Polityka prywatności InvoiceIQ

Wersja: PL-IAM-B2B-2026-09-08.1 Obowiązuje od: 8 września 2026 r.

Ta Polityka wyjaśnia, jak przetwarzamy dane osób odwiedzających InvoiceIQ, zakładających konto, działających za Klienta lub kontaktujących się z nami. Rozdziela również dane, dla których jesteśmy administratorem, od danych biznesowych powierzonych nam przez Klienta.

Obecny zakres dostępu

Strona informacyjna, dokumentacja i przewodnik są publiczne. Konta są udostępniane przedpremierowo na zaproszenie. Przetwarzamy dane odwiedzających, osób kontaktujących się z nami i osób zakładających konto w zakresie opisanym w tej Polityce. Kod zaproszenia jest jednorazowy; przechowujemy jego skrót kryptograficzny, termin ważności i stan wykorzystania.

Obecny dostęp służy pracy na przykładowych danych. Nie należy wprowadzać danych rzeczywistych kontrahentów ani faktur. Przetwarzanie takich Treści Klienta, wysyłka do KSeF i przekazywanie treści do dostawcy AI nie są teraz udostępnione. Role i zasady opisane dla tych funkcji będą miały zastosowanie dopiero po ich odrębnym uruchomieniu oraz spełnieniu wymaganych warunków.

1. Administrator i kontakt

Administratorem danych opisanych w tej Polityce jest TALITHA Piotr Szczerbowski, ul. Kościelecka 12, 32-600 Oświęcim, NIP 5492104876, REGON 121187430 („Operator”).

W sprawach prywatności i realizacji praw można pisać na biuro@talitha.pl albo na adres siedziby. Operator nie wyznaczył inspektora ochrony danych; wskazany adres jest bezpośrednim kanałem kontaktu w sprawach danych osobowych.

2. Dwie role dotyczące danych

  1. Operator jest administratorem danych potrzebnych do prowadzenia strony, utworzenia i zabezpieczenia konta, zawarcia oraz obsługi Umowy, rozliczeń, komunikacji, bezpieczeństwa i obrony konkretnych roszczeń.
  2. Klient co do zasady jest administratorem danych zawartych w jego kartotekach, draftach, fakturach, korektach, artefaktach KSeF, Integracjach i innych Treściach Klienta, gdy to on ustala cel ich użycia. Operator przetwarza takie dane jako procesor wyłącznie na udokumentowane polecenie Klienta i na podstawie odrębnej umowy powierzenia zgodnej z art. 28 RODO.
  3. Ta Polityka nie zastępuje obowiązku informacyjnego Klienta wobec jego pracowników, kontrahentów, reprezentantów, nabywców i innych osób, których dane umieszcza w InvoiceIQ.
  4. Ministerstwo Finansów, KAS i KSeF przetwarzają dane otrzymane w ramach swoich ustawowych zadań jako odrębne podmioty publiczne. Nie są podprocesorem wybieranym przez Operatora.

3. Jakie dane możemy przetwarzać jako administrator

Zależnie od używanych funkcji mogą to być:

Operator nie potrzebuje w tych celach jawnego hasła, tokenu, certyfikatu KSeF ani pełnej treści faktury. Nie należy umieszczać ich w zgłoszeniu e-mail.

4. Cele i podstawy prawne

Cel Podstawa
działania przed zawarciem Umowy, utworzenie konta i wykonanie Umowy art. 6 ust. 1 lit. b RODO; wobec reprezentanta Klienta także lit. f
uwierzytelnienie, ochrona kont, zapobieganie nadużyciom, integralność i obsługa incydentów art. 6 ust. 1 lit. f RODO: uzasadniony interes ochrony użytkowników, Klientów i Usługi; lit. c, gdy istnieje konkretny obowiązek prawny
zapis zaakceptowanej wersji dokumentów i wykazanie zawarcia Umowy art. 6 ust. 1 lit. b i f RODO
rozliczenia, podatki i rachunkowość Operatora art. 6 ust. 1 lit. b i c RODO
obsługa korespondencji, reklamacji i roszczeń art. 6 ust. 1 lit. b, c lub f RODO zależnie od sprawy
komunikaty techniczne, bezpieczeństwa i zmiany Usługi art. 6 ust. 1 lit. b i f RODO
opcjonalny marketing elektroniczny art. 6 ust. 1 lit. a RODO i wymagana zgoda komunikacyjna; obecnie nie jest warunkiem korzystania z Usługi
opcjonalne cookies lub analityka przeglądarkowa art. 6 ust. 1 lit. a RODO wraz z art. 399 PKE; obecnie takich technologii nie używamy

Nie opieramy wykonania podstawowej Usługi na zgodzie, jeżeli właściwą podstawą jest Umowa lub obowiązek prawny. Wycofanie zgody działa na przyszłość i nie wpływa na zgodność wcześniejszego przetwarzania.

5. Skąd pochodzą dane

Dane otrzymujemy:

Jeżeli dane reprezentanta otrzymamy od Klienta, zwykle obejmują imię, służbowy kontakt, firmę, rolę i zakres upoważnienia. Informację z art. 14 RODO przekażemy w terminie i sytuacji wymaganej prawem, chyba że zachodzi ustawowy wyjątek.

6. Czy podanie danych jest obowiązkowe

Podanie danych oznaczonych jako wymagane jest umowne lub konieczne do podjęcia działań przed zawarciem Umowy, zabezpieczenia konta albo wykonania wybranej funkcji. Bez nich nie utworzymy konta lub nie wykonamy danej operacji. Dane opcjonalne są dobrowolne, a ich brak nie ogranicza podstawowego zakresu, chyba że obiektywnie są potrzebne do wybranej funkcji.

