Polityka prywatności
Obowiązuje od: 19 czerwca 2026
Dokument opisuje zasady przetwarzania danych osobowych użytkowników serwisu https://prostafakturaksef.pl oraz Usługi Prosta Faktura KSeF, zgodnie z rozporządzeniem (UE) 2016/679 (RODO). Kluczowe: oprogramowanie (wtyczka) działa w środowisku Klienta, a dane faktur i kontrahentów Klienta nie trafiają na serwery Administratora — § 8.
§ 1 Administrator danych osobowych
Administratorem danych przetwarzanych w ramach Serwisu i Usługi (dane Konta, licencji, płatności, logi bezpieczeństwa) jest ML GROUP INVEST Sp. z o.o., ul. Adama Mickiewicza 83, 48-100 Głubczyce, Polska, KRS: 0000179753, NIP: 7481587576, REGON: 381683570 (dalej: Administrator). W odniesieniu do danych przetwarzanych przez wtyczkę w środowisku Klienta administratorem jest Klient (§ 8).
Administrator nie wyznaczył Inspektora Ochrony Danych (brak przesłanek z art. 37 RODO). Kontakt we wszystkich sprawach danych: hello@prostafakturaksef.pl oraz korespondencyjnie na adres siedziby.
§ 2 Jakie dane przetwarzamy i dobrowolność ich podania
- Dane rejestracyjne konta: e-mail, hasło (hash bcrypt — nie znamy hasła jawnego), imię, nazwisko.
- Dane firmy: nazwa, NIP, adres, kod pocztowy, miasto, kraj — do profilu i faktury VAT za Usługę.
- Dane transakcyjne: historia zamówień Planu Pro, kwoty, daty, metoda płatności, status, identyfikator transakcji u operatora.
- Dane techniczne / logi bezpieczeństwa: adres IP, identyfikator sesji (cookie
ksef_sid), data logowania, user agent — w celach zabezpieczeń i rate-limitów. - Dane licencji i aktywacji: klucz licencji, plan, data ważności, domena instalacji WordPress, kod aktywacji, IP i user agent przy aktywacji/walidacji oraz sprawdzaniu aktualizacji.
- Zapytania GUS (Plan Pro): przy auto-uzupełnianiu danych firmy po NIP wtyczka przesyła do serwera Administratora numer NIP wyszukiwanej firmy; serwer pośredniczy w zapytaniu do REGON/GUS i zwraca dane rejestrowe (nazwa, adres). Wynik buforowany do 7 dni. Podstawę prawną zapytania o konkretnego kontrahenta zapewnia Klient.
- Dane analityczne/marketingowe (po zgodzie w banerze) — § 6.
- Korespondencja: treść wiadomości i zgłoszeń na hello@prostafakturaksef.pl.
Dobrowolność. Podanie e-mail i ustanowienie hasła jest dobrowolne, lecz niezbędne do założenia Konta i świadczenia Usługi. Podanie danych firmy jest wymogiem umownym i ustawowym w zakresie niezbędnym do wystawienia faktury VAT (ustawa o VAT, ustawa o rachunkowości). Pozostałe dane (imię, nazwisko) są dobrowolne. Zgody marketingowe i zgoda na cookies analityczne/marketingowe są w pełni dobrowolne i nie warunkują korzystania z Usługi.
NIE przetwarzamy treści faktur Klienta. Faktury sprzedaży i kosztowe, dane kontrahentów, nabywców i klientów sklepu oraz tokeny/certyfikaty KSeF pozostają wyłącznie w bazie WordPress Klienta i w infrastrukturze KSeF MF; Administrator nie ma do nich dostępu (z wyjątkiem wąskiej funkcji GUS).
