Polityka prywatności — Ksefly

Wersja 1.0 · obowiązuje od 1 października 2026 r.

Administrator danych: developNET Maciej Matysiewski (marka: develop.NET), ul. Nowowiejska 6/6, 00-649 Warszawa, Polska. NIP 1182238190, REGON 521446646. Kontakt w sprawach danych osobowych: privacy@ksefly.app.

Ksefly („aplikacja”, „usługa”) pomaga polskim podatnikom wystawiać, odbierać i przeglądać faktury w Krajowym Systemie e-Faktur (KSeF). Ksefly jest produktem niezależnym i niepowiązanym z Ministerstwem Finansów, Krajową Administracją Skarbową ani żadnym innym organem państwowym. Nazwa KSeF jest używana wyłącznie opisowo.

Ta polityka opisuje stan faktyczny usługi na dzień wskazany wyżej — to, co system naprawdę robi, a nie to, co brzmiałoby wygodnie. Wersja polska jest wersją rozstrzygającą; angielskie tłumaczenie pod adresem /en/privacy ma charakter informacyjny.


W skrócie

  • Nie przechowujemy Twojego imienia, nazwiska ani adresu e-mail. Konto to wyłącznie identyfikator z Sign in with Apple — i ten identyfikator trzymamy zaszyfrowany.
  • Nie sprzedajemy danych, nie wyświetlamy reklam, nie śledzimy Cię w innych aplikacjach ani serwisach. W aplikacji nie ma żadnego zewnętrznego SDK analitycznego ani identyfikatora reklamowego.
  • Twoje faktury są u nas, nie tylko na urządzeniu. Na naszych serwerach leży pełna projekcja każdej faktury: nazwy i adresy obu stron, kwoty, numery, daty, numer KSeF, a także Twoja własna notatka z akceptacji.
  • Treść faktur trafia do modelu AI w USA. Jednozdaniowy opis („po co jest ta faktura”), który widzisz pod pozycją na liście, powstaje w modelu Anthropic. Wysyłamy do niego nazwy sprzedawcy i nabywcy, kwotę oraz nazwy pozycji. Dzieje się to tylko po włączeniu przełącznika „Ksefly Intelligence”, który jest domyślnie wyłączony — szczegóły w §4.
  • Prosimy o lokalizację, jeśli przyjmujesz płatności kartą zbliżeniowo, samym iPhone’em. Wymaga tego sieć płatnicza; my sami nie odczytujemy współrzędnych — robi to biblioteka Stripe.
  • Możesz usunąć konto w aplikacji. Usuwamy wtedy niemal wszystko — z wyjątkami, które wymieniamy uczciwie w §9.

1. Jakie dane przetwarzamy i gdzie one leżą

Poniżej każda klasa danych z odpowiedzią na trzy pytania: co, gdzie leży i czy jest zaszyfrowana u nas w bazie. „Nasze serwery” oznaczają Microsoft Azure w regionie Poland Central (Polska) — tak samo dla środowiska produkcyjnego i testowego; „urządzenie” oznacza Twojego iPhone’a.

1.1. Konto

Identyfikator użytkownika z Sign in with Apple (tzw. sub — nieodwracalny identyfikator nadany przez Apple wyłącznie dla tej aplikacji), data założenia konta i data ostatniej zmiany.

Nie przechowujemy Twojego imienia, nazwiska ani adresu e-mail. Aplikacja prosi Apple o adres e-mail przy logowaniu i adres ten przechodzi przez nasz serwer w tokenie tożsamości, ale nie jest nigdzie zapisywany — odczytujemy z tokenu wyłącznie identyfikator.

Trzymamy też token odświeżający Apple, wyłącznie po to, by przy usunięciu konta móc cofnąć autoryzację po stronie Apple.

Gdzie: nasze serwery. Szyfrowanie: tak — identyfikator i token Apple są szyfrowane (AES-256-GCM). Obok identyfikatora leży deterministyczny indeks wyszukiwawczy, niezbędny, by odnaleźć Twoje konto przy kolejnym logowaniu; oznacza to, że po stronie serwera możliwe jest dopasowanie po dokładnej wartości tego identyfikatora.

1.2. Kontekst podatnika (firma, w imieniu której działasz)

NIP, nazwa wyświetlana, sposób uwierzytelnienia w KSeF, znaczniki synchronizacji oraz — jeśli korzystasz z płatności — identyfikatory konta Stripe i stan jego uprawnień.

Gdzie: nasze serwery i urządzenie. Szyfrowanie: częściowe — NIP jest zaszyfrowany (z indeksem wyszukiwawczym), natomiast nazwa wyświetlana i pola dotyczące Stripe są zapisane zwykłym tekstem.

