarciem Umowy oraz wykonanie Umowy – art. 6 ust. 1 lit. b RODO; b) prawnie uzasadniony interes Administratora – art. 6 ust. 1 lit. f RODO, obejmujący zapobieganie wielokrotnemu korzystaniu z Okresu Próbnego i nadużyciom.
3) Udostępniania funkcji Serwisu
Podstawą jest: a) wykonanie Umowy – art. 6 ust. 1 lit. b RODO; b) prawnie uzasadniony interes Administratora – art. 6 ust. 1 lit. f RODO w relacji z przedstawicielami, pracownikami i współpracownikami Użytkownika.
4) Zarządzania Organizacjami, rolami i uprawnieniami
Podstawą jest wykonanie Umowy albo prawnie uzasadniony interes polegający na zapewnieniu prawidłowego i bezpiecznego dostępu do danych.
5) Obsługi Integracji, KSeF, API, OCR i AI
Podstawą jest: a) wykonanie Umowy – art. 6 ust. 1 lit. b RODO; b) prawnie uzasadniony interes Administratora polegający na świadczeniu Usługi i rozwijaniu jej funkcjonalności – art. 6 ust. 1 lit. f RODO; c) w odniesieniu do danych powierzonych – art. 28 RODO i DPA.
6) Zarządzania Pakietem i dostępem
Podstawą jest wykonanie Umowy oraz prawnie uzasadniony interes polegający na kontroli zakresu uprawnień, limitów i należnych Opłat.
- Podanie danych niezbędnych do założenia Konta i zawarcia Umowy jest dobrowolne, ale bez ich podania zawarcie lub wykonanie Umowy może być niemożliwe.
- Dane oznaczone jako opcjonalne można pozostawić niewypełnione bez wpływu na możliwość korzystania z podstawowych funkcji, chyba że są potrzebne do konkretnej funkcji.
§ 7. Płatności, faktury i obowiązki prawne Operatora
- Dane mogą być przetwarzane w celu:
- przyjmowania i identyfikowania płatności;
- aktywacji Pakietu;
- wystawiania faktur i dokumentów księgowych;
- obsługi zwrotów i korekt;
- dochodzenia należności;
- wykonania obowiązków podatkowych, rachunkowych i archiwizacyjnych;
- zapobiegania oszustwom płatniczym.
- Podstawą przetwarzania jest:
- wykonanie Umowy – art. 6 ust. 1 lit. b RODO;
- wykonanie obowiązku prawnego Administratora – art. 6 ust. 1 lit. c RODO;
- prawnie uzasadniony interes Administratora – art. 6 ust. 1 lit. f RODO, polegający na dochodzeniu należności, obronie przed roszczeniami i zapobieganiu oszustwom.
- Płatności mogą być obsługiwane przez Autopay lub innego dostawcę wskazanego podczas dokonywania płatności.
- Operator płatności może występować jako:
- podmiot przetwarzający działający na polecenie Administratora;
- odrębny administrator danych w zakresie realizacji własnych obowiązków prawnych, bezpieczeństwa płatności, przeciwdziałania oszustwom lub rozpatrywania reklamacji.
- Osoba dokonująca płatności powinna zapoznać się również z informacjami dotyczącymi przetwarzania danych udostępnionymi przez operatora płatności.
- Dane wynikające z dokumentacji księgowej Operatora będą przechowywane przez okres wymagany przepisami podatkowymi i rachunkowymi.
§ 8. Kontakt, wsparcie i reklamacje
- Dane osób kontaktujących się z Operatorem są przetwarzane w celu:
- udzielenia odpowiedzi;
- obsługi zgłoszenia technicznego;
- rozpatrzenia reklamacji;
- obsługi wniosku dotyczącego ochrony danych;
- wyjaśnienia problemu z Kontem lub płatnością;
- prowadzenia dalszej korespondencji;
- ochrony przed roszczeniami.
- Podstawą przetwarzania jest:
- wykonanie Umowy albo podjęcie działań przed jej zawarciem – art. 6 ust. 1 lit. b RODO;
- wykonanie obowiązku prawnego – art. 6 ust. 1 lit. c RODO, gdy zgłoszenie dotyczy uprawnienia ustawowego;
- prawnie uzasadniony interes Administratora – art. 6 ust. 1 lit. f RODO, obejmujący komunikację, obsługę Użytkownika, rozwiązywanie problemów i obronę przed roszczeniami.
- Dane mogą obejmować treść korespondencji, dane Konta, informacje techniczne, załączniki i dane potrzebne do weryfikacji osoby zgłaszającej.