§ 3 Dane pozyskiwane nie od osoby, której dotyczą (art. 14 RODO)
Część danych Administrator pozyskuje z innych źródeł niż bezpośrednio od osoby:
- Rejestr REGON/GUS — przy funkcji wyszukiwania firmy po NIP Administrator pobiera z publicznego rejestru dane rejestrowe przedsiębiorcy (w tym osoby fizycznej prowadzącej działalność): nazwę, adres, NIP/REGON, status. Źródło: Główny Urząd Statystyczny. Cel: auto-uzupełnianie danych kontrahenta. Podstawa: art. 6 ust. 1 lit. b i f RODO. Okres: bufor wyniku do 7 dni, logi do 12 miesięcy.
- Operator płatności — przy zakupie Planu Pro Administrator otrzymuje od operatora (PayU lub Stripe) potwierdzenie i status transakcji, identyfikator płatności, a w niezbędnym zakresie imię, nazwisko i e-mail płatnika. Cel: realizacja i rozliczenie zamówienia. Podstawa: art. 6 ust. 1 lit. b i c RODO.
§ 4 Cele i podstawy prawne przetwarzania
| Cel | Podstawa (RODO) | Okres |
|---|---|---|
| Zawarcie i wykonanie umowy (Plan Darmowy / Pro), licencja, aktualizacje | art. 6 ust. 1 lit. b | czas trwania umowy + 6 lat (przedawnienie) |
| Wystawienie i rozliczenie faktur VAT za Usługę | art. 6 ust. 1 lit. c (ustawa o VAT, o rachunkowości) | 5 lat od końca roku obrotowego |
| Prowadzenie Konta (Plan Darmowy) | art. 6 ust. 1 lit. b | do usunięcia Konta; potem 30 dni (poza obowiązkiem prawnym i roszczeniami — do 6 lat) |
| Pośredniczenie w zapytaniach GUS po NIP (Pro) | art. 6 ust. 1 lit. b i f | bufor do 7 dni; logi do 12 miesięcy |
| Bezpieczeństwo, rate-limit, wykrywanie nadużyć | art. 6 ust. 1 lit. f | do 12 miesięcy |
| Testy A/B i optymalizacja serwisu (wariant, zdarzenia, IP, user agent) | art. 6 ust. 1 lit. f | zdarzenia surowe do 12 miesięcy, potem dane zagregowane |
| Statystyka (Google Analytics 4) i pomiar reklam (Google Ads) | art. 6 ust. 1 lit. a (zgoda w banerze) | do wycofania zgody; cookies analityczne do 24 mies., marketingowe do 90 dni |
| Reklamacje i obsługa zgłoszeń | art. 6 ust. 1 lit. b i f | 3 lata od zakończenia sprawy |
| Newsletter / komunikacja marketingowa (jeśli zgoda) | art. 6 ust. 1 lit. a | do wycofania zgody |
§ 5 Odbiorcy i podmioty przetwarzające (subprocesorzy)
Dane powierzane są procesorom świadczącym Administratorowi usługi techniczne — na podstawie umów powierzenia zgodnych z art. 28 RODO, zawieranych — zgodnie z praktyką tych dostawców — w formie elektronicznej przez akceptację ich standardowych warunków powierzenia (DPA), będących częścią regulaminów / warunków usług:
- Hetzner Online GmbH (Niemcy) — hosting, bazy danych, pliki Serwisu.
- Resend, Inc. (USA) — transakcyjne e-maile (powiadomienia, reset hasła, aktywacja).
- Operatorzy płatności (PayU S.A., Stripe) — płatności za Plan Pro; odrębny administrator w zakresie przepisów o usługach płatniczych.
- Cloudflare, Inc. (USA) — CDN, ochrona DDoS, cache.
- Google Ireland Limited / Google LLC (po zgodzie na cookies) — analityka i reklama (§ 6).
- Biuro księgowe obsługujące ML GROUP INVEST Sp. z o.o. — dane konieczne do rozliczeń i ksiąg.
Korzystając z Usługi, Klient kieruje dane także do systemów publicznych: KSeF (MF) i REGON/GUS — działają one na podstawie własnych przepisów i nie są procesorami Administratora. Nie sprzedajemy danych w celach marketingowych.