1.3. Faktury — projekcja na naszych serwerach

Dla każdej faktury — wystawionej i otrzymanej — przechowujemy u siebie:

  • kto — NIP i nazwa sprzedawcy oraz nabywcy, adresy obu stron;
  • ile — kwoty netto, VAT i brutto wraz z walutą;
  • kiedy i co to za dokument — numer faktury (P_2), numer KSeF, typ i status, daty wystawienia i sprzedaży, skrót SHA-256 dokumentu, dane korekty (numer i data faktury korygowanej, przyczyna korekty) oraz fakty płatnicze (termin, data zapłaty, rodzaj płatności, link płatniczy);
  • co dopisaliśmy do tego my albo Ty — Twoją własną notatkę z akceptacji faktury zakupowej oraz wygenerowany przez AI jednowierszowy opis (§4).

Te dwie ostatnie pozycje najczęściej zaskakują, więc mówimy je osobno, a nie na końcu wyliczenia.

Na urządzeniu kopia jest szersza: dochodzą pozycje faktury, numer rachunku, kurs waluty, uwagi, podstawa zwolnienia i okres sprzedaży.

Szyfrowanie: tylko oba numery NIP. Nazwy stron, adresy, wszystkie kwoty, numer faktury, Twoja notatka i opis AI leżą w bazie zwykłym tekstem. Sama baza jest dostępna wyłącznie przez prywatny punkt końcowy z naszej sieci, a szyfrowanie magazynu zapewnia platforma Azure — ale na poziomie kolumn te pola nie są szyfrowane.

1.4. Sam dokument faktury (XML FA(3))

Pełny ustrukturyzowany dokument — obie strony, wszystkie pozycje, kwoty, warunki płatności.

Gdzie: wyłącznie w KSeF. Nie przechowujemy XML-a faktur u siebie; pobieramy go z KSeF, gdy jest potrzebny. Odczytane pozycje faktury zapisujemy w pamięci podręcznej na urządzeniu.

1.5. UPO — urzędowe poświadczenie odbioru

Cały dokument UPO w formacie XML — nazwa podmiotu przyjmującego (Ministerstwo Finansów), numer referencyjny, a dla każdego potwierdzonego dokumentu: numer KSeF, numer faktury, skrót dokumentu i znaczniki czasu. UPO nie zawiera odrębnego pola z nazwą ani NIP-em podatnika — Twój NIP występuje w nim wyłącznie jako część numeru KSeF każdej potwierdzonej faktury (numer KSeF zaczyna się od NIP-u wystawcy). Danych Twoich kontrahentów w UPO nie ma wcale.

Gdzie: nasze serwery (przechowujemy go u siebie, żeby był dostępny bez pytania KSeF za każdym razem). Szyfrowanie: nie — UPO leży zwykłym tekstem.

1.6. Sejf danych użytkownika (kopia zapasowa tego, co wpisujesz)

Wszystko, co tworzysz w aplikacji, jest natychmiast kopiowane na nasze serwery, żeby przetrwało zmianę urządzenia i wróciło po ponownym zalogowaniu. Obejmuje to:

  • kartotekę kontrahentów — nazwa, NIP, adres, REGON, forma prawna, status VAT, Twoja własna nazwa dla kontrahenta, jego rachunki bankowe i adresy e-mail;
  • katalog produktów i kategorie — nazwy, ceny, stawki VAT, jednostki;
  • szablony faktur;
  • rachunki płatnicze — etykieta, numer rachunku (NRB/IBAN), wynik sprawdzenia na białej liście, oznaczenie MPP;
  • księgę metod płatności;
  • ustawienia — schemat numeracji wraz z licznikiem, forma opodatkowania, układ Pulsu, styl wizytówki, szablon wiadomości e-mail wraz z Twoim podpisem HTML, wygląd faktury oraz logo Twojej firmy (zapisane jako obraz).

Gdzie: urządzenie (kopia nadrzędna) i nasze serwery. Szyfrowanie: tak — cała zawartość każdego rekordu jest szyfrowana (AES-256-GCM). Nazwa kolekcji i identyfikator rekordu pozostają jawne. Usunięcie rekordu jest zapisywane jako znacznik usunięcia, żeby zsynchronizować się z Twoimi pozostałymi urządzeniami.

Jeden wyjątek warty wskazania: przy wysyłaniu powiadomienia o nowej fakturze nasz serwer odczytuje kartotekę kontrahentów, aby w treści powiadomienia pokazać Twoją własną nazwę kontrahenta zamiast nazwy z rejestru.

1.7. Zaplanowane i zakolejkowane wysyłki

Kompletna treść faktury czekającej na wysyłkę — obie strony wraz z adresami, wszystkie pozycje, kwoty, numer, terminy, rachunek, uwagi.

Gdzie: nasze serwery. Szyfrowanie: tak (cała treść). Komunikat o błędzie wysyłki jest zapisany jawnie i może cytować odpowiedź KSeF.

1.8. Poświadczenia KSeF

Token sesji KSeF, token odświeżający i token autoryzacyjny KSeF wraz z NIP-em, do którego należy — ten ostatni po to, by odnawiać sesję bez angażowania Ciebie.

