Umowa powierzenia przetwarzania danych osobowych — Ksefly

Wersja: 1.0 (projekt) · Data sporządzenia: 22 sierpnia 2026 r. · Obowiązuje od: 1 października 2026 r.

Ta umowa („Umowa powierzenia”) reguluje przetwarzanie przez Ksefly danych osobowych, za które odpowiadasz Ty — dane osób, które pojawiają się na Twoich fakturach i w Twoich kartotekach. Zawieramy ją, bo wymaga tego art. 28 ust. 3 RODO: kto powierza komuś przetwarzanie danych osobowych, musi zrobić to na podstawie umowy o określonej treści.

Umowa powierzenia stanowi integralną część Regulaminu i jest uzupełniana przez Politykę prywatności, która opisuje dane przetwarzane przez nas jako administratora — czyli dane Twojego konta, a nie dane Twoich kontrahentów.

Wersja polska jest wersją rozstrzygającą. Tłumaczenie angielskie (ksefly.app/en/dpa) ma charakter informacyjny; w razie rozbieżności pierwszeństwo ma tekst polski.


W skrócie — siedem rzeczy, zanim przeczytasz resztę

  1. Ty jesteś administratorem, my podmiotem przetwarzającym — ale tylko wobec danych Twoich kontrahentów. Wobec danych Twojego konta administratorem jesteśmy my i tam ta umowa nie sięga (§ 2).
  2. Nie każda faktura B2B zawiera dane osobowe. Jeżeli Twoim kontrahentem jest spółka, jej NIP i nazwa nie są danymi osobowymi. Ta umowa ma znaczenie wtedy, gdy po drugiej stronie stoi jednoosobowa działalność, osoba fizyczna albo imiennie wskazana osoba kontaktowa (§ 5).
  3. Twoje polecenie to sposób, w jaki korzystasz z aplikacji. Wystawiasz fakturę — polecasz nam ją zbudować i wysłać do KSeF. Zapisujesz kontrahenta — polecasz nam trzymać jego dane w Sejfie (§ 7).
  4. Treść faktur może trafiać do modelu AI w USA — tylko po włączeniu przez Ciebie przełącznika „Ksefly Intelligence”, domyślnie wyłączonego. Nazwy obu stron, kwota i nazwy pozycji idą wtedy do Anthropic, żeby powstał jednowierszowy opis faktury. Piszemy o tym wprost, bo to najdalej idący element tego powierzenia (§ 7 ust. 5 i Załącznik A).
  5. Mówimy, czego nie szyfrujemy. Nazwy i adresy stron, kwoty, numery faktur i Twoje własne notatki leżą w naszej bazie zwykłym tekstem, na poziomie kolumn (§ 9 ust. 3). Umowa, która deklarowałaby więcej, byłaby nieprawdziwa.
  6. Usuwamy dane na Twoje żądanie — z wyjątkami, które nazywamy. Dwa rodzaje zapisów nie znikają dziś razem z kontem (§ 16 ust. 4).
  7. Faktury w KSeF nie są nasze i nie możemy ich usunąć. Gdy dokument znajdzie się w KSeF, administratorem tych danych staje się także Ministerstwo Finansów, na własnej podstawie ustawowej (§ 11 ust. 2).

§ 1. Strony, zakres i sposób zawarcia

  1. Podmiot przetwarzający („my”, „Ksefly”): developNET Maciej Matysiewski (marka: develop.NET), ul. Nowowiejska 6/6, 00-649 Warszawa, Polska, NIP 1182238190, REGON 521446646 — działalność gospodarcza osoby fizycznej wpisana do CEIDG.
  2. Administrator („Ty”): użytkownik Ksefly, który podłączył do konta co najmniej jedną firmę (kontekst podatnika) i korzysta z Usługi w ramach swojej działalności.
  3. Adres do wszystkich oświadczeń z tej umowy — poleceń, żądań, sprzeciwów wobec podprocesora, pytań audytowych i zgłoszeń: privacy@ksefly.app. Odpowiadamy z tego samego adresu, na adres, z którego przyszło pismo, chyba że wskażesz inny.
  4. Zawarcie umowy. Umowa powierzenia jest zawierana z chwilą zawarcia Regulaminu, czyli przy założeniu konta, i wiąże od chwili podłączenia pierwszej firmy. Nie wymieniamy podpisów: tekst jest opublikowany, ponumerowany, datowany i możliwy do pobrania, odtworzenia i utrwalenia w każdej chwili, co odpowiada wymogowi formy pisemnej, w tym elektronicznej z art. 28 ust. 9 RODO. Na żądanie wysyłamy Ci PDF tej wersji na adres e-mail.
  5. Pierwszeństwo. W sprawach przetwarzania danych osobowych powierzonych nam przez Ciebie ta umowa ma pierwszeństwo przed Regulaminem. W pozostałych sprawach obowiązuje Regulamin.

§ 2. Kto jest administratorem, a kto podmiotem przetwarzającym

  1. Jesteśmy podmiotem przetwarzającym wobec danych osobowych, które trafiają do Usługi dlatego, że Ty prowadzisz swoją działalność: dane Twoich kontrahentów na fakturach sprzedaży i zakupu, dane w Twojej kartotece kontrahentów, dane w zakolejkowanych i zaplanowanych wysyłkach oraz wszystko inne wymienione w § 4.
  2. Jesteśmy administratorem — i wtedy ta umowa nie ma zastosowania, a obowiązuje Polityka prywatności — wobec:
    • danych Twojego konta (identyfikator Sign in with Apple, token odświeżający Apple, tokeny sesji, rejestracje urządzeń do powiadomień),
    • danych o tym, że to Ty jesteś użytkownikiem danej firmy (NIP kontekstu jest tu jednocześnie Twoją daną i punktem zaczepienia dla powierzenia),
    • dzienników technicznych i telemetrii naszego serwera,
    • danych, które przetwarzamy, żeby wykonać własne obowiązki prawne (podatkowe, księgowe) albo dochodzić i bronić roszczeń.
  3. Podwójna rola przy jednym NIP-ie. Jeżeli sam jesteś jednoosobową działalnością, Twój NIP, nazwa i adres są jednocześnie Twoimi danymi osobowymi (my — administrator) i danymi sprzedawcy na dokumencie (Ty — administrator wobec drugiej strony). Nie rozdzielamy tego sztucznie; w praktyce oznacza to, że wobec własnych danych masz prawa opisane w Polityce prywatności, a wobec danych kontrahenta — obowiązki opisane w § 18.
  4. Odrębni administratorzy. KSeF (Ministerstwo Finansów), Biała Lista, GUS BIR, VIES, Apple w zakresie subskrypcji i Stripe w zakresie własnych obowiązków regulacyjnych nie są naszymi podprocesorami — działają jako niezależni administratorzy na własnej podstawie prawnej (§ 11 ust. 2).

