1. Informacje ogólne i role
Niniejsza Polityka Prywatności określa zasady przetwarzania danych osobowych w związku z korzystaniem ze strony internetowej ewidencjafaktur.pl, aplikacji internetowej app.ewidencjafaktur.pl oraz aplikacji mobilnej „Ewidencja Faktur”, zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (RODO).
Administratorem danych osobowych w rozumieniu RODO jest:
FLYRO Sp. z o.o. z siedzibą przy ul. Domaniewskiej 24/113, 02-672 Warszawa, KRS: 0001249456, NIP: 5214170400, REGON: 545089015, kapitał zakładowy: 5 000,00 PLN. Kontakt: za pośrednictwem formularza kontaktowego lub adresu e-mail wskazanego na stronie.
Inspektor Ochrony Danych (IOD): [email protected].
Dwie role FLYRO — ważne rozróżnienie
Niniejsza Polityka dotyczy danych osobowych, dla których FLYRO Sp. z o.o. występuje jako administrator, tj. danych kont Użytkowników, danych rozliczeniowych i kontaktowych, danych osób kontaktujących się z nami oraz danych zbieranych w związku z funkcjonowaniem Serwisu i aplikacji.
W odniesieniu do danych osobowych zawartych w dokumentach księgowych wprowadzanych do systemu przez Klientów (w tym danych kontrahentów widniejących na fakturach) FLYRO działa wyłącznie jako podmiot przetwarzający w rozumieniu art. 28 RODO — administratorem tych danych pozostaje Klient. W przypadku biur rachunkowych administratorem danych jest klient biura, biuro działa jako podmiot przetwarzający, a FLYRO jako dalszy podmiot przetwarzający. Zasady tego przetwarzania określa Umowa powierzenia przetwarzania danych osobowych, a listę podwykonawców — Wykaz podmiotów przetwarzających.
2. Zakres przetwarzanych danych
W ramach roli administratora FLYRO przetwarza w szczególności następujące kategorie danych osobowych:
- imię i nazwisko,
- adres e-mail,
- numer telefonu,
- dane firmy (nazwa, NIP),
- dane konta i użytkowników systemu (loginy, role, aktywność, logi logowania),
- dane techniczne (adres IP, dane przeglądarki, system operacyjny, identyfikatory urządzenia),
- dane przekazane w formularzach kontaktowych i demonstracyjnych.
Zasady przetwarzania danych zawartych w dokumentach księgowych wprowadzanych do systemu (dane kontrahentów, pracowników, klientów Użytkownika) reguluje — jak wskazano w sekcji 1 — Umowa powierzenia przetwarzania danych osobowych, a nie niniejsza Polityka.
3. Cele przetwarzania, podstawy prawne, okresy retencji i odbiorcy
Poniższa tabela zestawia cele przetwarzania danych osobowych, dla których FLYRO występuje jako administrator, wraz z podstawami prawnymi, okresami retencji i odbiorcami danych.
| Cel przetwarzania | Podstawa prawna | Okres przechowywania | Odbiorcy danych |
|---|---|---|---|
| 1. Założenie i obsługa konta, świadczenie usług drogą elektroniczną | art. 6 ust. 1 lit. b RODO (umowa) |
Czas trwania umowy + 90 dni od usunięcia konta. Konta nieaktywne (bez logowań, dokumentów, połączenia z KSeF i planu płatnego) mogą zostać usunięte przez Usługodawcę po 3 miesiącach nieaktywności, z 30-dniowym uprzedzeniem, na zasadach określonych w § 17 Regulaminu. |
Infrastruktura własna FLYRO (serwery w Polsce), dostawca poczty (home.pl) |
| 2. Rozliczenia, wystawianie faktur za Usługę, obowiązki podatkowe i rachunkowe | art. 6 ust. 1 lit. c RODO (obowiązek prawny) |
5 lat od końca roku podatkowego | Biuro rachunkowe Administratora, operator płatności — mElements S.A. (usługa płatnicza PayNow), organy podatkowe |
| 3. Obsługa płatności, w tym płatności cyklicznych | art. 6 ust. 1 lit. b RODO (umowa) |
Czas trwania umowy | mElements S.A. (usługa płatnicza PayNow) |