§ 6 Narzędzia analityczne i marketingowe (Google Analytics 4 i Google Ads)
Serwis korzysta z narzędzi Google Ireland Limited (Dublin, Irlandia), z możliwym transferem do Google LLC (USA):
- Google Analytics 4 — statystyka ruchu, pomiar skuteczności treści. Dane: pseudonimowy identyfikator, adres IP (skracany), zdarzenia, źródło wejścia, parametry urządzenia/przeglądarki.
- Google Ads — pomiar skuteczności kampanii i konwersji (rejestracja, zakup Pro, pobranie wtyczki), remarketing i personalizacja reklam.
Podstawa: art. 6 ust. 1 lit. a RODO (zgoda w banerze) oraz art. 173 Prawa telekomunikacyjnego. Do czasu zgody narzędzia działają w trybie odmowy (Google Consent Mode v2 — domyślnie „denied") i nie zapisują cookies w tych celach. Zgodę można w każdej chwili wycofać (baner lub usunięcie cookies); wycofanie nie wpływa na zgodność z prawem przetwarzania sprzed wycofania. Informacje Google: policies.google.com/privacy; wyłączenie GA: tools.google.com/dlpage/gaoptout.
Transfer poza EOG. Dane mogą być przekazywane do USA (Resend, Cloudflare oraz — po zgodzie — Google). Transfer odbywa się na podstawie standardowych klauzul umownych UE (SCC, decyzja 2021/914) ze środkami uzupełniającymi oraz — wobec dostawców posiadających aktualną certyfikację — decyzji o adekwatności w ramach EU-US Data Privacy Framework. Kopię zabezpieczeń można uzyskać, pisząc na hello@prostafakturaksef.pl.
§ 7 Pliki cookies i podobne technologie
Cookies niezbędne i funkcjonalne działają na podstawie art. 6 ust. 1 lit. f RODO (art. 173 ust. 3 Prawa telekomunikacyjnego — bez zgody). Cookies analityczne i marketingowe uruchamiane są wyłącznie po wyrażeniu zgody w banerze (Consent Mode v2 — domyślnie „denied").
| Cookie / technologia | Kategoria | Cel / okres |
|---|---|---|
ksef_sid | niezbędne | sesja po zalogowaniu (HttpOnly, Secure) — 30 dni |
ksef_imp_admin | niezbędne | backup sesji admina w trybie podglądu — do 30 dni |
cookie_consent (localStorage) | niezbędne | zapamiętanie wyboru w banerze — do usunięcia |
ksef_ab | funkcjonalne | wariant strony i anonimowy identyfikator wizyty (testy A/B) — do 30 dni |
_ga, _ga_*, _gid | analityczne (zgoda) | Google GA4 — statystyka — do 2 lat |
_gcl_au i id Google Ads | marketingowe (zgoda) | pomiar konwersji, remarketing — do 90 dni |
Zgodę możesz wycofać w każdej chwili przez baner lub usunięcie cookies w przeglądarce.
§ 8 Rozdział ról: Administrator a Klient (dane lokalne)
Oprogramowanie działa w środowisku informatycznym Klienta. Dane przetwarzane przez wtyczkę (treść faktur, dane kontrahentów, nabywców i klientów sklepu, tokeny/certyfikaty KSeF) przechowywane są wyłącznie w bazie Klienta i przesyłane bezpośrednio z jego środowiska do KSeF. Dane te nie są przesyłane do ani przechowywane na serwerach Administratora (z wyjątkiem wąskiej funkcji GUS, § 2).
W odniesieniu do tych danych to Klient jest samodzielnym administratorem i ponosi wyłączną odpowiedzialność za podstawę prawną, obowiązki informacyjne, realizację praw osób, bezpieczeństwo środowiska oraz zgłaszanie naruszeń powstałych w jego środowisku. Administrator nie jest podmiotem przetwarzającym tych danych, bo ich nie otrzymuje. Jeżeli w danym przypadku wymagana byłaby umowa powierzenia (np. dla funkcji GUS), Administrator udostępni warunki powierzenia na żądanie na hello@prostafakturaksef.pl.