- Użytkownik nie powinien przesyłać:
- haseł;
- pełnych danych kart płatniczych;
- danych dostępowych do banku;
- kluczy prywatnych;
- pełnych tokenów lub certyfikatów;
- danych osób trzecich, które nie są potrzebne do rozwiązania sprawy.
- Jeżeli rozwiązanie problemu wymaga dostępu do danych powierzonych, Operator przetwarza je w zakresie niezbędnym do wykonania polecenia Użytkownika i zgodnie z DPA.
§ 9. Bezpieczeństwo, logi i zapobieganie nadużyciom
- Administrator może przetwarzać dane techniczne i dane dotyczące korzystania z Serwisu w celu:
- zabezpieczenia Kont;
- uwierzytelniania Użytkowników;
- wykrywania nieuprawnionych logowań;
- zapobiegania cyberatakom, spamowi, oszustwom i nadużyciom;
- ograniczania automatycznego ruchu;
- prowadzenia logów bezpieczeństwa;
- diagnozowania błędów;
- zapewnienia ciągłości działania;
- ustalania przebiegu operacji;
- ochrony praw Administratora i Użytkowników.
- Podstawą przetwarzania jest prawnie uzasadniony interes Administratora – art. 6 ust. 1 lit. f RODO.
- Prawnie uzasadniony interes obejmuje zapewnienie bezpieczeństwa systemów, ochronę danych, wykrywanie nadużyć, prowadzenie postępowań wyjaśniających i obronę przed roszczeniami.
- W ramach ochrony Serwisu Operator może korzystać z usług Cloudflare, w tym Cloudflare Turnstile, lub innych mechanizmów zabezpieczających przed automatycznymi atakami.
- Cloudflare lub inny dostawca zabezpieczeń może przetwarzać w szczególności:
- adres IP;
- informacje o urządzeniu i przeglądarce;
- identyfikatory techniczne;
- dane dotyczące żądania sieciowego;
- informacje o zachowaniu wskazującym na działanie człowieka lub automatu.
- Logi nie są wykorzystywane do podejmowania decyzji wywołujących wobec osoby skutki prawne wyłącznie na podstawie automatycznego przetwarzania, z wyjątkiem czasowej blokady albo dodatkowej weryfikacji koniecznej do ochrony Serwisu.
- Automatyczne zabezpieczenie może przykładowo:
- odrzucić podejrzane żądanie;
- wymagać wykonania testu Turnstile;
- ograniczyć częstotliwość żądań;
- czasowo zablokować adres IP;
- zażądać ponownego logowania.
- Osoba może skontaktować się z Operatorem, jeżeli uważa, że zastosowane zabezpieczenie niesłusznie ograniczyło jej dostęp.
§ 10. Analityka i rozwój Serwisu
- Administrator może analizować sposób korzystania z Serwisu w celu:
- mierzenia ruchu;
- ustalania popularności funkcji;
- diagnozowania problemów;
- poprawy wygody korzystania;
- rozwijania nowych funkcji;
- mierzenia skuteczności rejestracji i kampanii;
- tworzenia zagregowanych statystyk.
- W tym celu Administrator może korzystać w szczególności z:
- Google Analytics;
- Google Tag Manager;
- własnych mechanizmów analitycznych;
- innych narzędzi opisanych w Polityce cookies.
- W zakresie, w jakim narzędzie analityczne wykorzystuje informacje zapisane lub odczytywane z urządzenia, jego uruchomienie może wymagać uprzedniej zgody Użytkownika.
- W takim przypadku podstawą przetwarzania danych jest:
- zgoda – art. 6 ust. 1 lit. a RODO;
- prawnie uzasadniony interes Administratora – art. 6 ust. 1 lit. f RODO, w zakresie przetwarzania niewymagającego zgody i dozwolonego przez prawo.
- Zgoda może zostać wycofana w dowolnym momencie za pomocą ustawień cookies.
- Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem.
- Google Tag Manager służy zasadniczo do zarządzania wdrażaniem innych tagów. To, czy za jego pośrednictwem dochodzi do dodatkowego przetwarzania, zależy od konfiguracji i narzędzi uruchamianych przez Administratora.
- Szczegółowe informacje o używanych plikach cookies, dostawcach, celach i okresach ich działania określa Polityka cookies.
§ 11. Marketing własny i komunikacja handlowa
- Administrator może przetwarzać dane w celu:
- przesyłania newslettera;
- informowania o funkcjach Fakturbox;
- przekazywania ofert, promocji i materiałów;
- prowadzenia kampanii reklamowych;
- mierzenia skuteczności marketingu;
- kierowania reklam do odpowiednich grup odbiorców;
- prowadzenia marketingu bezpośredniego.