| 4. Obsługa zgłoszeń, reklamacji i korespondencji | art. 6 ust. 1 lit. b lub f RODO (prawnie uzasadniony interes: obsługa zapytań) |
Czas obsługi sprawy, nie dłużej niż 3 lata | Dostawca poczty (home.pl) |
| 5. Ustalenie, dochodzenie i obrona roszczeń | art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes: ochrona praw) |
Okres przedawnienia roszczeń, co do zasady do 6 lat | Kancelarie prawne, sądy |
| 6. Kontakt handlowy po wypełnieniu formularza „Umów prezentację” | art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes: marketing bezpośredni w odpowiedzi na zapytanie) |
Do zgłoszenia sprzeciwu, nie dłużej niż 2 lata od ostatniego kontaktu | Dostawca poczty (home.pl) |
| 7. Wysyłka informacji handlowych drogą elektroniczną | art. 6 ust. 1 lit. a RODO (zgoda) |
Do cofnięcia zgody | MailerLite Limited (Irlandia) |
| 8. Statystyka i analiza korzystania z Serwisu (GA4, Microsoft Clarity) | art. 6 ust. 1 lit. a RODO (zgoda wyrażona w banerze cookies) |
Zgodnie z tabelami w Polityce cookies, do cofnięcia zgody | Google Ireland Ltd., Microsoft Ireland Operations Ltd. |
| 9. Marketing i remarketing (Meta Pixel, Google Ads) | art. 6 ust. 1 lit. a RODO (zgoda wyrażona w banerze cookies) |
Zgodnie z tabelami w Polityce cookies, do cofnięcia zgody | Meta Platforms Ireland Ltd., Google Ireland Ltd. |
| 10. Powiadomienia push w aplikacji mobilnej | art. 6 ust. 1 lit. a RODO (zgoda w ustawieniach urządzenia) |
Do cofnięcia zgody | Google (Firebase Cloud Messaging) |
| 11. Wysyłka powiadomień SMS związanych z Usługą (np. o kończącym się okresie rozliczeniowym) — funkcja opcjonalna, aktywowana przez Użytkownika po dodaniu numeru telefonu | art. 6 ust. 1 lit. b RODO (świadczenie usługi na żądanie Użytkownika) |
Do usunięcia numeru przez Użytkownika lub usunięcia Konta | LINK Mobility Poland Sp. z o.o. (SMSAPI) |
| 12. Zapewnienie bezpieczeństwa, logi systemowe, zapobieganie nadużyciom | art. 6 ust. 1 lit. f RODO (prawnie uzasadniony interes: bezpieczeństwo usług) |
12 miesięcy | Infrastruktura własna FLYRO (serwery w Polsce) |
Aktualny wykaz podmiotów, którym FLYRO może przekazywać dane osobowe (jako dalszym podmiotom przetwarzającym lub odrębnym administratorom), znajduje się w Wykazie podmiotów przetwarzających.
4. Odbiorcy danych i podmioty przetwarzające
Dane osobowe mogą być przekazywane zaufanym podmiotom przetwarzającym, działającym na zlecenie i w imieniu FLYRO, w szczególności:
- dostawcom narzędzi analitycznych, marketingowych i technicznych (zob. pkt 10),
- podmiotom wspierającym obsługę płatności i komunikację,
- podmiotom świadczącym FLYRO usługi księgowe, prawne i doradcze,
a także organom publicznym — wyłącznie gdy wymagają tego przepisy prawa.
Każdy podmiot przetwarzający działa na podstawie umowy powierzenia zapewniającej odpowiedni poziom ochrony danych. W zakresie danych powierzonych aktualny wykaz dalszych podmiotów przetwarzających (podprocesorów) publikujemy jako osobny dokument.
5. Dane użytkowników dodanych do konta
Jeżeli zostałeś zaproszony do korzystania z Serwisu przez administratora konta (np. właściciela firmy lub biuro rachunkowe), Twój adres e-mail oraz imię i nazwisko otrzymaliśmy od tego administratora konta.
Dane te przetwarzamy w celu utworzenia i obsługi Twojego dostępu do Serwisu (art. 6 ust. 1 lit. b i f RODO) przez okres posiadania dostępu do konta.
Przysługują Ci wszystkie prawa opisane w niniejszej Polityce (w szczególności prawo dostępu, sprostowania, usunięcia, sprzeciwu). W celu ich realizacji skontaktuj się z nami pod adresem [email protected] lub bezpośrednio z administratorem konta, który dodał Cię do systemu.