Gdzie: nasze serwery. Szyfrowanie: tak, szyfrowaniem kopertowym (klucz danych opakowany kluczem platformy + AES-GCM). Poświadczenia nigdy nie wracają do aplikacji i nigdzie nie są zapisane w postaci jawnej.

1.9. Urządzenie i powiadomienia

Token powiadomień push Apple (APNs), platforma, data ostatniej aktywności i Twoje ustawienie „szczegóły w powiadomieniach”. Gdzie: nasze serwery. Szyfrowanie: token jest zaszyfrowany.

Tokeny sesji aplikacji przechowujemy u siebie wyłącznie jako skróty (nigdy w postaci odtwarzalnej). Token dostępu żyje 30 minut, token odświeżający 30 dni.

1.10. Płatności

Dla każdej płatności przyjętej przez aplikację: identyfikatory Stripe, kwota, waluta, nasza prowizja, status, rodzaj metody i portfela, adres potwierdzenia (paragonu) oraz marka karty i cztery ostatnie cyfry.

Nigdy nie widzimy pełnego numeru karty, daty ważności ani kodu CVC — dane karty odczytuje biblioteka Stripe na urządzeniu i przesyła je wprost do Stripe.

Gdzie: nasze serwery i Stripe. Szyfrowanie: nie — te pola leżą zwykłym tekstem, w tym marka karty i cztery ostatnie cyfry.

1.11. Lokalizacja

Aplikacja prosi o dostęp do lokalizacji „podczas używania” i tylko w jednym celu: przyjmowania płatności kartą zbliżeniowo, samym iPhone’em. Sieć płatnicza rejestruje, gdzie odbyła się płatność stacjonarna, i biblioteka Stripe Terminal nie działa bez tego uprawnienia.

Kod Ksefly sam nie odczytuje współrzędnych — sprawdza wyłącznie, czy zgoda została udzielona. Lokalizację odczytuje i przekazuje biblioteka Stripe. Lokalizacja nie trafia na nasze serwery. Jeśli nie przyjmujesz płatności zbliżeniowych telefonem, możesz odmówić — reszta aplikacji działa normalnie.

Z tego samego powodu aplikacja deklaruje dostęp do Bluetooth: biblioteka płatnicza sprawdza jego dostępność. Ksefly nie łączy się z żadnym zewnętrznym czytnikiem — czytnikiem jest sam iPhone.

1.12. Diagnostyka (dobrowolna, domyślnie wyłączona)

Jeśli włączysz Ustawienia → Diagnostyka, aplikacja liczy, które funkcje są używane (np. „wysłano fakturę”). Zdarzenie zawiera wyłącznie nazwę funkcji, znacznik czasu, wersję aplikacji i systemu oraz losowy identyfikator instalacji, tworzony w chwili włączenia i kasowany w chwili wyłączenia (ponowne włączenie tworzy nowy, więc historii nie da się połączyć).

Zdarzenia nie zawierają Twojego NIP-u, konta, faktur ani ich treści, a zapisywany wiersz dziennika nie wskazuje użytkownika. Uczciwe zastrzeżenie: samo żądanie jest wysyłane z zalogowanej sesji, więc na poziomie transportu nie jest anonimowe — anonimowy jest zapis, który po nim zostaje.

1.13. Dzienniki techniczne

Nasz serwer zapisuje standardową telemetrię działania (żądania, zależności, błędy, metryki) do Azure Application Insights / Log Analytics w tym samym regionie. Nie logujemy celowo NIP-ów, nazw stron ani treści faktur; niektóre ostrzeżenia zawierają wewnętrzny identyfikator użytkownika.

1.14. Czego NIE zbieramy

Kontaktów, zdjęć, mikrofonu, aparatu, danych o zdrowiu, historii przeglądania, identyfikatora reklamowego. W aplikacji nie ma zewnętrznych SDK analitycznych, atrybucyjnych ani do raportowania awarii. Strona ksefly.app nie ustawia ciasteczek i nie prowadzi analityki.

Nie twierdzimy natomiast, że nie zbieramy lokalizacji — patrz §1.11.


2. Po co przetwarzamy dane i na jakiej podstawie prawnej

Każdy cel ma poniżej własną podstawę prawną; nie powołujemy się na Twój obowiązek podatkowy tak, jakby był obowiązkiem Ksefly. Odwołania dotyczą art. 6 ust. 1 RODO.