- Podstawą przetwarzania może być:
- zgoda osoby – art. 6 ust. 1 lit. a RODO;
- prawnie uzasadniony interes Administratora – art. 6 ust. 1 lit. f RODO, polegający na promowaniu własnych Usług i utrzymywaniu relacji z klientami;
- przepisy wymagające uzyskania zgody na przesyłanie informacji handlowej lub użycie określonego kanału komunikacji.
- Wyrażenie zgody marketingowej jest dobrowolne i nie jest warunkiem założenia Konta ani zakupu Pakietu.
- Osoba może:
- wycofać zgodę;
- sprzeciwić się marketingowi bezpośredniemu;
- zrezygnować z newslettera za pomocą odnośnika w wiadomości;
- skontaktować się pod adresem kontakt@fakturbox.pl.
- Po wniesieniu sprzeciwu wobec marketingu bezpośredniego dane nie będą dalej przetwarzane w tym celu.
- Administrator może przechowywać minimalne informacje o sprzeciwie lub wycofaniu zgody w celu zapewnienia, że dalsza komunikacja nie zostanie wysłana.
- Wiadomości techniczne, bezpieczeństwa, prawne i związane z wykonywaniem Umowy nie są komunikacją marketingową i mogą być wysyłane niezależnie od zgody marketingowej.
- Wysyłka wiadomości może być realizowana przy wykorzystaniu Resend lub innego dostawcy usług poczty elektronicznej.
§ 12. Reklama internetowa
- Za zgodą Użytkownika Administrator może korzystać z narzędzi reklamowych, w szczególności:
- Meta Pixel;
- Google Ads;
- mechanizmów remarketingowych;
- narzędzi pomiaru konwersji.
- Narzędzia te mogą przetwarzać:
- identyfikatory cookies;
- adres IP;
- dane urządzenia i przeglądarki;
- odwiedzone strony;
- zdarzenia, takie jak rozpoczęcie rejestracji lub zakup;
- informacje o kampanii, z której nastąpiło przejście;
- zaszyfrowane lub zahaszowane dane kontaktowe, jeżeli Administrator wdroży odpowiednią funkcję i posiada podstawę prawną.
- Dane mogą służyć:
- pomiarowi skuteczności reklamy;
- przypisywaniu konwersji;
- ograniczaniu liczby wyświetleń;
- tworzeniu grup odbiorców;
- remarketingowi;
- optymalizacji kampanii.
- Uruchomienie marketingowych plików cookies i podobnych technologii następuje po uzyskaniu wymaganej zgody.
- Meta i Google mogą występować jako odrębni administratorzy albo współadministratorzy w zakresie określonych operacji, zgodnie z warunkami ich usług.
- Szczegółowe zasady stosowania tych narzędzi opisuje Polityka cookies.
§ 13. KSeF
- Jeżeli Użytkownik aktywuje Integrację z KSeF, Fakturbox może przetwarzać dane zawarte w:
- Fakturach Ustrukturyzowanych;
- metadanych Dokumentów;
- komunikatach i statusach KSeF;
- uprawnieniach, tokenach lub certyfikatach;
- potwierdzeniach i identyfikatorach nadawanych przez KSeF.
- KSeF jest systemem administracji publicznej niezależnym od Operatora.
- W odniesieniu do treści Faktur i danych przekazywanych do KSeF Operator działa zasadniczo jako podmiot przetwarzający na polecenie Użytkownika.
- Podstawą technicznego przetwarzania przez Operatora jest:
- Umowa i DPA;
- polecenie Użytkownika;
- obowiązki wynikające z przepisów, jeżeli znajdują zastosowanie bezpośrednio do Operatora.
- Użytkownik odpowiada za:
- podstawę prawną przetwarzania danych zawartych w Fakturze;
- prawidłowe nadanie uprawnień;
- zakres danych przesyłanych do KSeF;
- wykonanie własnego obowiązku informacyjnego;
- zgodność operacji z prawem.
- Dane przesłane do KSeF są dalej przetwarzane przez właściwe organy administracji publicznej na podstawie właściwych przepisów.
- Usunięcie danych z Fakturbox nie powoduje usunięcia Faktury ani jej danych z KSeF.
§ 14. OCR i sztuczna inteligencja
- Użytkownik może przekazywać Dokumenty i dane do funkcji OCR lub AI.
- Funkcje te mogą przetwarzać w szczególności:
- treść Faktury;
- dane kontrahenta;
- numery identyfikacyjne;
- daty;
- kwoty i stawki podatkowe;
- numery rachunków;
- opisy towarów i usług;
- treść poleceń i zapytań Użytkownika;
- inne dane znajdujące się w pliku.