6. Przekazywanie danych poza EOG
W związku z korzystaniem z narzędzi dostawców technologii (Google, Microsoft, Meta, Apple) niektóre dane — w szczególności dane zbierane przez pliki cookies oraz identyfikatory urządzeń — mogą być przekazywane do Stanów Zjednoczonych.
Przekazanie odbywa się na podstawie decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony (EU-U.S. Data Privacy Framework) — wymienieni dostawcy posiadają aktywną certyfikację DPF — a w zakresie nieobjętym certyfikacją na podstawie standardowych klauzul umownych zatwierdzonych przez Komisję Europejską (art. 46 ust. 2 lit. c RODO).
Kopię stosowanych zabezpieczeń możesz uzyskać, kontaktując się z nami pod adresem [email protected]. Aktualny wykaz dostawców wraz z podstawami transferu znajduje się w Wykazie podmiotów przetwarzających.
7. Prawa użytkownika
Osobie, której dane dotyczą, przysługuje prawo do: dostępu do danych, ich sprostowania, usunięcia („prawo do bycia zapomnianym”), ograniczenia przetwarzania, przenoszenia danych, wniesienia sprzeciwu wobec przetwarzania oraz cofnięcia zgody w dowolnym momencie. Przysługuje również prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (PUODO).
Aby skorzystać z praw wobec danych, których administratorem jest FLYRO, prosimy o kontakt pod adresem [email protected].
Termin odpowiedzi. Odpowiadamy bez zbędnej zwłoki, nie później niż w terminie miesiąca od otrzymania żądania. W sprawach szczególnie skomplikowanych termin ten może zostać przedłużony o kolejne dwa miesiące, o czym poinformujemy przed upływem pierwszego miesiąca wraz z podaniem przyczyny.
Zakres praw zależy od celu i podstawy prawnej przetwarzania — przykładowo prawo do przenoszenia danych dotyczy danych przetwarzanych na podstawie zgody lub umowy, a prawo do usunięcia nie obejmuje danych, których przechowywanie jest wymagane przepisami prawa (np. dokumentacji rozliczeniowej). W celu ochrony Twoich danych możemy poprosić o informacje niezbędne do potwierdzenia tożsamości osoby składającej żądanie.
Dobrowolność podania danych
Podanie danych jest dobrowolne, ale niezbędne do zawarcia umowy i korzystania z Serwisu — bez ich podania nie będziemy mogli świadczyć Usługi. Podanie danych w celach marketingowych i analitycznych jest w pełni dobrowolne.
Podanie numeru telefonu w ustawieniach Konta jest w pełni dobrowolne i służy wyłącznie otrzymywaniu powiadomień SMS związanych z Usługą; numer można w każdej chwili usunąć w ustawieniach Konta.
Zautomatyzowane podejmowanie decyzji i profilowanie
Nie podejmujemy decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby wobec Ciebie skutki prawne. W ramach narzędzi marketingowych (Meta, Google Ads) może dochodzić do profilowania na potrzeby doboru reklam — wyłącznie za Twoją zgodą wyrażoną w banerze cookies.
Dane powierzone
W zakresie danych, wobec których FLYRO działa jako podmiot przetwarzający, administratorem jest Użytkownik (lub jego klient). Żądania osób, których takie dane dotyczą, realizuje właściwy administrator; FLYRO przekazuje mu takie żądania i udziela niezbędnej pomocy, nie realizując ich samodzielnie.
8. Bezpieczeństwo danych
Stosujemy odpowiednie środki techniczne i organizacyjne chroniące dane przed dostępem osób nieuprawnionych, utratą lub nieuprawnioną modyfikacją. Połączenia są szyfrowane protokołem TLS, dostęp zabezpieczamy uwierzytelnianiem dwuskładnikowym (2FA), a dane przechowujemy na serwerach w Polsce z codziennym backupem.
Naruszenia ochrony danych. FLYRO stosuje procedurę identyfikacji, oceny i obsługi naruszeń ochrony danych osobowych. W przypadku danych, dla których FLYRO jest administratorem, oceniamy ryzyko dla praw i wolności osób, których dane dotyczą, i — gdy jest to wymagane — zgłaszamy naruszenie Prezesowi UODO oraz zawiadamiamy te osoby. W przypadku danych powierzonych niezwłocznie informujemy właściwego administratora zgodnie z Umową powierzenia.