CelJakie danePodstawa prawna
Prowadzenie konta i uwierzytelnianiekonto (§1.1), tokeny sesjilit. b — wykonanie umowy o świadczenie usługi
Wystawianie, wysyłanie i odbieranie faktur przez KSeFkontekst podatnika, treść faktury, poświadczenia KSeF, UPOlit. b — wykonanie umowy
Prezentowanie i wyszukiwanie faktur w aplikacjiprojekcja faktur (§1.3)lit. b — wykonanie umowy
Kopia zapasowa i synchronizacja Twoich kartotek i ustawień między urządzeniamisejf danych (§1.6)lit. b — wykonanie umowy
Sprawdzanie kontrahentów w rejestrach publicznych (Biała lista, GUS, VIES)NIP, numer rachunkulit. b — wykonanie umowy, na Twoje żądanie
Powiadomienia o nowych fakturach i statusie wysyłkitoken urządzenia, nazwa kontrahenta i kwota (§6)lit. b — wykonanie umowy
Przyjmowanie płatności za faktury i pobranie naszej prowizjidane płatności (§1.10), lokalizacja przy płatnościach zbliżeniowych (§1.11)lit. b — wykonanie umowy
Bezpieczeństwo usługi, diagnostyka awarii, przeciwdziałanie nadużyciomdzienniki techniczne (§1.13)lit. f — prawnie uzasadniony interes polegający na utrzymaniu usługi w działaniu i zapobieganiu nadużyciom (motyw 49 RODO)
Dobrowolna diagnostyka użycia funkcji§1.12lit. a — Twoja zgoda (przełącznik w Ustawieniach)
Zdanie „Puls” pisane przez AIprofil biznesowy bez nazw (§4.2)lit. a — Twoja zgoda (przełącznik „Ksefly Intelligence”, domyślnie wyłączony)
Jednowierszowy opis faktury pisany przez AInazwy stron, kwota, nazwy pozycji (§4.1)lit. a — Twoja zgoda (ten sam przełącznik „Ksefly Intelligence”, domyślnie wyłączony; wyłączenie kasuje wszystko, co AI napisało)
Notatka księgowa pisana przez AI (na Twoje kliknięcie)nazwa sprzedawcy, kwota, nazwy pozycji (§4.3)lit. a — Twoja zgoda (ten sam przełącznik „Ksefly Intelligence”, domyślnie wyłączony) potwierdzona Twoim kliknięciem
Rozpatrywanie Twoich żądań z RODO, obrona przed roszczeniamikorespondencja, niezbędne dane kontalit. c — obowiązek prawny (art. 12 RODO); lit. f — ustalenie i obrona roszczeń

3. Odbiorcy danych

Pełna lista odbiorców — łącznie ze Stripe, Anthropic, Sign in with Apple i Application Insights — wygląda tak:

Podmioty przetwarzające (działają na nasze polecenie):

KtoCo do niego trafiaGdzie
Microsoft Azure — hosting, baza danych, magazyn kluczy, dziennikicały zbiór danych po stronie serweraPoland Central (Polska)
Azure Static Web Apps — strona ksefly.appwyłącznie metadane żądań odwiedzających; żadnych danych kontaWest Europe (Holandia)
Anthropic (umowa: Anthropic Ireland, Limited) — model językowyto, co opisuje §4USA
Azure Communication Serviceswyłącznie nasza własna poczta serwisowa (przypomnienie o wygasającym kluczu). Żadnych danych użytkowników—

Apple występuje w trzech różnych rolach: jako dostawca Sign in with Apple (prowadzi logowanie i przekazuje nam identyfikator), jako operator powiadomień push APNs (patrz §6) oraz jako sprzedawca subskrypcji w App Store — tu Apple jest samodzielnym administratorem, a my nie otrzymujemy żadnych danych płatniczych.

Stripe ma podwójną rolę: jest podmiotem przetwarzającym w zakresie obsługi płatności dla platformy, a jednocześnie samodzielnym administratorem w zakresie własnych obowiązków — przeciwdziałania oszustwom, wymogów regulacyjnych i zgodności. Sprzedawcą (merchantem) jest Twoja firma, a nie Ksefly: konto Stripe należy do Twojego kontekstu podatnika, a środki nigdy nie przechodzą przez rachunek Ksefly. Do Stripe trafiają: dane firmy i adres działalności podane w formularzu Stripe (wypełniasz go bezpośrednio u nich — nie podpowiadamy niczego), kwota i waluta płatności, nasza prowizja, numer faktury jako nazwa pozycji, nasze identyfikatory techniczne (w tym identyfikator użytkownika Ksefly), dane karty odczytane na urządzeniu oraz lokalizacja przy płatności stacjonarnej. Nie przekazujemy Stripe adresu e-mail Twojego klienta.

Samodzielni administratorzy działający z własnego umocowania ustawowego (kierujemy do nich zapytania, gdy korzystasz z danej funkcji):

  • KSeF / Ministerstwo Finansów — otrzymuje kompletny dokument faktury i jest jedynym miejscem, w którym ten dokument jest przechowywany;
  • Biała lista podatników VAT (MF) — NIP, a przy sprawdzeniu rachunku para NIP + numer rachunku;
  • GUS BIR — NIP; w odpowiedzi przychodzą dane rejestrowe firmy;
  • VIES (Komisja Europejska) — numer VAT UE;
  • NBP — wyłącznie kod waluty i data; żadnych danych identyfikujących.