§ 3. Przedmiot, charakter, cel i czynności przetwarzania

(art. 28 ust. 3 zdanie wstępne RODO)

  1. Przedmiot: przetwarzanie danych osobowych zawartych w Twoich dokumentach i kartotekach w zakresie niezbędnym do świadczenia Usługi Ksefly.
  2. Charakter: przetwarzanie w chmurze, w sposób zautomatyzowany, na naszych serwerach oraz na Twoim urządzeniu, obejmujące w szczególności: zbieranie, utrwalanie, przechowywanie, porządkowanie, przeglądanie, pobieranie, wykorzystywanie, przesyłanie, ujawnianie przez transmisję oraz usuwanie.
  3. Cel: wyłącznie świadczenie Usługi opisanej w Regulaminie. Nie przetwarzamy powierzonych danych do własnych celów — nie budujemy z nich profili marketingowych, nie sprzedajemy ich, nie udostępniamy nikomu poza podmiotami z Załącznika A i nie wykorzystujemy ich do trenowania modeli.
  4. Konkretne czynności, które wykonujemy na Twoje polecenie:
    • zbudowanie dokumentu FA(3) z danych, które wprowadzisz, i przesłanie go do KSeF w Twoim imieniu;
    • pobranie z KSeF faktur wystawionych na Twój NIP i przechowanie ich projekcji;
    • przechowanie zaszyfrowanej kopii Twoich kartotek (Sejf), żeby przetrwały utratę telefonu, i zsynchronizowanie jej między Twoimi urządzeniami;
    • odczytanie kartoteki kontrahentów po to, by w powiadomieniu push wyświetlić Twoją własną nazwę kontrahenta zamiast nazwy z rejestru;
    • sprawdzenie NIP-u kontrahenta w Białej Liście, GUS BIR albo VIES, gdy o to poprosisz;
    • wygenerowanie jednowierszowego opisu faktury oraz — na Twoje żądanie — projektu notatki księgowej, z udziałem dostawcy modelu AI (§ 7 ust. 5);
    • wystawienie linku płatniczego albo przyjęcie płatności przez terminal w Twoim telefonie, przy czym stroną umowy o usługę płatniczą jesteś Ty, a nie my (§ 11 ust. 2 lit. e);
    • wygenerowanie wizualizacji PDF, zestawień i paczki dla księgowej;
    • usunięcie danych, gdy o to poprosisz.

§ 4. Rodzaje danych osobowych

(art. 28 ust. 3 RODO)

Powierzenie obejmuje następujące rodzaje danych — o ile w danym przypadku dotyczą osoby fizycznej:

GrupaDane
Identyfikacja kontrahentaNIP, REGON, nazwa (w tym imię i nazwisko przedsiębiorcy), nazwa własna nadana przez Ciebie, forma prawna, status VAT i VIES
Adresulica, numer, kod pocztowy, miejscowość, kraj
Kontaktadresy e-mail kontrahenta (wpisane przez Ciebie albo pobrane z rejestru GUS)
Dane rozliczeniowenumery rachunków bankowych (NRB/IBAN) wraz z wynikiem sprawdzenia w Białej Liście, sposób i termin płatności, znacznik podzielonej płatności
Treść dokumentunumer faktury, daty, nazwy i opisy pozycji, ilości, jednostki, ceny, stawki i kwoty VAT, waluta, kurs, uwagi, podstawa zwolnienia, dane korekty
Dokumenty urzędowenumer KSeF i skrót SHA-256 dokumentu. UPO celowo nie jest tu wymienione: nie zawiera żadnych danych Twoich kontrahentów (poświadcza wyłącznie Twoją wysyłkę — nazwę podmiotu przyjmującego, numery i skróty dokumentów), więc nie należy do danych powierzonych
Twoje własne zapisy o kontrahencienotatka z akceptacji faktury zakupowej, treść szablonów, treść stopki i podpisu w mailu, logo firmy
Wynik działania AIjednowierszowy opis faktury generowany z nazw stron i nazw pozycji
Dane płatnościkwota, waluta, status, rodzaj metody i portfela, marka karty i cztery ostatnie cyfry, adres potwierdzenia Stripe

Dane szczególnych kategorii (art. 9 RODO) i dane o wyrokach (art. 10) nie są przedmiotem tego powierzenia. Usługa nie ma pól przeznaczonych na takie dane i nie prosi o nie. Zwróć jednak uwagę na dwa miejsca, w których mogą się znaleźć przez treść, którą sam wpiszesz: nazwa pozycji na fakturze i notatka z akceptacji. Jeżeli Twoja branża sprawia, że opis usługi ujawnia dane o zdrowiu, przynależności do związku zawodowego albo podobne (np. gabinet lekarski, kancelaria), oceń to przed wpisaniem — tym bardziej, że nazwy pozycji trafiają do dostawcy modelu AI (§ 7 ust. 5). Jeżeli mimo to takie dane wprowadzisz, przetwarzamy je na Twoje polecenie i na Twoją odpowiedzialność jako administratora.

§ 5. Kategorie osób, których dane dotyczą

(art. 28 ust. 3 RODO)

  1. Twoi nabywcy — kontrahenci, na których wystawiasz faktury: osoby fizyczne prowadzące działalność gospodarczą, wspólnicy spółek cywilnych oraz — jeżeli tak wystawisz dokument — osoby fizyczne nieprowadzące działalności.
  2. Twoi dostawcy — wystawcy faktur, które odbierasz z KSeF, w tym samym zakresie.
  3. Osoby wskazane imiennie w Twojej kartotece kontrahentów: osoby kontaktowe, właściciele adresów e-mail i posiadacze rachunków bankowych.
  4. Osoby wymienione w treści dokumentu — jeżeli sam je tam wpiszesz (np. w nazwie pozycji albo w uwagach).

Nie przetwarzamy w ramach tego powierzenia danych Twoich pracowników jako takich; Ksefly nie ma funkcji kadrowych ani płacowych.

