Przejdź do treści

Umowa powierzenia przetwarzania danych

Ostatnia aktualizacja: 22 lipca 2026 r.

1. Strony i charakter umowy

Umowa zostaje zawarta między Użytkownikiem — przedsiębiorcą korzystającym z Serwisu, będącym administratorem danych osobowych swoich kontrahentów oraz osób wskazanych w treści faktur — a Usługodawcą: Antoni Ciemiński, działalność nierejestrowana, ul. Moniuszki 8, 89-600 Chojnice, e-mail kontakt@lekkafaktura.pl, działającym jako podmiot przetwarzający (procesor).

Umowa zostaje zawarta z chwilą akceptacji Regulaminu i rozpoczęcia korzystania z Serwisu w zakresie, w którym Użytkownik wprowadza dane osobowe osób trzecich. Reguluje powierzenie przetwarzania danych zgodnie z art. 28 RODO.

2. Przedmiot, czas i cel powierzenia

Administrator powierza Procesorowi przetwarzanie danych osobowych wyłącznie w celu i zakresie niezbędnym do świadczenia usług Serwisu — tworzenia, przechowywania, generowania (PDF, XML), udostępniania faktur bezpiecznym linkiem, przechowywania dokumentów kosztowych, wysyłania opcjonalnych przypomnień o płatnościach, interpretowania poleceń w opcjonalnym asystencie AI oraz wysyłki faktur, w tym do KSeF. Powierzenie obowiązuje przez czas korzystania przez Użytkownika z Serwisu.

3. Rodzaj danych i kategorie osób

  • Kategorie osób: kontrahenci Użytkownika oraz osoby wskazane w treści faktur.
  • Rodzaj danych: nazwa/imię i nazwisko, NIP, adres, dane pozycji faktur, kwoty i stawki VAT, dane kontaktowe wskazane przez Użytkownika, treść dokumentów kosztowych oraz treść polecenia wpisanego lub podyktowanego do asystenta AI.

Procesor nie przetwarza powierzonych danych w innym celu niż wskazany powyżej i nie wykorzystuje ich do celów własnych.

4. Obowiązki Procesora

  • Przetwarza dane wyłącznie na udokumentowane polecenie Administratora, którym jest również korzystanie z funkcji Serwisu zgodnie z ich przeznaczeniem.
  • Niezwłocznie informuje Administratora, jeżeli jego zdaniem wydane polecenie stanowi naruszenie RODO lub innych przepisów o ochronie danych (art. 28 ust. 3 zd. drugie RODO).
  • Zapewnia, że osoby upoważnione do przetwarzania danych zobowiązały się do zachowania poufności.
  • Stosuje środki techniczne i organizacyjne odpowiednie do ryzyka (art. 32 RODO), w tym kontrolę dostępu, szyfrowanie połączeń (TLS) oraz szyfrowanie poświadczeń KSeF. Aktualny opis środków znajduje się na stronie Bezpieczeństwo.
  • W miarę możliwości pomaga Administratorowi w realizacji żądań osób, których dane dotyczą (art. 12–22 RODO), oraz w wypełnieniu obowiązków z art. 32–36 RODO.
  • Po zakończeniu świadczenia usług usuwa lub zwraca Administratorowi powierzone dane, zgodnie z jego wyborem; Serwis udostępnia w tym celu funkcje eksportu i usuwania danych.
  • Udostępnia Administratorowi informacje niezbędne do wykazania spełnienia obowiązków oraz umożliwia audyty w uzgodnionym, rozsądnym zakresie.

5. Podprocesorzy

Administrator wyraża ogólną zgodę na korzystanie przez Procesora z podprocesorów. Procesor zapewnia, że nakłada na nich obowiązki ochrony danych odpowiadające niniejszej umowie. Aktualna lista podprocesorów:

  • Supabase (USA) — baza danych i uwierzytelnianie.
  • Vercel (USA) — hosting aplikacji.
  • HotPay — ePłatności sp. z o.o. sp.k. (Polska) — obsługa płatności.
  • OVH (Polska/UE) — domena i poczta.
  • Resend — wysyłka wiadomości e-mail.
  • Groq, Inc. (USA) — inferencja modelu AI dla poleceń dotyczących formularza faktury.
  • Ministerstwo Finansów (Polska) — API NIP oraz KSeF.

O zamierzonej zmianie podprocesorów (dodaniu lub zastąpieniu) Procesor informuje z odpowiednim wyprzedzeniem — co do zasady na 14 dni przed jej wejściem w życie — poprzez aktualizację niniejszej listy. W tym czasie Administrator może wnieść sprzeciw, rezygnując z korzystania z Serwisu, jeżeli nie akceptuje zmiany.

6. Przekazywanie poza EOG

Część podprocesorów (Supabase, Vercel, Groq) przetwarza dane w Stanach Zjednoczonych. Przekazywanie odbywa się na podstawie mechanizmów zgodnych z RODO, w szczególności standardowych klauzul umownych (SCC) stosowanych przez tych dostawców.

7. Naruszenia ochrony danych

Procesor zgłasza Administratorowi każde stwierdzone naruszenie ochrony powierzonych danych bez zbędnej zwłoki, przekazując informacje umożliwiające Administratorowi wykonanie jego obowiązków, w tym ewentualne zgłoszenie do organu nadzorczego.

8. Czas obowiązywania i zakończenie

Umowa obowiązuje przez okres korzystania z Serwisu. Po jej zakończeniu Procesor postępuje z danymi zgodnie z pkt 4 (usunięcie lub zwrot).

9. Postanowienia końcowe

W sprawach nieuregulowanych stosuje się przepisy RODO oraz prawa polskiego. Niniejsza umowa stanowi uzupełnienie Regulaminu oraz Polityki prywatności.