Od każdego podmiotu przetwarzającego wymagamy zapewnienia ochrony danych na poziomie co najmniej równym opisanemu w tej polityce, na podstawie umowy powierzenia lub równoważnych warunków dostawcy. Te umowy są zawarte przez akceptację warunków usług, które je inkorporują: Microsoft Products and Services DPA, umowa powierzenia Anthropic (przez odesłanie w Commercial Terms) oraz postanowienia o ochronie danych w Stripe Services Agreement.


4. Sztuczna inteligencja

Trzy funkcje Ksefly korzystają z modelu językowego dostarczanego przez Anthropic (podmiot umowny dla klienta z EOG: Anthropic Ireland, Limited; przetwarzanie w USA). Używany model to claude-haiku-4-5, wywoływany przez nasz serwer (Twoje urządzenie nigdy nie łączy się z Anthropic bezpośrednio, a klucz API nie opuszcza serwera). Teksty, które opisujemy niżej, są wygenerowane przez sztuczną inteligencję i mogą być błędne — nie są poradą podatkową ani księgową.

4.1. Jednowierszowy opis faktury („po co jest ta faktura”)

Co wysyłamy: nazwę sprzedawcy, nazwę nabywcy, kwotę brutto i walutę oraz nazwy pozycji faktury (do 20 pozycji, z ilością i jednostką). Jeżeli faktura ma NIP nabywcy, dołączamy dodatkowo do ośmiu wcześniejszych opisów wystawionych dla tej samej pary kontrahentów, żeby nazewnictwo było spójne.

Oznacza to, że nazwa nabywcy — również nazwisko konsumenta na fakturze B2C — oraz to, co zostało kupione lub sprzedane, opuszcza nasze serwery i trafia do modelu w USA.

Co steruje tą funkcją: przełącznik „Ksefly Intelligence” w Ustawieniach — ten sam, który steruje zdaniem w Pulsie (§4.2). Jest domyślnie wyłączony: dopóki go nie włączysz, żadna faktura nie jest wysyłana do modelu. Wyłączenie przełącznika kasuje wszystko, co AI napisało — zapisane opisy faktur na naszych serwerach, ich kopie na Twoich urządzeniach oraz profil z §4.2. Każdy opis nosi w aplikacji podpis „Napisane przez AI”.

Co zostaje: zwrócona fraza (jedno zdanie, maksymalnie 120 znaków) jest zapisywana na stałe przy fakturze na naszych serwerach i na Twoim urządzeniu. Model jest wywoływany raz na fakturę. Samego zapytania nie zapisujemy.

4.2. Zdanie w Pulsie („Ksefly Intelligence”)

Co wysyłamy: wyłącznie liczby i cechy zachowań, bez nazw, bez NIP-ów i bez numerów faktur — przychód i koszty bieżącego miesiąca, ewentualne widełki prognozy oraz profil w postaci par klucz-wartość: liczba miesięcy historii, średnia liczba sprzedaży w miesiącu, liczba stałych odbiorców, udział największego odbiorcy w procentach, w której części miesiąca zwykle fakturujesz, odsetek płatności w terminie, używane waluty. NIP-y służą na urządzeniu wyłącznie do policzenia liczby odbiorców i nigdy nie są wysyłane.

Co steruje tą funkcją: Twoja zgoda. Przełącznik „Ksefly Intelligence” (Ustawienia lub zaproszenie w Pulsie) jest domyślnie wyłączony; bez niego nic nie jest wysyłane. Zgoda jest sprawdzana dwukrotnie — przed wywołaniem i po powrocie odpowiedzi — więc wyłączenie przełącznika w trakcie powoduje odrzucenie wyniku.

Co zostaje: nic po naszej stronie. Komponent serwera obsługujący tę funkcję jest tak zbudowany, że nie ma technicznej możliwości zapisu do bazy. Odpowiedź jest zapisywana wyłącznie na Twoim urządzeniu, w pliku zaszyfrowanym (AES-GCM) kluczem związanym z urządzeniem. Wyłączenie przełącznika kasuje ten plik.

4.3. Notatka księgowa do faktury zakupowej

Co wysyłamy: nazwę sprzedawcy, kwotę brutto i walutę oraz nazwy pozycji. Nazwa nabywcy nie jest wysyłana do modelu na tej ścieżce.

Co steruje tą funkcją: ten sam przełącznik „Ksefly Intelligence” (domyślnie wyłączony) — i Twoje kliknięcie. Funkcja jest dostępna w planie Ksefly Ultra i uruchamia się wyłącznie wtedy, gdy przy włączonym przełączniku sam poprosisz o wersję roboczą notatki; przy wyłączonym przełączniku przycisk nie jest oferowany.

Co zostaje: wygenerowany tekst nie jest przez nas zapisywany. Jeśli go zachowasz, staje się Twoją notatką z akceptacji faktury i jest przechowywany razem z fakturą (§1.3), także na naszych serwerach.