§ 6. Czas trwania przetwarzania

(art. 28 ust. 3 RODO)

  1. Przetwarzamy powierzone dane przez czas obowiązywania Regulaminu — czyli tak długo, jak istnieje Twoje konto — i kończymy w sposób opisany w § 16.
  2. Poszczególne dane usuwamy wcześniej, gdy sam je usuniesz: usunięcie wpisu z kartoteki, usunięcie firmy (kontekstu) albo usunięcie konta uruchamiają usunięcie po naszej stronie.
  3. Nie stosujemy dziś żadnej retencji czasowej. Żaden mechanizm nie kasuje danych po upływie określonego okresu; dane żyją tak długo, jak żyje konto albo firma, do której należą. Mówimy o tym wprost, bo umowa milcząca w tym punkcie sugerowałaby porządek, którego nie ma. Jest to rozstrzygnięcie, nie przeoczenie (26 sierpnia 2026 r.): dane żyją dokładnie tak długo, jak konto albo firma, do której należą — łącznie z dokumentami UPO i rekordami transakcji płatniczych (§ 16 ust. 4).
  4. Kopie zapasowe bazy danych są utrzymywane 7 dni i nadpisywane automatycznie; dane usunięte znikają z kopii najpóźniej po tym czasie.
  5. Po zakończeniu Umowy powierzenia przetwarzamy powierzone dane wyłącznie w zakresie, w jakim nakazuje to prawo (§ 16 ust. 3).

§ 7. Przetwarzanie wyłącznie na udokumentowane polecenie

(art. 28 ust. 3 lit. a RODO)

  1. Przetwarzamy powierzone dane wyłącznie na Twoje udokumentowane polecenie. Poleceniem są:
    • ta umowa i Regulamin — opisują one czynności z § 3 ust. 4 jako stałą treść Usługi;
    • sposób, w jaki korzystasz z aplikacji — każde wystawienie faktury, zapisanie kontrahenta, zaplanowanie wysyłki, sprawdzenie NIP-u czy wygenerowanie paczki dla księgowej jest poleceniem wykonania konkretnej czynności;
    • pismo wysłane na privacy@ksefly.app — dla wszystkiego, czego nie da się wyrazić przez funkcje aplikacji.
  2. Poinformujemy Cię niezwłocznie, jeżeli w naszej ocenie Twoje polecenie narusza RODO albo inne przepisy o ochronie danych, i możemy wstrzymać jego wykonanie do czasu wyjaśnienia (art. 28 ust. 3 zdanie ostatnie RODO).
  3. Jeżeli obowiązek przetwarzania poza Twoim poleceniem nałoży na nas prawo Unii albo prawo państwa członkowskiego (np. żądanie organu), poinformujemy Cię o tym przed przetworzeniem — chyba że przepis tego zabroni z ważnych względów interesu publicznego. Nie dotyczy to żądań organów państw trzecich, którym nie podlegamy i których nie wykonujemy bez podstawy w prawie unijnym albo krajowym.
  4. Nie przetwarzamy powierzonych danych do celów własnych. W szczególności nie wykorzystujemy ich do trenowania ani dostrajania modeli — ani własnych, ani cudzych; umowa z dostawcą modelu AI wyłącza takie wykorzystanie wprost („Anthropic may not train models on Customer Content from Services”), a wejścia i wyjścia API Anthropic usuwa automatycznie w ciągu 30 dni.
  5. Wyjątek, który musisz znać: opis faktury generowany przez AI. Aby pokazać jednowierszowy opis („po co jest ta faktura”) pod pozycją na liście, przesyłamy do dostawcy modelu AI nazwę sprzedawcy, nazwę nabywcy, kwotę brutto, walutę oraz nazwy do 20 pozycji faktury. Funkcją steruje przełącznik „Ksefly Intelligence” w Ustawieniach aplikacji — ten sam, który steruje zdaniem w Pulsie. Jest domyślnie wyłączony; jego włączenie traktujemy jako Twoje udokumentowane polecenie uruchomienia tej czynności — uwzględnij ją wtedy we własnym rejestrze czynności przetwarzania. Wyłączenie przełącznika wstrzymuje wysyłkę i kasuje wszystko, co AI napisało — zapisane opisy na naszych serwerach i ich kopie na Twoich urządzeniach.
  6. Dwie pozostałe funkcje AI stoją za tym samym przełącznikiem i wymieniamy je dla porządku: projekt notatki księgowej powstaje wyłącznie po Twoim kliknięciu przy włączonym przełączniku i wysyła nazwę sprzedawcy, kwotę i nazwy pozycji; zdanie w Pulsie działa tylko przy włączonym przełączniku i nie wysyła żadnych nazw ani numerów dokumentów — wyłącznie liczby zbiorcze i cechy zachowań. Przy wyłączonym przełączniku żadna z trzech funkcji nie wysyła niczego do dostawcy modelu. Szczegóły: § 4 Polityki prywatności.

§ 8. Poufność

(art. 28 ust. 3 lit. b RODO)

  1. Zapewniamy, że każda osoba upoważniona przez nas do przetwarzania powierzonych danych zobowiązała się do zachowania tajemnicy albo podlega ustawowemu obowiązkowi zachowania tajemnicy — również po zakończeniu współpracy.
  2. Stan faktyczny na dzień sporządzenia tej umowy: Ksefly prowadzi jedna osoba i tylko ta osoba ma dostęp do systemów produkcyjnych. Nie zatrudniamy pracowników ani współpracowników mających dostęp do powierzonych danych.
  3. Jeżeli to się zmieni, każdy nowy dostęp zostanie poprzedzony pisemnym zobowiązaniem do poufności i nadaniem upoważnienia w minimalnym niezbędnym zakresie; prowadzimy ewidencję takich upoważnień.
  4. Dostęp do danych produkcyjnych odbywa się wyłącznie w celu utrzymania Usługi, diagnostyki awarii albo wykonania Twojego żądania — nigdy „z ciekawości” i nigdy w celach własnych.