9. Pliki cookies oraz narzędzia analityczne i marketingowe
Serwis wykorzystuje pliki cookies niezbędne do prawidłowego działania strony oraz — wyłącznie po wyrażeniu przez użytkownika zgody — cookies analityczne i marketingowe.
- Narzędzia analityczne: Google Analytics 4 (Google LLC, USA) oraz Microsoft Clarity (Microsoft, USA) — pseudonimizowane statystyki ruchu i mapy cieplne kliknięć.
- Narzędzia marketingowe: Meta Pixel (Meta Platforms, USA) oraz Google Ads (Google LLC, USA) — personalizacja reklam i pomiar konwersji kampanii.
Narzędzia analityczne i marketingowe uruchamiają się dopiero po wyrażeniu odpowiedniej zgody w panelu ustawień prywatności i wiążą się z przekazaniem danych do USA na zasadach opisanych w pkt 6. Zgodę można w każdej chwili zmienić lub cofnąć w ustawieniach cookies. Szczegóły w Polityce cookies.
10. Aplikacja mobilna
Aplikacja mobilna „Ewidencja Faktur" przetwarza dane wyłącznie w zakresie niezbędnym do realizacji funkcji systemu — przeglądania, akceptacji i przekazywania faktur. Dane nie są wykorzystywane do celów marketingowych bez wyraźnej zgody użytkownika. Niektóre z poniższych usług dostarczają podmioty spoza EOG (Google, Apple), co wiąże się z przekazaniem danych na zasadach z pkt 6.
Logowanie przez Google
Aplikacja umożliwia logowanie za pomocą Google Sign-In. Pobieramy wówczas adres e-mail, imię i nazwisko oraz zdjęcie profilowe — wyłącznie w celu identyfikacji użytkownika w systemie.
Logowanie przez Apple
Aplikacja umożliwia logowanie za pomocą „Zaloguj się przez Apple". Pobieramy wówczas imię oraz adres e-mail — wyłącznie w celu identyfikacji użytkownika. Jeśli użytkownik skorzysta z opcji „Ukryj mój e-mail", otrzymujemy wyłącznie anonimowy adres przekierowujący Apple.
Powiadomienia push
Aplikacja korzysta z Firebase Cloud Messaging (FCM, Google) do wysyłania powiadomień o nowych fakturach i zmianach statusów. Przetwarzamy token urządzenia (FCM token) wyłącznie w celu dostarczania powiadomień. Powiadomienia można wyłączyć w ustawieniach systemu (Android/iOS).
Dostęp do aparatu
Aplikacja może prosić o dostęp do aparatu wyłącznie w celu skanowania kodów QR (m.in. kodów KSeF). Obraz z aparatu jest przetwarzany lokalnie na urządzeniu i nie jest przechowywany ani przesyłany na nasze serwery.
Uwierzytelnianie biometryczne
Aplikacja może oferować opcjonalne zabezpieczenie dostępu za pomocą biometrii (Face ID / Touch ID / odcisk palca / rozpoznawanie twarzy). Dane biometryczne są przetwarzane wyłącznie lokalnie przez system operacyjny urządzenia — aplikacja ich nie otrzymuje ani nie przechowuje.
Uprawnienia aplikacji
Aplikacja może prosić o: dostęp do Internetu (wymagany do działania), powiadomienia, aparat (skanowanie kodów QR), biometrię (opcjonalne zabezpieczenie) oraz pamięć urządzenia (zapis plików diagnostycznych).
Usunięcie konta i danych
Użytkownik może w dowolnym momencie zażądać usunięcia konta i powiązanych danych przez formularz kontaktowy. Żądanie realizujemy bez zbędnej zwłoki, nie później niż w terminie 30 dni — z tą chwilą konto i dane przestają być dostępne w Systemie. Kopie danych mogą pozostawać w kopiach zapasowych i logach bezpieczeństwa przez okres do 90 dni od usunięcia konta (zgodnie z tabelą w pkt 3 oraz § 18 Regulaminu), po czym są trwale usuwane; w tym okresie nie są wykorzystywane do żadnych innych celów, z zastrzeżeniem danych, których przechowywanie jest wymagane przepisami prawa.
11. Zmiany Polityki Prywatności
Administrator zastrzega sobie prawo do wprowadzania zmian w Polityce Prywatności. Aktualna wersja dokumentu jest zawsze dostępna na tej stronie.
12. Kontakt
W sprawach związanych z ochroną danych osobowych prosimy o kontakt z Inspektorem Ochrony Danych pod adresem: [email protected].