4.4. Co dzieje się z tym po stronie Anthropic

Nasza umowa (Commercial Terms of Service Anthropic; dla klienta z EOG stroną jest Anthropic Ireland, Limited) obejmuje przez referencję umowę powierzenia (DPA), w której Anthropic działa jako nasz podmiot przetwarzający. Wejścia i wyjścia API Anthropic usuwa automatycznie w ciągu 30 dni od otrzymania lub wygenerowania (nie mamy odrębnej umowy „zero data retention”), a warunki zakazują trenowania modeli na treściach klienta: „Anthropic may not train models on Customer Content from Services”.

Modele nie są przez nas trenowane na Twoich danych i nie przekazujemy danych do modelu w żadnym innym celu niż opisany wyżej.


5. Przekazywanie danych poza Europejski Obszar Gospodarczy

Podstawowa infrastruktura Ksefly stoi w Polsce (Azure Poland Central), a strona internetowa w Holandii — to nie są transfery poza EOG. Poza EOG dane trafiają w czterech przypadkach:

OdbiorcaCo trafiaKrajMechanizm
Anthropic (umowa: Anthropic Ireland, Limited)patrz §4USA (api.anthropic.com)standardowe klauzule umowne, moduł 2 i 3 (art. 46 ust. 2 lit. c RODO), wbudowane w DPA Anthropic; retencja 30 dni, zakaz treningu na treściach klienta
Stripepatrz §3Irlandia — umowa ze Stripe Payments Europe, Limited (Dublin)na tym styku transfer poza EOG nie następuje (podmiot z EOG); dalsze przekazania do grupy Stripe w USA wykonuje Stripe jako odrębny administrator, na własnych zabezpieczeniach — standardowych klauzulach umownych, a Stripe, LLC ma certyfikację EU-US Data Privacy Framework
Apple — APNstoken urządzenia, a przy włączonych szczegółach nazwa kontrahenta i kwota (§6)USAstandardowe klauzule umowne (art. 46 ust. 2 lit. c RODO) — Apple deklaruje w swojej polityce prywatności, że przekazywanie poza EOG danych zebranych w EOG odbywa się na podstawie standardowych klauzul umownych; podmiotem Apple dla EOG jest Apple Distribution International Limited (Irlandia); Apple nie uczestniczy w EU-US Data Privacy Framework
Apple — Sign in with Applewymiana tokenu tożsamości i cofnięcie autoryzacji przy usunięciu kontaUSAstandardowe klauzule umowne (art. 46 ust. 2 lit. c RODO) — Apple deklaruje w swojej polityce prywatności, że przekazywanie poza EOG danych zebranych w EOG odbywa się na podstawie standardowych klauzul umownych; podmiotem Apple dla EOG jest Apple Distribution International Limited (Irlandia); Apple nie uczestniczy w EU-US Data Privacy Framework

Kopię zastosowanych zabezpieczeń możesz uzyskać, pisząc na privacy@ksefly.app.

W przypadku Microsoft Azure dane są przechowywane i przetwarzane w Polsce; dostęp serwisowy Microsoftu spoza EOG jest możliwy w ograniczonym zakresie: usługi Azure objęte EU Data Boundary przechowują i przetwarzają dane klienta w UE/EFTA, a zdalny dostęp personelu spoza UE do celów wsparcia i utrzymania odbywa się na zasadach Microsoft Products and Services DPA, który dla takich przypadków włącza standardowe klauzule umowne; dane osobowe w logach systemowych są pseudonimizowane.


6. Powiadomienia push

Jeżeli zgodzisz się na powiadomienia, wysyłamy je przez usługę Apple (APNs). Domyślnie powiadomienie o pojedynczej nowej fakturze zawiera nazwę kontrahenta i kwotę — to znaczy, że te dwie informacje przechodzą przez serwery Apple i mogą wyświetlić się na zablokowanym ekranie. Gdy w jednej porcji przychodzi kilka faktur, powiadomienie podaje ich liczbę i sumę kwot, bez nazw; jeżeli faktury są w różnych walutach, sumy nie podajemy wcale.

Możesz to wyłączyć: Ustawienia → Powiadomienia → szczegóły faktur w powiadomieniach. Po wyłączeniu powiadomienie zawiera wyłącznie liczbę nowych faktur. Ustawienie działa per urządzenie.


7. Jak długo przechowujemy dane

Mówimy o tym wprost: poza wymienionymi niżej wyjątkami infrastrukturalnymi w Ksefly nie działa żaden mechanizm automatycznego usuwania danych po upływie czasu. Dane biznesowe są przechowywane do momentu, w którym usuniesz kontekst podatnika albo konto.