§ 9. Bezpieczeństwo przetwarzania

(art. 28 ust. 3 lit. c i art. 32 RODO)

9.1. Środki, które stosujemy

  1. Transmisja: cała komunikacja aplikacji z naszym serwerem oraz serwera z podmiotami zewnętrznymi odbywa się po TLS; serwer wymusza HSTS.
  2. Baza danych: PostgreSQL w chmurze Microsoft Azure, dostępny wyłącznie przez prywatny punkt końcowy z naszej sieci wirtualnej — bez publicznego dostępu z internetu. Uwierzytelnienie odbywa się wyłącznie tożsamością zarządzaną (Microsoft Entra); logowanie hasłem jest wyłączone, więc nie istnieje hasło administratora bazy, które mogłoby wyciec.
  3. Sekrety (klucze API, klucz podpisujący, poświadczenia) leżą w zarządzanym magazynie kluczy, nie w kodzie ani w konfiguracji aplikacji.
  4. Szyfrowanie na poziomie kolumn (AES-256-GCM) obejmuje: numery NIP, całą zawartość Sejfu (kartoteka kontrahentów, produkty, konta do przelewów, szablony, ustawienia, logo), pełną treść zaplanowanych i zakolejkowanych wysyłek, tokeny urządzeń do powiadomień oraz identyfikator i token Apple.
  5. Poświadczenia KSeF są szyfrowane kopertowo (klucz danych opakowany kluczem platformy, AES-GCM) — w bazie nie ma jawnego materiału tokenów.
  6. Tokeny sesji: token dostępowy żyje 30 minut, token odświeżający 30 dni; w bazie przechowujemy wyłącznie ich skróty. Ponowne użycie zużytego tokenu odświeżającego unieważnia całą rodzinę tokenów danego urządzenia.
  7. Na urządzeniu: magazyn danych aplikacji jest objęty ochroną plików iOS (completeUntilFirstUserAuthentication), pęk kluczy — klasą „po pierwszym odblokowaniu, tylko to urządzenie”, bez synchronizacji z iCloud. Użytkownik może dodatkowo włączyć blokadę Face ID.
  8. Kopie zapasowe: automatyczne, 7-dniowe, w tym samym regionie.
  9. Rozdzielenie środowisk: środowisko deweloperskie/testowe pracuje na testowej piaskownicy KSeF i jest odrębne od produkcyjnego.
  10. Minimalizacja: sam dokument XML faktury nie jest u nas przechowywany — pobieramy go z KSeF na żądanie. Pozycje faktury nie leżą na naszym serwerze poza zaszyfrowaną treścią zaplanowanych wysyłek.

9.2. Ocena adekwatności

Środki z ust. 9.1 dobraliśmy z uwzględnieniem stanu wiedzy technicznej, kosztu wdrożenia oraz charakteru, zakresu, kontekstu i celów przetwarzania, a także ryzyka naruszenia praw i wolności osób fizycznych (art. 32 ust. 1 RODO). Przetwarzamy dane o niskiej wrażliwości, ale o wysokiej wartości gospodarczej i o dużej objętości na jednego administratora, dlatego nacisk kładziemy na kontrolę dostępu i szyfrowanie magazynu, nie na anonimizację (która wykluczyłaby świadczenie Usługi).

9.3. Czego nie robimy — powiedziane wprost

  1. Nie wszystko jest szyfrowane na poziomie kolumn. Zwykłym tekstem leżą w naszej bazie: nazwy i adresy obu stron faktury, wszystkie kwoty, numer faktury, numer KSeF, Twoja notatka z akceptacji, opis wygenerowany przez AI, cała treść dokumentu UPO oraz rekordy transakcji płatniczych (w tym marka karty i cztery ostatnie cyfry). Chroni je szyfrowanie magazynu po stronie Azure, prywatny punkt końcowy i kontrola dostępu — ale nie szyfrowanie kolumnowe.
  2. Szyfrowanie identyfikatorów nie jest pełną pseudonimizacją: obok zaszyfrowanego NIP-u leży deterministyczny indeks wyszukiwawczy, więc dopasowanie po dokładnej wartości pozostaje po stronie serwera możliwe. Pozostałych powierzonych danych nie pseudonimizujemy w ogóle.
  3. Kopie zapasowe nie są geograficznie redundantne — awaria całego regionu Azure oznacza niedostępność Usługi i utratę zdolności odtworzenia z kopii do czasu przywrócenia regionu. To świadome ograniczenie kosztowe, istotne z punktu widzenia art. 32 ust. 1 lit. b i c RODO.
  4. Regularne testowanie i ocena skuteczności środków (art. 32 ust. 1 lit. d) odbywa się siłami własnymi: audyt bezpieczeństwa infrastruktury (ostatni: sierpień 2026 r.), automatyczne skanowanie zależności pod kątem znanych podatności przy każdej zmianie kodu oraz test odtworzenia kopii zapasowej — przed uruchomieniem produkcyjnym, a potem raz w roku. Nie zlecamy zewnętrznego testu penetracyjnego: prawo go w naszym przypadku nie wymaga, a decyzję o nim rozważymy wraz ze wzrostem skali.
  5. Ten paragraf opisuje środki na poziomie ogólności wystarczającym do oceny, a nie do obejścia. Szczegóły konfiguracji ujawniamy w trybie art. 17 (audyt), pod zobowiązaniem do poufności.

§ 10. Podprocesorzy — ogólna zgoda i sprzeciw

(art. 28 ust. 2 i 4 RODO)

  1. Udzielasz nam ogólnej pisemnej zgody na korzystanie z podprocesorów. Aktualna lista stanowi Załącznik A i jest publikowana pod adresem ksefly.app/powierzenie wraz z numerem wersji i datą.
  2. Zmiany. O zamiarze dodania nowego podprocesora albo zastąpienia dotychczasowego poinformujemy Cię z co najmniej 30-dniowym wyprzedzeniem — powiadomieniem w aplikacji oraz aktualizacją Załącznika A z nową wersją i datą.
  3. Sprzeciw. W terminie 30 dni od powiadomienia możesz wnieść uzasadniony sprzeciw na privacy@ksefly.app, wskazując powody dotyczące ochrony danych. Rozpatrzymy go w terminie 14 dni i:
    • albo zrezygnujemy ze zmiany lub zaproponujemy rozwiązanie zastępcze,
    • albo — jeżeli zmiana jest dla działania Usługi niezbędna — poinformujemy Cię o tym, a Ty możesz rozwiązać umowę ze skutkiem natychmiastowym, usuwając konto przed wejściem zmiany w życie.
  4. Uczciwe zastrzeżenie do ust. 3: rozwiązanie umowy nie daje Ci zwrotu pieniędzy od nas, bo subskrypcję sprzedaje Ci Apple, nie my — rezygnację i ewentualny zwrot prowadzisz przez konto Apple. Nie mamy tu żadnej mocy sprawczej i nie chcemy tego zaciemniać.
  5. Nasza odpowiedzialność. Na każdego podprocesora nakładamy obowiązki ochrony danych nie mniejsze niż te, które ciążą na nas z tej umowy. Jeżeli podprocesor nie wywiąże się ze swoich obowiązków, pozostajemy wobec Ciebie w pełni odpowiedzialni za wypełnienie jego obowiązków (art. 28 ust. 4 RODO). Umowy powierzenia z podprocesorami są zawarte przez akceptację warunków ich usług, które te umowy inkorporują: Microsoft Products and Services DPA (wiąże wraz z subskrypcją Azure), umowa powierzenia Anthropic (włączona przez odesłanie do Commercial Terms), postanowienia o ochronie danych w Stripe Services Agreement oraz Apple Developer Program License Agreement.