- Przetwarzanie może odbywać się przy wykorzystaniu usług dostarczanych przez:
- OpenAI;
- Anthropic;
- innych dostawców wskazanych na liście Subprocesorów.
- Operator przekazuje dostawcy wyłącznie dane niezbędne do wykonania wybranej operacji.
- W zależności od konfiguracji i warunków danego dostawcy dane mogą być:
- przetwarzane wyłącznie w celu wykonania zapytania;
- czasowo przechowywane ze względów bezpieczeństwa lub diagnostyki;
- przetwarzane w państwie należącym do EOG albo poza EOG.
- Szczegółowy dostawca, cel, lokalizacja i mechanizm transferu powinny zostać wskazane na aktualnej liście Subprocesorów.
- Operator nie powinien zezwalać dostawcy na wykorzystywanie danych powierzonych do trenowania ogólnodostępnego modelu, chyba że:
- Użytkownik wyraził na to świadomą zgodę;
- istnieje inna właściwa podstawa prawna;
- informacja o takim wykorzystaniu została wyraźnie przekazana.
- Użytkownik powinien ograniczyć dane przekazywane do OCR i AI do zakresu niezbędnego.
- Użytkownik nie powinien przekazywać do AI:
- haseł;
- kluczy prywatnych;
- tokenów dostępowych;
- pełnych danych kart;
- danych szczególnych kategorii, jeżeli nie jest to konieczne i zgodne z prawem.
- Operator nie podejmuje wobec osoby decyzji wywołującej skutki prawne lub w podobny sposób istotnie na nią wpływającej wyłącznie na podstawie wyniku AI, chyba że zostanie wdrożona odrębna funkcja spełniająca wymagania prawa i osoba zostanie o niej poinformowana.
§ 15. Integracje bankowe i dane transakcyjne
- Jeżeli Użytkownik korzysta z importu danych bankowych lub Integracji z bankiem, Fakturbox może przetwarzać:
- numer rachunku;
- nazwę banku;
- historię transakcji;
- kwoty;
- waluty;
- daty;
- tytuły płatności;
- dane nadawców i odbiorców;
- saldo, jeżeli jest udostępniane;
- identyfikatory transakcji.
- Dane mogą być pozyskiwane:
- z pliku zaimportowanego przez Użytkownika;
- bezpośrednio z banku;
- przez dostawcę usługi otwartej bankowości;
- przez inną Integrację.
- W zakresie danych bankowych Użytkownika i jego kontrahentów Operator działa zasadniczo jako podmiot przetwarzający.
- Bank lub licencjonowany dostawca usługi dostępu do informacji o rachunku może występować jako odrębny administrator.
- Użytkownik może być zobowiązany do zaakceptowania odrębnej polityki prywatności i warunków takiego dostawcy.
- Operator nie powinien otrzymywać pełnych danych logowania do bankowości, jeżeli uwierzytelnienie jest dokonywane bezpośrednio przez bank lub licencjonowanego dostawcę.
- Usunięcie Integracji zatrzymuje przyszłą synchronizację, ale nie musi automatycznie usuwać danych wcześniej pobranych i prawidłowo przechowywanych w Fakturbox.
§ 16. API i Integracje zewnętrzne
- Użytkownik może umożliwić przepływ danych pomiędzy Fakturbox a zewnętrznym systemem przez API lub Integrację.
- Zakres przesyłanych danych zależy od:
- konfiguracji Użytkownika;
- nadanych uprawnień;
- zakresu API;
- rodzaju Integracji;
- operacji zainicjowanej przez Użytkownika.
- Aktywując Integrację, Użytkownik poleca Operatorowi przekazywanie lub pobieranie danych w zakresie koniecznym do jej działania.
- Zewnętrzny dostawca może występować jako:
- podmiot przetwarzający;
- subprocesor;
- odrębny administrator.
- Użytkownik powinien zapoznać się z polityką prywatności dostawcy zewnętrznego.
- Operator nie odpowiada za dalsze przetwarzanie danych przez podmiot, któremu Użytkownik samodzielnie udostępnił dane lub dostęp przez klucz API.
- Użytkownik powinien:
- nadawać wyłącznie niezbędne uprawnienia;
- chronić klucze API;
- regularnie przeglądać aktywne Integracje;
- usuwać dostęp, gdy przestał być potrzebny.
