Przejdź do treści

Bezpieczeństwo

Ochrona danych i tokenu KSeF

Co przechowujemy, w jakim celu i jak możesz to usunąć.

Faktury zawierają dane firm, numery NIP, adresy i kwoty, a token KSeF umożliwia dostęp do Twojego konta w systemie KSeF. Poniżej opisujemy, jak te dane chronimy i jak możesz nimi zarządzać.

  • Szyfrowanie TLS/HTTPS
  • Token KSeF szyfrowany
  • 2FA i kody zapasowe
  • Eksport i usuwanie danych

Token KSeF

Token zapisujemy po stronie serwera w postaci szyfrowanej. Nie pokazujemy go ponownie w panelu i nie prosimy o przesyłanie go e-mailem.

Token dostępu

Krótko żyjący token dostępu do KSeF jest używany do połączenia z systemem, ale nie jest utrwalany w bazie danych.

Rozłączenie KSeF

Połączenie z KSeF możesz usunąć w ustawieniach. Usuwamy wtedy zapisane poświadczenia KSeF dla Twojego konta.

Faktury bez konta

Gdy pracujesz bez logowania, faktury są zapisane w przeglądarce tego urządzenia. Do KSeF, e-maila i pracy na kilku urządzeniach potrzebne jest konto.

Zabezpieczenia techniczne

  • Połączenia z aplikacją oraz z KSeF są szyfrowane (TLS/HTTPS).
  • Poświadczenia KSeF szyfrujemy po stronie serwera; klucz szyfrujący nie jest przechowywany razem z danymi, a krótko żyjący token dostępu nie trafia do bazy.
  • Logowanie i konta opieramy o Supabase Auth — e-mail oraz Google OAuth.
  • Dostęp do wrażliwych operacji wymaga zalogowania, a przy włączonym 2FA — potwierdzenia drugim składnikiem (poziom AAL2).
  • Zapytania do API ograniczamy limitem (rate limiting), aby utrudnić nadużycia.
  • Swoje dane w każdej chwili wyeksportujesz (PDF, XML, CSV/JSON) i usuniesz z poziomu aplikacji.

Ochrona Twojego konta

Konto chronisz hasłem, a dodatkowo możesz włączyć uwierzytelnianie dwuskładnikowe (2FA) z kodami zapasowymi. Zmiana hasła wymaga potwierdzenia obecnego hasła lub linku wysłanego e-mailem, a w razie potrzeby możesz wylogować się ze wszystkich urządzeń.

Ustawienia bezpieczeństwa konta

Dostawcy usług technicznych

Aplikację hostujemy w Vercel, a bazę danych i logowanie w Supabase (oba w USA — dane przekazujemy na podstawie standardowych klauzul umownych SCC). Domenę i pocztę obsługuje OVH (Polska/UE), płatności HotPay (Polska), wysyłkę wiadomości Resend, a dane NIP oraz KSeF — publiczne usługi Ministerstwa Finansów (Polska). Opcjonalne pole Smart przekazuje do Groq (USA) tylko wpisane polecenie i minimalny kontekst bieżącego formularza; przy niedostępności dostawcy działa parser lokalny. Pełną listę i podstawy przetwarzania opisują polityka prywatności oraz umowa powierzenia.

Zgłaszanie podatności

Jeśli zauważysz błąd lub lukę bezpieczeństwa, napisz na kontakt@lekkafaktura.pl. Reagujemy bez zbędnej zwłoki i prosimy o nieujawnianie podatności publicznie, zanim ją usuniemy. Nasz oficjalny adres do zgłoszeń znajdziesz też w pliku security.txt.

Opis odzwierciedla zabezpieczenia wdrożone w Serwisie na dzień publikacji. Zakres ochrony rozwijamy wraz z produktem, a opis aktualizujemy po wprowadzeniu zmian. W sprawach dotyczących ochrony danych prosimy o kontakt.