§ 11. Załącznik A i odbiorcy niebędący podprocesorami

  1. Lista podprocesorów, wraz z tym, co do każdego z nich trafia, gdzie się znajduje i na jakiej podstawie odbywa się ewentualny transfer poza EOG, stanowi Załącznik A do tej umowy.
  2. Nie są naszymi podprocesorami i otrzymują dane jako odrębni administratorzy na własnej podstawie prawnej:
    • KSeF / Ministerstwo Finansów — pełny dokument faktury; podstawą jest ustawa o VAT, a przekazanie następuje w wykonaniu Twojego obowiązku prawnego. Nie możemy usunąć ani zmienić dokumentu, który znalazł się w KSeF; jedynym mechanizmem korekty jest faktura korygująca.
    • Biała Lista podatników VAT (MF) — NIP, a przy weryfikacji rachunku również numer rachunku.
    • GUS BIR — NIP; w odpowiedzi otrzymujemy nazwę, adres, REGON, formę prawną, PKD, czasem adres e-mail.
    • VIES (Komisja Europejska) — numer VAT UE.
    • Apple — w zakresie sprzedaży subskrypcji Pro i Ultra (umowa jest między Tobą a Apple).
    • Stripe — w zakresie własnych obowiązków regulacyjnych dostawcy usług płatniczych oraz umowy, którą zawierasz z nim bezpośrednio przy zakładaniu konta połączonego. W zakresie danych, które my wysyłamy do Stripe w Twoim imieniu (numer faktury jako nazwa pozycji, kwota, nasze identyfikatory korelacyjne, adres firmy przy tworzeniu lokalizacji terminala), Stripe występuje jako podprocesor i jest wymieniony w Załączniku A. Ta podwójna rola jest realna i nie da się jej uprościć bez wprowadzania Cię w błąd.
    • NBP — otrzymuje wyłącznie kod waluty i datę; żadnych danych osobowych.

§ 12. Przekazywanie danych poza EOG

(art. 44–49 RODO)

  1. Podstawowe miejsce przetwarzania to Polska (region Azure Poland Central — tak samo w środowisku produkcyjnym i testowym).

  2. Poza EOG dane trafiają w dwóch przypadkach — każdy opisany w Załączniku A:

    • Anthropic — nazwy stron i nazwy pozycji (ścieżka opisu AI i notatki księgowej);
    • Apple — token urządzenia, a przy włączonych szczegółach powiadomień także nazwa kontrahenta i kwota.

    Stripe nie jest trzecim przypadkiem: stroną umowy jest Stripe Payments Europe, Limited (Irlandia) — podmiot z EOG, wskazany dla Polski w tabeli krajów Stripe Services Agreement — więc na poziomie tego powierzenia transfer poza EOG nie następuje. Dalsze przekazania wewnątrz grupy Stripe (USA) wykonuje Stripe jako odrębny administrator, na własnych zabezpieczeniach (standardowe klauzule umowne; Stripe, LLC ma certyfikację EU-US Data Privacy Framework).

  3. Transfer do Anthropic opiera się na standardowych klauzulach umownych (moduł 2 i 3, art. 46 ust. 2 lit. c RODO) wbudowanych w DPA Anthropic; stroną umowy dla klienta z EOG jest Anthropic Ireland, Limited, a szczegóły (retencja 30 dni, zakaz treningu) opisuje Załącznik A. Transfer do Apple (APNs) opiera się na standardowych klauzulach umownych (art. 46 ust. 2 lit. c RODO): Apple deklaruje w swojej polityce prywatności, że przekazywanie poza EOG danych zebranych w EOG odbywa się na ich podstawie, a podmiotem Apple dla EOG jest Apple Distribution International Limited (Irlandia); Apple nie uczestniczy w EU-US Data Privacy Framework. Zakres danych, które w ogóle trafiają do APNs, ogranicza ustawienie „szczegóły w powiadomieniach” — szczegóły w Załączniku A.

  4. Nie przekazujemy powierzonych danych do państwa trzeciego na własne polecenie poza przypadkami z ust. 2. Jeżeli miałoby to nastąpić, poinformujemy Cię przed przekazaniem (art. 28 ust. 3 lit. a RODO).

§ 13. Naruszenia ochrony danych osobowych

(art. 28 ust. 3 lit. f i art. 33 ust. 2 RODO)

  1. Po stwierdzeniu naruszenia ochrony powierzonych danych zawiadamiamy Cię bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od chwili stwierdzenia — na adres e-mail przypisany do konta oraz, jeśli to możliwe, komunikatem w aplikacji.
  2. Zawiadomienie zawiera co najmniej: opis charakteru naruszenia, kategorie i przybliżoną liczbę osób oraz wpisów, których dotyczy, prawdopodobne konsekwencje, podjęte i proponowane środki zaradcze oraz punkt kontaktowy. Jeżeli nie da się podać wszystkich informacji od razu, przekazujemy je sukcesywnie, bez zbędnej zwłoki.
  3. Zgłoszenie naruszenia do Prezesa UODO oraz zawiadomienie osób, których dane dotyczą, należy do Ciebie jako administratora (art. 33 ust. 1 i art. 34 RODO). My dostarczamy Ci informacje, których do tego potrzebujesz, i nie zgłaszamy naruszenia w Twoim imieniu, chyba że wyraźnie o to poprosisz.
  4. Prowadzimy wewnętrzną dokumentację naruszeń i udostępniamy ją na Twoje żądanie w zakresie dotyczącym Twoich danych.
  5. Zgłoszenia podatności przyjmujemy pod adresem privacy@ksefly.app.