§ 17. Odbiorcy danych
- Dane mogą być ujawniane wyłącznie w zakresie niezbędnym:
- pracownikom i współpracownikom Operatora;
- dostawcom hostingu i infrastruktury;
- dostawcom zabezpieczeń;
- dostawcom poczty elektronicznej;
- operatorom płatności;
- dostawcom analityki i reklamy;
- dostawcom OCR i AI;
- dostawcom narzędzi wsparcia i monitoringu;
- bankom i dostawcom otwartej bankowości;
- dostawcom Integracji;
- kancelariom prawnym, doradcom podatkowym i księgowym;
- audytorom;
- ubezpieczycielom;
- organom administracji, sądom i służbom, jeżeli istnieje właściwa podstawa prawna;
- nabywcy przedsiębiorstwa, zorganizowanej części przedsiębiorstwa lub działalności Fakturbox, z zachowaniem wymaganych zabezpieczeń.
- Dostęp pracowników i współpracowników jest ograniczany do danych potrzebnych do wykonywania obowiązków.
- Osoby upoważnione są zobowiązane do zachowania poufności.
- Podmioty przetwarzające dane na zlecenie Administratora są zobowiązane do:
- przetwarzania danych wyłącznie na udokumentowane polecenie;
- zapewnienia poufności;
- stosowania odpowiednich środków bezpieczeństwa;
- wspierania Administratora w realizacji obowiązków;
- usunięcia lub zwrotu danych po zakończeniu świadczenia, z uwzględnieniem obowiązków prawnych.
- Aktualna lista głównych dostawców przetwarzających dane powinna znajdować się w dokumencie „Subprocesorzy”.
§ 18. Przekazywanie danych poza Europejski Obszar Gospodarczy
- Część dostawców wykorzystywanych przez Operatora może posiadać siedzibę lub infrastrukturę poza Europejskim Obszarem Gospodarczym, w szczególności w Stanach Zjednoczonych.
- Przekazanie danych poza EOG może następować na podstawie:
- decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony;
- udziału odbiorcy w uznanym mechanizmie objętym taką decyzją;
- standardowych klauzul umownych zatwierdzonych przez Komisję Europejską;
- wiążących reguł korporacyjnych;
- innego instrumentu przewidzianego w rozdziale V RODO;
- wyjątkowo – właściwego odstępstwa przewidzianego w art. 49 RODO.
- W przypadku stosowania standardowych klauzul umownych Operator może:
- oceniać warunki transferu;
- wdrażać dodatkowe zabezpieczenia;
- ograniczać zakres przekazywanych danych;
- stosować szyfrowanie lub pseudonimizację, gdy jest to możliwe;
- okresowo weryfikować mechanizm transferu.
- Osoba może zwrócić się do Administratora o informacje o:
- państwie odbiorcy;
- zastosowanym mechanizmie transferu;
- możliwości uzyskania kopii odpowiednich zabezpieczeń.
- Udostępniana kopia może zostać częściowo zanonimizowana lub zredagowana w celu ochrony tajemnicy przedsiębiorstwa, bezpieczeństwa oraz danych innych osób.
- Sam fakt posiadania przez dostawcę siedziby poza EOG nie zawsze oznacza, że dane są fizycznie przechowywane poza EOG. Miejsce i zakres przetwarzania zależą od wybranej usługi i konfiguracji.
- Operator będzie dążył do wyboru lokalizacji w Polsce lub EOG, jeżeli jest ona dostępna, ekonomicznie uzasadniona i zapewnia wymaganą funkcjonalność oraz bezpieczeństwo.
- Informacje dotyczące lokalizacji poszczególnych dostawców są publikowane w wykazie Subprocesorów.
Transfer danych poza EOG wymaga zastosowania mechanizmu przewidzianego w RODO, np. decyzji o adekwatności albo standardowych klauzul umownych Komisji Europejskiej.
§ 19. Okres przechowywania danych
- Dane są przechowywane nie dłużej, niż jest to konieczne do celu, w którym zostały zebrane.
- Dane Konta mogą być przechowywane:
- przez czas obowiązywania Umowy;
- przez czas aktywnego Okresu Próbnego lub Abonamentowego;
- przez okres retencji po zakończeniu Umowy;
- do czasu przedawnienia roszczeń;
- przez dłuższy okres, jeżeli wymaga tego prawo.
- Dane związane z dokumentacją księgową i podatkową Operatora są przechowywane przez okres wymagany odpowiednimi przepisami.
- Dane dotyczące kontaktu i wsparcia mogą być przechowywane:
- do zakończenia sprawy;
- przez czas potrzebny do wykazania sposobu jej obsługi;
- do przedawnienia możliwych roszczeń.
- Dane przetwarzane na podstawie zgody są przechowywane:
- do wycofania zgody;
- do osiągnięcia celu;
- do czasu ustalenia, że zgoda stała się nieaktualna;
- następnie w minimalnym zakresie potrzebnym do wykazania jej wcześniejszego udzielenia.