7. Odbiorcy danych

Dane mogą otrzymać wyłącznie odbiorcy potrzebni do wskazanego celu:

Podstawowa infrastruktura InvoiceIQ korzysta z usług OVHcloud. Regiony przetwarzania Treści Klienta i lista podprocesorów są wskazywane w umowie powierzenia lub Zamówieniu przed rozpoczęciem takiego przetwarzania. Operator dobiera podstawowy region w Europejskim Obszarze Gospodarczym. Włączenie kolejnego dostawcy, w szczególności płatności, AI, poczty albo analityki, wymaga wcześniejszej oceny jego roli, regionu, retencji, umowy i aktualizacji informacji, gdy ma to znaczenie dla osoby.

8. Przekazywanie poza EOG

Domyślna konfiguracja podstawowego hostingu zakłada przetwarzanie w Europejskim Obszarze Gospodarczym. Jeżeli konkretna funkcja wymagałaby dostępu lub przekazania poza EOG, nastąpi ono tylko na podstawie rozdziału V RODO, np. decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony albo standardowych klauzul umownych wraz z potrzebną oceną i zabezpieczeniami. Informację o takim transferze zaktualizujemy przed jego rozpoczęciem, jeżeli prawo tego wymaga.

9. Jak długo przechowujemy dane

Stosujemy okres potrzebny do konkretnego celu, a nie jeden termin dla całej bazy:

Treści Klienta przetwarzane w roli procesora podlegają Umowie, DPA, instrukcji Klienta oraz obowiązkom dotyczącym dokumentów. Wystawiona faktura, jej korekta, XML, numer KSeF i UPO mogą wymagać zachowania integralnej historii; nie usuwa się ich prostym terminem od ostatniego logowania. Po zakończeniu współpracy Operator zapewnia właściwy eksport, okres pobrania oraz usunięcie lub zwrot danych zgodnie z Umową i prawem. Kopie zapasowe wygasają w kontrolowanej rotacji, a dane objęte konkretnym zabezpieczeniem roszczenia lub obowiązkiem są blokowane przed zwykłym użyciem.

10. Prawa osoby

W zależności od podstawy i sytuacji osoba może żądać:

Wniosek można wysłać na biuro@talitha.pl. Możemy poprosić o proporcjonalne potwierdzenie tożsamości lub umocowania, ale nie o dane zbędne do tego celu. Odpowiadamy bez zbędnej zwłoki, co do zasady w ciągu miesiąca; w przypadkach przewidzianych w RODO termin może zostać przedłużony o dalsze dwa miesiące, o czym poinformujemy w pierwszym miesiącu.

Osoba może złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych: uodo.gov.pl.

Gdy wniosek dotyczy Treści Klienta, dla których Operator jest procesorem, przekażemy go właściwemu Klientowi albo pomożemy mu zgodnie z DPA. Nie możemy samodzielnie zmienić celu ustalonego przez Klienta ani ujawnić danych innej osoby lub Organizacji. Sprostowanie treści wystawionej faktury odbywa się przez właściwy proces dokumentowy, nie przez zmianę historii.

11. Zautomatyzowane decyzje i AI

W podstawowym zakresie InvoiceIQ Operator nie podejmuje wobec osoby decyzji wywołujących skutki prawne lub podobnie istotnie na nią wpływających, opartych wyłącznie na zautomatyzowanym przetwarzaniu w rozumieniu art. 22 RODO.

Jeżeli funkcja AI zostanie aktywowana, model może przygotować propozycję wersji roboczej, ale nie ustala uprawnień, finalnego podatku, legalności, zgody ani skutku KSeF. Treści Klienta nie są przeznaczone do trenowania lub dostrajania modelu. Włączenie dostawcy AI wymaga odrębnej oceny celu, zakresu, umowy, regionu, retencji, minimalizacji i informacji dla osób, gdy jest wymagana.

12. Bezpieczeństwo

Stosujemy środki odpowiednie do ryzyka, w tym kontrolę dostępu i ról, izolację Organizacji, MFA i ponowne uwierzytelnienie dla operacji wysokiego ryzyka, szyfrowanie wybranych danych i prywatnych artefaktów, bezpieczny pełny cykl życia sekretów, idempotencję, audyt, ograniczenie logów oraz kopie zapasowe.

Żaden system nie usuwa całkowicie ryzyka. Użytkownik powinien chronić urządzenie, pocztę i metody logowania, korzystać z MFA, nie współdzielić konta i zgłaszać nieznane zdarzenia. Zgłoszenie bezpieczeństwa należy wysłać na biuro@talitha.pl bez dołączania sekretów lub pełnej faktury.

13. Cookies

InvoiceIQ używa cookies technicznie niezbędnych do utrzymania bezpiecznej sesji i ochrony żądań. Mogą zostać zainicjowane na publicznej stronie głównej, aby zachować jeden kontekst przejścia do rejestracji, logowania i panelu. Publiczne dokumenty prawne oraz statyczny przewodnik nie uruchamiają sesji aplikacyjnej. Nie używamy obecnie reklamowych, marketingowych ani analitycznych cookies przeglądarkowych. Szczegółowe nazwy, cele, czas i ustawienia zawiera „Informacja o cookies InvoiceIQ”.

14. Zmiany Polityki

Polityka jest wersjonowana. Zmiana celu, podstawy, kategorii danych, odbiorcy, transferu, istotnego okresu albo funkcji AI zostanie opisana przed rozpoczęciem nowego przetwarzania, jeżeli prawo tego wymaga. Historyczna wersja i dowód jej udostępnienia nie są nadpisywane.