§ 14. Pomoc w realizacji praw osób, których dane dotyczą

(art. 28 ust. 3 lit. e RODO)

  1. Jeżeli osoba, której dane dotyczą, zwróci się z żądaniem z rozdziału III RODO (dostęp, sprostowanie, usunięcie, ograniczenie, przenoszenie, sprzeciw), pomagamy Ci je wykonać — w miarę możliwości, odpowiednimi środkami technicznymi i organizacyjnymi.
  2. Znaczna część tej pomocy jest wbudowana w aplikację: kartotekę kontrahenta możesz w każdej chwili wyświetlić, poprawić i usunąć samodzielnie, a dane firmy i konta usunąć w całości. Dla tych żądań nie musisz się do nas zwracać.
  3. Jeżeli żądania nie da się wykonać w aplikacji, odpowiadamy na Twoje pismo w terminie 7 dni roboczych, tak abyś zdążył dochować własnego miesięcznego terminu z art. 12 ust. 3 RODO.
  4. Jeżeli żądanie trafi do nas bezpośrednio od osoby, której dane dotyczą, nie odpowiadamy jej merytorycznie — przekazujemy je Tobie bez zbędnej zwłoki i informujemy nadawcę, kto jest administratorem, chyba że wskażesz inaczej.
  5. Ograniczenia, o których musisz wiedzieć, zanim złożysz obietnicę osobie trzeciej:
    • faktury w KSeF nie usuniemy ani nie poprawimy — dokument należy do systemu Ministerstwa Finansów; sprostowanie następuje wyłącznie przez fakturę korygującą;
    • danych, które Twój kontrahent otrzymał już wraz z fakturą, nie odzyskamy;
    • dane objęte Twoim obowiązkiem przechowywania dokumentacji podatkowej mogą podlegać wyłączeniu prawa do usunięcia (art. 17 ust. 3 lit. b i e RODO) — ocena tego wyłączenia należy do Ciebie.
  6. Pomoc w tym zakresie świadczymy w ramach wynagrodzenia za Usługę. Jeżeli liczba żądań stanie się rażąco nieproporcjonalna, uzgodnimy z Tobą rozsądne wynagrodzenie z góry — nigdy po fakcie.

§ 15. Pomoc w wypełnianiu obowiązków z art. 32–36 RODO

(art. 28 ust. 3 lit. f RODO)

Biorąc pod uwagę charakter przetwarzania i dostępne nam informacje, pomagamy Ci wywiązać się z obowiązków:

  1. art. 32 — bezpieczeństwo: § 9 tej umowy jest opisem środków w formie nadającej się do dołączenia do Twojej dokumentacji; na żądanie doprecyzujemy szczegóły w trybie § 17.
  2. art. 33–34 — naruszenia: tryb i treść zawiadomienia opisuje § 13.
  3. art. 35 — ocena skutków dla ochrony danych (DPIA): na Twoje żądanie dostarczamy opis przepływów, kategorii danych, podprocesorów i transferów. Ta umowa razem z Polityką prywatności została napisana tak, aby wystarczała jako materiał wejściowy do DPIA — w szczególności § 7 ust. 5 (AI), § 9 ust. 3 (czego nie szyfrujemy) i § 12 (transfery) są punktami, które Twoja ocena powinna rozważyć.
  4. art. 36 — uprzednie konsultacje z organem: udzielamy informacji potrzebnych do wystąpienia i odpowiadamy na pytania organu skierowane za Twoim pośrednictwem.
  5. Ocenę skutków (DPIA) przeprowadzasz Ty jako administrator — my dostarczamy do niej informacje wymienione w ust. 1–4. Nie wyznaczyliśmy inspektora ochrony danych: art. 37 ust. 1 RODO nie nakłada takiego obowiązku przy tej działalności i skali; w sprawach danych osobowych piszesz na privacy@ksefly.app.

§ 16. Usunięcie albo zwrot danych po zakończeniu

(art. 28 ust. 3 lit. g RODO)

  1. Wybór należy do Ciebie. Po zakończeniu świadczenia Usługi — zależnie od Twojej decyzji — usuwamy wszystkie powierzone dane albo zwracamy je Tobie, a następnie usuwamy istniejące kopie. Decyzję zgłaszasz na privacy@ksefly.app; brak decyzji w terminie 30 dni od zakończenia traktujemy jako wybór usunięcia.
  2. Zwrot realizujemy narzędziami wbudowanymi w aplikację: eksport CSV, paczka dla księgowej i eksport ZIP są dostępne w planach płatnych; w planie bezpłatnym wizualizację PDF zapisuje się dla pojedynczej faktury. Niezależnie od planu — na żądanie złożone przed usunięciem konta przygotujemy zrzut Twoich danych (patrz niżej). Wykonaj eksport, zanim usuniesz konto — po usunięciu nie da się go odtworzyć. Na żądanie złożone przed usunięciem konta przygotujemy dodatkowo zrzut Twoich danych w formacie nadającym się do odczytu maszynowego, w terminie 14 dni.
  3. Usunięcie obejmuje: wszystkie firmy (konteksty), przechowywaną projekcję faktur, zaplanowane i zakolejkowane wysyłki, zadania importu historycznego, zaszyfrowane poświadczenia KSeF, cały Sejf oraz rejestracje urządzeń. Dane znikają z kopii zapasowych najpóźniej po 7 dniach. Nie usuwamy danych w zakresie, w jakim prawo Unii albo prawo krajowe nakazuje ich przechowywanie — a jeżeli tak się stanie, poinformujemy Cię, co i na jakiej podstawie zostaje.
  4. Dokumenty UPO i rekordy transakcji płatniczych są usuwane razem z firmą i razem z kontem — tak samo jak faktury. Rozliczenie własnej prowizji Ksefly dokumentuje własnymi fakturami, nie zapisami transakcji użytkownika.
  5. Wylogowanie nie jest usunięciem. Wylogowanie czyści dane z telefonu, ale nie kasuje Sejfu na serwerze — po ponownym zalogowaniu kartoteki wracają. Usunięcie danych następuje tylko przez usunięcie firmy albo konta.
  6. Faktur w KSeF nie usuwamy — patrz § 14 ust. 5.