- Dane przetwarzane do marketingu bezpośredniego są przechowywane do:
- wniesienia sprzeciwu;
- wycofania wymaganej zgody;
- zakończenia działań marketingowych;
- ustalenia, że dane są nieaktualne.
- Logi bezpieczeństwa mogą być przechowywane przez okres odpowiedni do ryzyka, potrzeb diagnostycznych, wykrywania nadużyć i obrony przed roszczeniami.
- Dane dotyczące odrzuconych płatności, oszustw lub naruszeń mogą być przechowywane przez okres potrzebny do zapobiegania kolejnym nadużyciom.
- Dane powierzone przez Użytkownika są przechowywane zgodnie z:
- czasem obowiązywania Umowy;
- poleceniami Użytkownika;
- DPA;
- zasadami retencji opisanymi w Regulaminie;
- cyklem kopii zapasowych.
- Po upływie właściwego okresu dane są:
1) usuwane; 2) anonimizowane; 3) ograniczane; 4) pozostawiane wyłącznie w zakresie wymaganym prawem lub koniecznym do obrony roszczeń.
- Dane usunięte z aktywnego środowiska mogą pozostawać przez ograniczony czas w kopiach zapasowych do momentu ich automatycznego nadpisania.
- Dane w kopiach zapasowych nie są wykorzystywane do bieżących celów.
- Szczegółowe okresy dla poszczególnych kategorii mogą zostać określone w Polityce retencji danych.
§ 20. Prawa osób, których dane dotyczą
- Osobie, której dane dotyczą, może przysługiwać:
- prawo dostępu do danych;
- prawo uzyskania kopii danych;
- prawo sprostowania danych;
- prawo usunięcia danych;
- prawo ograniczenia przetwarzania;
- prawo przenoszenia danych;
- prawo wniesienia sprzeciwu;
- prawo wycofania zgody;
- prawo wniesienia skargi do organu nadzorczego;
- prawo do informacji o zautomatyzowanym podejmowaniu decyzji, jeżeli jest stosowane.
- Prawa nie mają charakteru bezwzględnego. Ich zastosowanie zależy od:
- roli VHN Sp. z o.o.;
- podstawy przetwarzania;
- celu;
- obowiązków prawnych;
- praw i wolności innych osób.
- Prawo usunięcia danych nie ma zastosowania w zakresie, w jakim przetwarzanie jest konieczne do:
- wykonania obowiązku prawnego;
- ustalenia, dochodzenia lub obrony roszczeń;
- wykonania Umowy, której natychmiastowe zakończenie nie zostało skutecznie dokonane;
- innych celów przewidzianych w art. 17 ust. 3 RODO.
- Prawo przenoszenia dotyczy danych:
- dostarczonych przez osobę;
- przetwarzanych na podstawie zgody albo Umowy;
- przetwarzanych w sposób zautomatyzowany.
- Prawo sprzeciwu może zostać wniesione wobec przetwarzania opartego na:
- prawnie uzasadnionym interesie;
- wykonywaniu zadania w interesie publicznym, jeżeli taka podstawa byłaby stosowana.
- W przypadku marketingu bezpośredniego sprzeciw jest bezwzględny i po jego otrzymaniu dane nie będą dalej przetwarzane w tym celu.
- Jeżeli VHN Sp. z o.o. działa wyłącznie jako podmiot przetwarzający, żądanie może zostać:
- przekazane właściwemu administratorowi;
- zrealizowane na jego polecenie;
- obsłużone przy wsparciu Operatora na zasadach DPA.
- UODO wskazuje, że osoba ma prawo wiedzieć, co dzieje się z jej danymi, oraz może korzystać m.in. z dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia i sprzeciwu.
§ 21. Realizacja żądań
- Żądania można kierować na adres kontakt@fakturbox.pl albo na adres siedziby Administratora.
- Żądanie powinno wskazywać:
- osobę składającą żądanie;
- prawo, z którego chce skorzystać;
- dane lub przetwarzanie, którego dotyczy;
- informacje pozwalające odnaleźć właściwe Konto lub relację.
- Administrator może zażądać dodatkowych informacji potrzebnych do potwierdzenia tożsamości.
- Zakres weryfikacji powinien być proporcjonalny do ryzyka związanego z ujawnieniem lub zmianą danych.
- Administrator nie będzie żądał kopii dokumentu tożsamości, jeżeli tożsamość można wystarczająco potwierdzić w mniej ingerujący sposób.
- Administrator odpowiada bez zbędnej zwłoki, co do zasady nie później niż w terminie miesiąca.
