# Informacja o cookies InvoiceIQ

Wersja: `PL-IAM-B2B-2026-09-08.1`
Obowiązuje od: 8 września 2026 r.

## 1. Kto odpowiada za cookies

Za stosowanie cookies w InvoiceIQ odpowiada **TALITHA Piotr Szczerbowski**,
ul. Kościelecka 12, 32-600 Oświęcim, NIP 5492104876, REGON 121187430.
Pytania można kierować na [biuro@talitha.pl](mailto:biuro@talitha.pl).

## 2. Czym są cookies i podobne technologie

Cookie to niewielka informacja zapisywana lub odczytywana przez przeglądarkę na
urządzeniu użytkownika. Podobne funkcje może pełnić pamięć lokalna lub sesyjna,
pamięć podręczna aplikacji, piksel albo biblioteka programistyczna. Zasady
prawne zależą od sposobu i celu użycia technologii, a nie od jej nazwy.

## 3. Jakich cookies używa InvoiceIQ

Obecnie używamy wyłącznie mechanizmów koniecznych do transmisji albo
dostarczenia funkcji wyraźnie żądanej przez użytkownika:

| Nazwa / mechanizm | Cel | Czas | Ustawienia |
|---|---|---|---|
| `invoiceiq-session` | utrzymanie zalogowanej sesji, powiązanie żądań z właściwym kontem i Organizacją, ochrona formularzy oraz procesu uwierzytelnienia | standardowo do 60 minut bezczynności; może zakończyć się wcześniej po wylogowaniu, unieważnieniu lub zdarzeniu bezpieczeństwa | pierwsza strona, `Secure`, `HttpOnly`, `SameSite=Lax`, ścieżka `/` |
| `XSRF-TOKEN` | ochrona formularzy i żądań zmieniających dane przed ich wysłaniem z innej strony bez wiedzy użytkownika | standardowo do 60 minut; jest odnawiane wraz z sesją | pierwsza strona, `Secure`, `SameSite=Lax`, ścieżka `/`; nie ma flagi `HttpOnly`, ponieważ zgodny klient tej samej strony odczytuje wartość i przesyła ją w nagłówku ochronnym |
| stan procesu uwierzytelnienia przechowywany w sesji | dokończenie żądanego logowania, MFA, użycia klucza dostępu (passkey), odzyskiwania albo świeżej autoryzacji | do zakończenia procesu lub wygaśnięcia sesji | korzysta z cookie sesji; nie jest osobnym identyfikatorem reklamowym |

Token ochrony formularza jest związany z sesją i formularzem. Nie służy do
śledzenia użytkownika poza InvoiceIQ. Przeglądanie strony i przewodnika nie
wymaga wspólnego hasła. Dostęp do konta wymaga osobnego zalogowania.

Publiczna strona główna może zainicjować cookies wymienione w tabeli, aby
utrzymać jeden bezpieczny kontekst przejścia do rejestracji, logowania i panelu.
Wersje dokumentów prawnych są dostarczane bez uruchamiania sesji aplikacyjnej.
Interaktywny przewodnik po systemie jest statyczny i nie zapisuje cookies ani
danych w lokalnej lub sesyjnej pamięci przeglądarki.

## 4. Czego obecnie nie używamy

InvoiceIQ nie ładuje obecnie:

- Google Analytics ani innej analityki przeglądarkowej;
- reklam, pikseli, retargetingu lub śledzenia między stronami;
- narzędzi do nagrywania sesji, map cieplnych, identyfikowania urządzeń przez
  ich cyfrowy odcisk lub testów A/B;
- marketingowych cookies pierwszej lub trzeciej strony;
- widgetu czatu albo SDK AI zapisującego dane w przeglądarce.

Nie wyświetlamy banera zgody, ponieważ nie uruchamiamy opcjonalnych
mechanizmów wymagających takiej zgody.

## 5. Podstawa działania i przyszłe technologie

Cookies konieczne mogą działać bez uprzedniej zgody tylko w zakresie
niezbędnym do transmisji albo dostarczenia Usługi żądanej przez użytkownika,
zgodnie z art. 399 ust. 3 Prawa komunikacji elektronicznej. Informujemy o ich
celu i ustawieniach.

Jeżeli w przyszłości włączymy analitykę, preferencje lub marketing wymagające
zgody:

1. nie zostaną załadowane przed aktywnym wyborem użytkownika;
2. odmowa będzie równie łatwa jak zgoda i nie zablokuje podstawowej Usługi;
3. wybór będzie można później zmienić lub wycofać;
4. zaktualizujemy wykaz technologii, Politykę prywatności i tę Informację przed
   rozpoczęciem użycia.

Scroll, dalsze przeglądanie, zamknięcie komunikatu albo domyślnie zaznaczone
pole nie będą traktowane jako zgoda.

## 6. Ustawienia przeglądarki

Użytkownik może przeglądać, ograniczyć albo usunąć cookies w ustawieniach
przeglądarki. Instrukcje znajdują się w jej dokumentacji. Usunięcie cookie sesji
powoduje wylogowanie. Całkowite zablokowanie cookies koniecznych może
uniemożliwić bezpieczne zalogowanie, działanie formularza, MFA lub ochronę przed
podrobionym żądaniem.

Cookie sesji ani `XSRF-TOKEN` nie powinny zawierać pełnej faktury, NIP, hasła,
jawnego tokenu API, certyfikatu ani poświadczenia KSeF. Wartości nagłówków
`Cookie` i `Set-Cookie` nie są zapisywane w zwykłych logach aplikacji.

## 7. Aktualizacja informacji

Wykaz cookies jest sprawdzany przy zmianie logowania, sesji, interfejsu lub
dostawców zewnętrznych. Każda opublikowana wersja dokumentu ma osobny
identyfikator i SHA-256. Pytania lub zgłoszenie nieznanego cookie można wysłać
na [biuro@talitha.pl](mailto:biuro@talitha.pl), podając nazwę cookie,
przeglądarkę i obserwowany adres bez przesyłania jego wartości.