§ 17. Informacje i audyt

(art. 28 ust. 3 lit. h RODO)

  1. Udostępniamy Ci wszelkie informacje niezbędne do wykazania, że wywiązujemy się z obowiązków z art. 28 RODO. Pierwszym źródłem są: ta umowa, Polityka prywatności i publikowana lista podprocesorów.
  2. Pytania na piśmie kierujesz na privacy@ksefly.app; odpowiadamy w terminie 14 dni. Możesz w tym trybie zażądać m.in. wykazu środków bezpieczeństwa, informacji o lokalizacji przetwarzania, statusu umów z podprocesorami i dokumentacji naruszeń dotyczących Twoich danych.
  3. Audyt. Umożliwiamy audyty, w tym inspekcje, przeprowadzane przez Ciebie albo przez audytora przez Ciebie upoważnionego, i przyczyniamy się do nich. Zasady, dobrane do skali jednoosobowej firmy:
    • domyślną formą jest audyt zdalny i dokumentowy (kwestionariusz, rozmowa, przegląd dokumentacji) — bo tylko taka forma coś realnie pokazuje w usłudze bez własnej serwerowni;
    • inspekcja na miejscu jest możliwa raz na 12 miesięcy, po uprzednim zawiadomieniu na 30 dni, w dni robocze, w rozsądnych godzinach, po podpisaniu zobowiązania do poufności przez audytora i pod warunkiem, że audytor nie jest naszym konkurentem;
    • dodatkowa inspekcja poza tym limitem przysługuje bez ograniczeń po naruszeniu ochrony Twoich danych oraz gdy zażąda tego organ nadzorczy;
    • koszty audytu ponosisz Ty, z wyjątkiem sytuacji, w której audyt wykaże istotne naruszenie tej umowy po naszej stronie — wtedy koszty ponosimy my;
    • audyt nie może naruszać tajemnicy i bezpieczeństwa danych innych administratorów; dostęp do danych innych klientów jest wykluczony.
  4. Ograniczenie, które musimy postawić uczciwie: nie możemy zapewnić Ci fizycznego dostępu do centrów danych Microsoftu, Anthropic, Apple ani Stripe — nimi nie dysponujemy. W tym zakresie przekazujemy raporty i certyfikaty naszych podprocesorów w takim zakresie, w jakim je posiadamy. Dziś nie dysponujemy żadnym raportem z audytu podprocesora; jeżeli taki uzyskamy (np. SOC 2 albo ISO 27001 Microsoftu), przekażemy go na Twoje żądanie w zakresie, w jakim wolno nam go udostępnić.
  5. Niezwłocznie informujemy Cię, jeżeli Twoje polecenie stanowi w naszej ocenie naruszenie RODO (§ 7 ust. 2).

§ 18. Twoje obowiązki jako administratora

  1. Podstawa prawna i obowiązek informacyjny wobec Twoich kontrahentów należą do Ciebie. My przetwarzamy te dane wyłącznie na Twoje polecenie i nie oceniamy legalności ich pozyskania.
  2. Odpowiadasz za prawidłowość i aktualność danych, które wprowadzasz — także za to, żeby nazwa pozycji na fakturze i notatka nie zawierały danych, których nie chcesz nikomu ujawniać (§ 4, ostatni akapit).
  3. Zabezpieczasz dostęp do swojego urządzenia i konta Apple; udostępnienie ich innej osobie jest udostępnieniem jej wszystkich powierzonych danych.
  4. Uwzględniasz w swoim rejestrze czynności przetwarzania (art. 30 ust. 1 RODO) korzystanie z Ksefly jako podmiotu przetwarzającego — wraz z ujawnionym w § 7 ust. 5 przekazaniem treści faktur do dostawcy modelu AI.
  5. Informujesz nas o zmianie adresu e-mail przypisanego do konta; to na ten adres wysyłamy zawiadomienia o naruszeniach i o zmianach listy podprocesorów.

§ 19. Odpowiedzialność

  1. Odpowiadamy za szkodę spowodowaną przetwarzaniem, jeżeli nie dopełniliśmy obowiązków, które RODO nakłada wprost na podmioty przetwarzające, albo działaliśmy poza Twoimi zgodnymi z prawem poleceniami lub wbrew nim (art. 82 ust. 2 RODO).
  2. Odpowiedzialności wobec osób, których dane dotyczą, oraz wobec organu nadzorczego nie da się umownie wyłączyć ani ograniczyć i nie próbujemy tego robić. Ograniczenia odpowiedzialności z Regulaminu (§ 17 Regulaminu) dotyczą wyłącznie relacji między nami a Tobą i nie mają zastosowania do roszczeń osób trzecich ani do administracyjnych kar pieniężnych nałożonych na nas z powodu naszego własnego naruszenia.
  3. Pozostajemy w pełni odpowiedzialni za wypełnienie obowiązków przez naszych podprocesorów (§ 10 ust. 5).

§ 20. Zmiany tej umowy

  1. Umowę powierzenia możemy zmienić, gdy zmieni się zakres Usługi, przepisy, lista podprocesorów albo gdy zmiana będzie wynikać z zaleceń organu nadzorczego.
  2. O zmianie informujemy z 30-dniowym wyprzedzeniem w aplikacji i publikujemy nową wersję z numerem i datą. Jeżeli nie akceptujesz zmiany, przed jej wejściem w życie usuwasz konto — z zastrzeżeniem uczciwej uwagi z § 10 ust. 4 o subskrypcji sprzedawanej przez Apple.
  3. Zmiany wynikające wyłącznie z aktualizacji Załącznika A podlegają trybowi z § 10, a nie z niniejszego paragrafu.
  4. Każda wersja pozostaje dostępna w historii zmian na końcu dokumentu.

§ 21. Postanowienia końcowe

  1. Umowa podlega prawu polskiemu i RODO.
  2. Umowa obowiązuje przez czas obowiązywania Regulaminu i wygasa z chwilą wykonania § 16.
  3. Postanowienia § 8 (poufność), § 13 (naruszenia), § 16 (usunięcie albo zwrot) i § 19 (odpowiedzialność) pozostają w mocy po wygaśnięciu umowy — w zakresie, w jakim z natury tego wymagają.
  4. Jeżeli któreś postanowienie okaże się nieważne, pozostałe pozostają w mocy, a w miejsce postanowienia nieważnego stosuje się właściwy przepis RODO.
  5. Wersja polska rozstrzyga; tłumaczenie angielskie ma charakter informacyjny.