- Termin może zostać przedłużony o kolejne dwa miesiące ze względu na skomplikowany charakter żądania lub liczbę żądań.
- Osoba zostanie poinformowana o przedłużeniu i jego przyczynach w terminie miesiąca.
- Realizacja żądania jest zasadniczo bezpłatna.
- W przypadku żądań ewidentnie nieuzasadnionych lub nadmiernych Administrator może:
1) pobrać rozsądną opłatę uwzględniającą koszty administracyjne; 2) odmówić podjęcia działania — zgodnie z art. 12 RODO.
- Administrator może odmówić wydania danych, które:
1) dotyczą innych osób; 2) ujawniałyby tajemnicę prawnie chronioną; 3) zagrażałyby bezpieczeństwu Serwisu; 4) nie stanowią danych osobowych osoby wnioskującej; 5) nie podlegają danemu uprawnieniu.
- Odmowa zostanie uzasadniona, chyba że przekazanie uzasadnienia byłoby zabronione prawem.
§ 22. Skarga do organu nadzorczego
- Osoba ma prawo wnieść skargę do właściwego organu nadzorczego, jeżeli uważa, że jej dane są przetwarzane niezgodnie z RODO.
- W Polsce organem nadzorczym jest Prezes Urzędu Ochrony Danych Osobowych.
- Skorzystanie ze skargi nie wyłącza innych administracyjnych lub sądowych środków ochrony.
- Administrator zachęca do wcześniejszego kontaktu pod adresem kontakt@fakturbox.pl, aby umożliwić wyjaśnienie sprawy, jednak nie jest to warunkiem wniesienia skargi.
§ 23. Zautomatyzowane podejmowanie decyzji i profilowanie
- Administrator może stosować automatyczne mechanizmy do:
- wykrywania nadużyć;
- zabezpieczania logowania;
- ograniczania botów i podejrzanego ruchu;
- dopasowania komunikacji marketingowej;
- analizy korzystania z Serwisu;
- kategoryzowania zgłoszeń;
- sugerowania funkcji lub działań.
- Co do zasady mechanizmy te nie prowadzą do decyzji:
- wywołującej skutki prawne wobec osoby;
- w podobny sposób istotnie na nią wpływającej
— wyłącznie na podstawie automatycznego przetwarzania.
- Czasowa blokada podejrzanego żądania, dodatkowa weryfikacja lub ograniczenie ruchu służące bezpieczeństwu nie stanowią co do zasady decyzji, o której mowa w art. 22 RODO.
- Jeżeli w przyszłości Administrator wdroży proces objęty art. 22 RODO, osoba zostanie poinformowana o:
- zasadach działania;
- znaczeniu i przewidywanych konsekwencjach;
- podstawie prawnej;
- prawie do interwencji człowieka;
- prawie do zakwestionowania decyzji;
- prawie do przedstawienia własnego stanowiska.
- Narzędzia analityczne i reklamowe mogą tworzyć profile zainteresowań lub grupy odbiorców, ale ich stosowanie wymaga właściwej podstawy i, gdy jest to wymagane, zgody na pliki cookies.
§ 24. Bezpieczeństwo danych
- Administrator stosuje środki techniczne i organizacyjne odpowiednie do:
- charakteru danych;
- zakresu i celu przetwarzania;
- stanu wiedzy technicznej;
- kosztów wdrożenia;
- prawdopodobieństwa i wagi ryzyka.
- Środki mogą obejmować:
- szyfrowanie transmisji;
- kontrolę dostępu;
- indywidualne konta użytkowników;
- mechanizmy uwierzytelniania;
- rejestrowanie zdarzeń;
- zabezpieczenia sieciowe;
- kopie zapasowe;
- monitoring bezpieczeństwa;
- procedury reagowania na incydenty;
- aktualizacje oprogramowania;
- zarządzanie uprawnieniami;
- zobowiązanie personelu do poufności.
- Operator może korzystać z infrastruktury OVHcloud i usług bezpieczeństwa Cloudflare.
- Dane hostingowe mogą być przechowywane w Polsce, Francji, Niemczech albo innej lokalizacji wskazanej na aktualnej liście Subprocesorów, zależnie od wybranej usługi i konfiguracji.
- Administrator dąży do:
- ograniczenia dostępu do zasady niezbędnej wiedzy;
- oddzielenia środowisk;
- regularnego przeglądu uprawnień;
- aktualizowania zabezpieczeń;
- ograniczenia zakresu danych przekazywanych dostawcom;
- reagowania na wykryte podatności.
- Żaden system połączony z Internetem nie jest całkowicie wolny od ryzyka.