§ 9 Twoje prawa
- Dostępu, sprostowania, usunięcia (poza obowiązkiem prawnym — np. faktury 5 lat), ograniczenia (art. 18 RODO), przenoszenia (JSON).
- Sprzeciwu wobec przetwarzania opartego na art. 6 ust. 1 lit. f; wobec marketingu bezpośredniego — w każdej chwili i bez podania przyczyny (art. 21 ust. 2 RODO).
- Wycofania zgody w każdej chwili (bez wpływu na zgodność z prawem przetwarzania sprzed wycofania).
- Skargi do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa (uodo.gov.pl).
Realizacja praw: hello@prostafakturaksef.pl — odpowiadamy do 30 dni. Jeżeli Twoje dane przetwarza Klient (administrator we własnym środowisku), skieruj żądanie bezpośrednio do tego Klienta.
§ 10 Bezpieczeństwo danych
- Połączenie wyłącznie HTTPS (TLS 1.2+).
- Hasła jako hash bcrypt (cost ≥ 10).
- Klucz licencji i dane wrażliwe Konta — szyfrowane (AES) kluczem z konfiguracji serwera.
- Odrębne sesje admina i klienta; unieważnianie wygasłych tokenów.
- Rate-limit logowania (8 / 15 min per e-mail, 10 / 10 min per IP) i rejestracji.
- Cykliczna walidacja licencji i mechanizm awaryjnego wyłączenia przy nadużyciach.
Bezpieczeństwo danych przetwarzanych przez wtyczkę w środowisku Klienta zapewnia Klient (§ 8). Po stronie Klienta Oprogramowanie szyfruje dane wrażliwe (m.in. tokeny/certyfikaty KSeF, a w odpowiednich funkcjach treść faktur) algorytmem AES-256, o ile środowisko spełnia wymagania techniczne (m.in. OpenSSL) i skonfigurowano klucz; skuteczność zależy od prawidłowej konfiguracji i ochrony środowiska Klienta.
§ 11 Naruszenia ochrony danych
W razie naruszenia danych przetwarzanych przez Administratora dopełnia on obowiązków z art. 33–34 RODO (w razie potrzeby zgłoszenie organowi i informacja osób). Naruszenia powstałe w środowisku Klienta (włamanie na hosting/WordPress Klienta, wyciek z bazy Klienta, działanie innych wtyczek) obciążają Klienta jako administratora tych danych; Administrator za nie nie odpowiada (Regulamin § 15 i § 18).
§ 12 Profilowanie i zautomatyzowane podejmowanie decyzji
Administrator nie podejmuje wobec Ciebie zautomatyzowanych decyzji wywołujących skutki prawne lub w podobny sposób istotnie na Ciebie wpływających (art. 22 RODO). Administrator stosuje natomiast profilowanie marketingowe o ograniczonym zakresie: po wyrażeniu zgody na cookies marketingowe, w ramach Google Ads Twoje dane mogą służyć dopasowaniu (personalizacji) reklam i przypisaniu do grup remarketingowych. Profilowanie to nie wywołuje skutków z art. 22 RODO i opiera się na Twojej zgodzie (art. 6 ust. 1 lit. a RODO), którą możesz w każdej chwili wycofać.
§ 13 Zmiany Polityki prywatności
Administrator może aktualizować Politykę. O istotnych zmianach informujemy pocztą elektroniczną na adres przypisany do konta z co najmniej 14-dniowym wyprzedzeniem. Bieżąca wersja jest zawsze dostępna pod adresem https://prostafakturaksef.pl/polityka-prywatnosci.
Polityka wchodzi w życie z dniem 19 czerwca 2026.