CoJak długo
Konto, konteksty podatnika, faktury, zaplanowane wysyłki, sejf danych, poświadczenia KSeF, urządzeniado usunięcia kontekstu lub konta przez Ciebie (§9)
Opis AI przy fakturzezapisany bezterminowo przy fakturze; usuwany razem z fakturą
UPO (XML)do usunięcia firmy lub konta — usuwane razem z fakturami (§9)
Transakcje płatniczedo usunięcia firmy lub konta (§9)
Tokeny sesji aplikacjidostęp 30 minut, odświeżanie 30 dni; wygasłe wpisy nie są dziś automatycznie czyszczone
Dzienniki techniczne i diagnostyka użycia30 dni (Log Analytics / Application Insights)
Kopie zapasowe bazy danych7 dni, bez replikacji geograficznej

Nie stosujemy retencji opartej na czasie i nie powołujemy się na żaden okres ustawowy: dane żyją tak długo, jak konto albo firma, do której należą (decyzja z 26 sierpnia 2026 r.). Wygasłe tokeny sesji nie mają osobnego czyszczenia czasowego — znikają najpóźniej wraz z usunięciem konta.

Dlaczego nie „5 lat zgodnie z przepisami podatkowymi”. Faktury ustrukturyzowane przechowuje KSeF przez 10 lat, licząc od końca roku, w którym zostały wystawione (art. 112aa ustawy o VAT), a podatnik jest w tym zakresie zwolniony z obowiązku ich przechowywania. Ksefly nie przechowuje faktur „z obowiązku podatkowego” — robi to, bo bez tego aplikacja nie mogłaby ich pokazać.


8. Co przechowujemy na Twoim urządzeniu

Aplikacja zapisuje dane w pamięci Twojego urządzenia — informujemy o tym, bo wymaga tego art. 399 ustawy Prawo komunikacji elektronicznej:

  • lokalna baza aplikacji (faktury, kartoteki, katalog, szablony, wersje robocze, kolejka wysyłki) — chroniona mechanizmem ochrony plików iOS, dostępna dopiero po pierwszym odblokowaniu urządzenia;
  • pęk kluczy (Keychain) — tokeny sesji, ziarno klucza do zaszyfrowanej pamięci podręcznej AI, ewentualne certyfikaty KSeF; wpisy są związane z tym urządzeniem i nie są synchronizowane z iCloud;
  • preferencje — wybrany wygląd, ustawienia numeracji, układ Pulsu, zamknięte podpowiedzi;
  • zaszyfrowana pamięć podręczna funkcji AI (§4.2);
  • pliki logo firmy używanego na fakturach.

Wylogowanie usuwa z urządzenia wszystkie dane konta (bazę, kolejkę wysyłki, preferencje konta, logo, pamięć podręczną AI); ustawienia samego urządzenia, jak blokada biometryczna, pozostają. Kopia w sejfie (§1.6) zostaje, dzięki czemu ponowne zalogowanie odtwarza Twoje kartoteki — wylogowanie nie jest żądaniem usunięcia danych; tym jest usunięcie konta (§9).

Ciasteczka: aplikacja ich nie używa; strona ksefly.app nie ustawia żadnych ciasteczek i nie prowadzi analityki, dlatego nie ma na niej banera zgody.


9. Usunięcie konta — co znika, a co zostaje

W aplikacji, w Ustawieniach, znajdziesz opcję usunięcia konta. Uruchamia ona po naszej stronie jedną operację, która:

  1. próbuje cofnąć autoryzację Sign in with Apple — jako pierwszą czynność, dzięki czemu Ksefly znika z listy „Logowanie przez Apple” w ustawieniach Twojego Apple ID. Jest to działanie najlepszych starań: jeżeli Apple nie potwierdzi unieważnienia, zapisujemy to u siebie, a usunięcie konta i tak dochodzi do skutku (tak samo mówi § 7 ust. 2 Regulaminu),
  2. usuwa wszystkie konteksty podatnika, a wraz z nimi faktury, zaplanowane wysyłki, zadania importu historycznego i zaszyfrowane poświadczenia KSeF,
  3. usuwa cały sejf danych użytkownika,
  4. usuwa rejestracje urządzeń i tokeny sesji,
  5. usuwa samo konto wraz z tożsamościami.

Usunięcie pojedynczej firmy (kontekstu) usuwa jej faktury, zaplanowane wysyłki, zadania importu, poświadczenia KSeF, zapisane dokumenty UPO, rekordy transakcji płatniczych i jej część sejfu.

Czego to nie obejmuje — mówimy uczciwie:

  • Kopie zapasowe bazy — dane znikają z nich po 7 dniach.
  • Dzienniki techniczne — po 30 dniach.
  • Materiał wysłany wcześniej do KSeF — KSeF przechowuje faktury na podstawie ustawy i nie możemy tego cofnąć.
  • Materiał wysłany wcześniej do Anthropic i Stripe — podlega ich własnym okresom przechowywania (§4.4, §5).

Jeśli chcesz, żebyśmy usunęli coś, do czego opcja w aplikacji nie sięga, napisz na privacy@ksefly.app.