- Użytkownik odpowiada za:
- ochronę własnego hasła;
- zabezpieczenie urządzenia;
- właściwe nadawanie uprawnień;
- odebranie dostępu osobom, które nie powinny go posiadać;
- ochronę wyeksportowanych danych;
- zabezpieczenie kluczy API, tokenów i certyfikatów;
- wykonywanie własnych kopii danych.
§ 25. Naruszenia ochrony danych
- Administrator posiada procedury służące identyfikacji, analizie i obsłudze incydentów.
- W razie naruszenia Administrator:
- analizuje jego charakter;
- podejmuje działania ograniczające skutki;
- dokumentuje naruszenie;
- ocenia ryzyko dla praw i wolności osób;
- dokonuje wymaganych zgłoszeń;
- informuje osoby, jeżeli wymaga tego prawo.
- Jeżeli naruszenie dotyczy danych powierzonych, Operator informuje właściwego administratora bez zbędnej zwłoki, zgodnie z DPA.
- Użytkownik powinien niezwłocznie poinformować Operatora o podejrzeniu:
- przejęcia Konta;
- ujawnienia hasła;
- utraty tokenu lub klucza API;
- nieuprawnionego eksportu;
- dostępu osoby nieuprawnionej;
- innego incydentu dotyczącego Fakturbox.
- Zgłoszenie można przesłać na adres kontakt@fakturbox.pl.
§ 26. Dane dzieci
- Fakturbox jest przeznaczony przede wszystkim dla przedsiębiorców, Organizacji, osób prowadzących działalność nierejestrowaną i osób działających w ich imieniu.
- Serwis nie jest kierowany do dzieci.
- Osoba małoletnia nie powinna samodzielnie zakładać Konta ani zawierać odpłatnej Umowy, jeżeli nie posiada wymaganej zdolności prawnej albo zgody przedstawiciela ustawowego.
- Jeżeli Administrator uzyska wiarygodną informację, że dane dziecka zostały zebrane bez właściwej podstawy prawnej, podejmie działania w celu:
- wyjaśnienia sprawy;
- ograniczenia przetwarzania;
- usunięcia danych, jeżeli jest to wymagane.
- Dane osób małoletnich mogą znajdować się w Dokumentach powierzonych przez Użytkownika. W takim przypadku za podstawę ich przetwarzania i wykonanie obowiązków informacyjnych odpowiada właściwy administrator.
§ 27. Odnośniki i usługi zewnętrzne
- Serwis może zawierać odnośniki do stron i usług podmiotów trzecich.
- Po przejściu do zewnętrznego serwisu dane są przetwarzane zgodnie z zasadami jego operatora.
- VHN Sp. z o.o. nie jest administratorem danych przetwarzanych samodzielnie przez zewnętrzną stronę wyłącznie dlatego, że zamieściła do niej odnośnik.
- Użytkownik powinien zapoznać się z polityką prywatności zewnętrznego dostawcy przed przekazaniem mu danych.
§ 28. Zmiany Polityki prywatności
- Polityka może zostać zmieniona w szczególności w przypadku:
- zmiany prawa;
- zmiany sposobu działania Fakturbox;
- wdrożenia nowej funkcji;
- dodania lub zmiany dostawcy;
- zmiany celów lub podstaw przetwarzania;
- zmiany mechanizmów transferu danych;
- zaleceń organu nadzorczego;
- konieczności doprecyzowania informacji.
- Aktualna wersja Polityki jest publikowana w Serwisie.
- Jeżeli zmiana istotnie wpływa na sposób przetwarzania danych Użytkownika, Operator może poinformować o niej:
- pocztą elektroniczną;
- komunikatem w Panelu Użytkownika;
- komunikatem na stronie.
- Jeżeli nowy cel przetwarzania wymaga zgody, dane nie będą wykorzystywane w tym celu przed jej uzyskaniem.
- Zmiana Polityki nie pozbawia osoby praw nabytych ani nie legalizuje wcześniejszego przetwarzania, które nie posiadało właściwej podstawy.
§ 29. Postanowienia końcowe
- Politykę należy czytać łącznie z:
- Regulaminem;
- Polityką cookies;
- DPA;
- listą Subprocesorów;
- ustawieniami zgód dostępnymi w Serwisie.
- W przypadku rozbieżności pomiędzy Polityką a DPA:
- DPA ma pierwszeństwo w odniesieniu do danych powierzonych Operatorowi przez Użytkownika;
- Polityka ma zastosowanie do sytuacji, w których VHN Sp. z o.o. jest administratorem danych.
- Polityka została sporządzona w języku polskim.
- Wersją wiążącą jest wersja polska.
- Pytania dotyczące Polityki można kierować na adres kontakt@fakturbox.pl.