Załącznik A — lista podprocesorów

Wersja listy: 1.0 · Data: 22 sierpnia 2026 r.

Podprocesor to podmiot, który przetwarza powierzone dane na nasze zlecenie i w naszym imieniu. Podmioty działające jako odrębni administratorzy (KSeF, GUS, Biała Lista, VIES, NBP, Apple w zakresie subskrypcji) są wymienione w § 11 ust. 2 i nie znajdują się w tej tabeli.

PodprocesorRola i zakres usługiCo do niego trafiaGdzie się znajdujePodstawa transferu poza EOG
Microsoft (Azure App Service, PostgreSQL Flexible Server, Key Vault, Log Analytics, Application Insights)Infrastruktura, na której działa cała UsługaWszystkie powierzone dane przechowywane po naszej stronie oraz telemetria technicznaRegion Poland Central (Polska) — produkcja i test tak samoWarstwa danych pozostaje w Polsce, więc nie jest to transfer. Ograniczony zdalny dostęp personelu Microsoftu spoza UE (wsparcie i utrzymanie) odbywa się na zasadach Microsoft Products and Services DPA, który dla takich przypadków włącza standardowe klauzule umowne; dane w logach systemowych są pseudonimizowane.
Anthropic (model Claude; umowa: Anthropic Ireland, Limited)Generowanie jednowierszowego opisu faktury oraz — na Twoje kliknięcie — projektu notatki księgowejNazwa sprzedawcy, nazwa nabywcy, kwota brutto, waluta i nazwy do 20 pozycji faktury. Dla zdania w Pulsie: wyłącznie liczby zbiorcze i cechy zachowań, bez nazw i identyfikatorówStany Zjednoczone (api.anthropic.com)standardowe klauzule umowne, moduł 2 i 3, wbudowane w DPA Anthropic (obowiązujące od 24.02.2025); wejścia i wyjścia usuwane automatycznie w 30 dni; trening na treściach klienta wyłączony wprost w Commercial Terms
Apple Inc. (APNs — powiadomienia push)Dostarczanie powiadomień na Twoje urządzenieToken urządzenia zawsze; przy włączonych „szczegółach w powiadomieniach” (ustawienie domyślnie włączone) także nazwa kontrahenta i kwota fakturyStany Zjednoczone (api.push.apple.com)standardowe klauzule umowne, które Apple deklaruje w swojej polityce prywatności jako podstawę przekazywania poza EOG danych zebranych w EOG (podmiot Apple dla EOG: Apple Distribution International Limited, Irlandia). Sam Apple Developer Program License Agreement klauzul nie zawiera, a Apple nie uczestniczy w EU-US Data Privacy Framework. Zakres danych ogranicza ustawienie „szczegóły w powiadomieniach” — po jego wyłączeniu do APNs trafia wyłącznie token urządzenia
Stripe (Connect, Terminal)Obsługa płatności za Twoje faktury — w zakresie danych, które my wysyłamy w Twoim imieniu; poza tym Stripe jest odrębnym administratorem i Twoim własnym kontrahentem (§ 11 ust. 2)Adres firmy przy tworzeniu lokalizacji terminala, kwota, waluta, prowizja, numer faktury jako nazwa pozycji, nasze identyfikatory korelacyjne (m.in. identyfikator użytkownika Ksefly). Numeru karty nie widzimy — dane karty trafiają z urządzenia wprost do Stripe. Lokalizacja urządzenia trafia do Stripe przez bibliotekę TerminalIrlandia — Stripe Payments Europe, Limited (podmiot wskazany dla Polski w tabeli krajów Stripe Services Agreement), więc na poziomie powierzenia transfer poza EOG nie następujedalsze przekazania wewnątrz grupy Stripe (USA) wykonuje Stripe jako odrębny administrator, na własnych zabezpieczeniach: standardowych klauzulach umownych, ze Stripe, LLC w EU-US Data Privacy Framework

Podmioty, które celowo NIE znajdują się na tej liście, choć pojawiają się w naszej infrastrukturze:

  • Azure Static Web Apps (region West Europe) — hostuje wyłącznie stronę marketingową ksefly.app; strona nie ustawia plików cookie, nie ma analityki i nie styka się z powierzonymi danymi.
  • Azure Communication Services — wysyła wyłącznie wewnętrzne przypomnienie techniczne do nas samych (zbliżające się wygaśnięcie klucza); żadne dane użytkowników tam nie trafiają.

Załącznik B — gdzie w tej umowie znajdziesz każdy element art. 28 RODO

Ta tabela istnieje po to, żebyś (albo Twój prawnik, albo organ) mógł sprawdzić kompletność umowy bez czytania jej w całości.

Wymóg RODOGdzie
Przedmiot przetwarzania§ 3 ust. 1
Czas trwania przetwarzania§ 6
Charakter i cel przetwarzania§ 3 ust. 2–4
Rodzaj danych osobowych§ 4
Kategorie osób, których dane dotyczą§ 5
Obowiązki i prawa administratora§ 2, § 17, § 18
art. 28 ust. 3 lit. a — przetwarzanie wyłącznie na udokumentowane polecenie, w tym przy transferach§ 7, § 12 ust. 4
lit. b — zobowiązanie osób upoważnionych do poufności§ 8
lit. c — środki bezpieczeństwa z art. 32§ 9
lit. d — warunki korzystania z podprocesorów (art. 28 ust. 2 i 4)§ 10, § 11, Załącznik A
lit. e — pomoc w realizacji praw osób, których dane dotyczą§ 14
lit. f — pomoc w wypełnianiu obowiązków z art. 32–36§ 13, § 15
lit. g — usunięcie albo zwrot danych po zakończeniu§ 16
lit. h — informacje i audyty§ 17
Obowiązek poinformowania o poleceniu naruszającym RODO§ 7 ust. 2, § 17 ust. 5
art. 28 ust. 9 — forma umowy§ 1 ust. 4
art. 33 ust. 2 — zgłoszenie naruszenia administratorowi§ 13
art. 82 — odpowiedzialność§ 19

Historia zmian

WersjaDataCo się zmieniło
1.01 października 2026 r.Pierwsza wersja. Dokument ujawnia w szczególności: przekazywanie nazw stron i nazw pozycji faktur do dostawcy modelu AI w USA po włączeniu przez administratora przełącznika „Ksefly Intelligence” (domyślnie wyłączonego), listę pól nieszyfrowanych na poziomie kolumn oraz brak retencji czasowej.