10. Twoje prawa

Masz prawo do: dostępu do swoich danych i uzyskania ich kopii, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, które przekazałeś nam na podstawie umowy lub zgody, oraz do wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa).

Wycofanie zgody. Tam, gdzie przetwarzamy dane na podstawie zgody — dobrowolna diagnostyka (§1.12) i zdanie w Pulsie (§4.2) — możesz ją wycofać w każdej chwili, przełącznikiem w Ustawieniach, bez podawania powodu. Wycofanie nie wpływa na zgodność z prawem przetwarzania, którego dokonano wcześniej.

Prawo do sprzeciwu

Masz prawo w dowolnym momencie wnieść sprzeciw wobec przetwarzania Twoich danych opartego na naszym prawnie uzasadnionym interesie — z przyczyn związanych z Twoją szczególną sytuacją. Dotyczy to przetwarzania wskazanego w §2 jako „lit. f”. Po otrzymaniu sprzeciwu przestaniemy przetwarzać te dane, chyba że wykażemy istnienie ważnych, prawnie uzasadnionych podstaw nadrzędnych wobec Twoich interesów, praw i wolności, albo podstaw do ustalenia, dochodzenia lub obrony roszczeń. Sprzeciw zgłoś na privacy@ksefly.app.

Inspektor ochrony danych. Nie wyznaczyliśmy inspektora ochrony danych i nie mamy takiego obowiązku: art. 37 ust. 1 RODO wymaga go od organów publicznych oraz tam, gdzie podstawowa działalność polega na regularnym monitorowaniu osób na dużą skalę albo na przetwarzaniu na dużą skalę danych szczególnych kategorii lub danych o wyrokach — żaden z tych warunków nas nie dotyczy. W sprawach danych osobowych pisz na privacy@ksefly.app.

Zautomatyzowane decyzje i profilowanie. Nie podejmujemy wobec Ciebie decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu — w tym profilowaniu — które wywoływałyby wobec Ciebie skutki prawne lub w podobny sposób istotnie na Ciebie wpływały (art. 22 RODO). Funkcje opisane w §4 tworzą wyłącznie teksty pomocnicze: nie odmawiają dostępu do usługi, nie zmieniają cen ani prowizji, nie wpływają na Twoje rozliczenia i nie są przekazywane nikomu poza Tobą.

Aby skorzystać z któregokolwiek z tych praw, napisz na privacy@ksefly.app. Odpowiadamy bez zbędnej zwłoki, najpóźniej w ciągu miesiąca. Możemy poprosić o informacje pozwalające potwierdzić, że piszesz z konta, którego dotyczy żądanie — pamiętaj, że nie znamy Twojego imienia ani adresu e-mail (§1.1), więc bez takiego potwierdzenia nie umiemy przypisać żądania do konta.


11. Czy podanie danych jest obowiązkowe

Podanie danych jest dobrowolne, ale bez niektórych z nich usługa nie może działać:

  • NIP i poświadczenia KSeF — bez nich nie da się utworzyć kontekstu podatnika, a bez kontekstu aplikacja nie ma czego pokazywać ani gdzie wysyłać faktur;
  • identyfikator Sign in with Apple — bez niego nie ma konta;
  • zgoda na lokalizację — wymagana wyłącznie do przyjmowania płatności kartą telefonem; odmowa blokuje tę jedną funkcję i nic więcej;
  • zgoda na powiadomienia i zgody na funkcje AI oraz diagnostykę — w pełni dobrowolne; odmowa nie ogranicza pozostałych funkcji.

12. Bezpieczeństwo

Cała transmisja odbywa się po TLS. Sekrety serwera leżą w zarządzanym magazynie kluczy; baza danych jest dostępna wyłącznie przez prywatny punkt końcowy, bez logowania hasłem. Poświadczenia KSeF są szyfrowane kopertowo, a zawartość sejfu użytkownika — algorytmem AES-256-GCM. Na urządzeniu dane chroni mechanizm ochrony plików iOS oraz pęk kluczy, opcjonalnie za blokadą Face ID. Sekcja §1 podaje wprost, które pola nie są szyfrowane na poziomie kolumn — nie chcemy, żeby ta polityka sugerowała ochronę większą niż faktyczna.

Żaden system nie jest doskonale bezpieczny; jeśli zauważysz podatność, napisz na privacy@ksefly.app.


13. Dzieci

Ksefly jest narzędziem biznesowym i nie jest kierowana do dzieci (kategoria wiekowa 4+ wynika wyłącznie z braku treści nieodpowiednich). Świadomie nie przetwarzamy danych dzieci.


14. Zmiany tej polityki

Będziemy tę politykę aktualizować wraz z rozwojem aplikacji. Każda wersja ma numer i datę, a lista zmian jest poniżej. O zmianach istotnie wpływających na Twoje prawa poinformujemy w aplikacji, zanim zaczną obowiązywać.

Historia zmian

  • Wersja 1.0 — 1 października 2026 r. Pierwsza wersja.