Informacje prawne · Obowiązuje od 11 września 2026 r.
Polityka prywatności
Serwis KsięgujęSam · PEWIT Sp. z o.o.
Informacja o przetwarzaniu danych osobowych zgodnie z art. 13/14 rozporządzenia RODO (UE) 2016/679 oraz ustawą o ochronie danych osobowych.
1. Administrator i role
W zakresie danych Konta (e-mail, hasło, dane rozliczeniowe abonamentu) administratorem jest:
Dane operatora serwisu
Identyfikacja usługodawcy (ustawa o świadczeniu usług drogą elektroniczną).
- PEWIT Sp. z o.o.
- os. Widok 5 D/7
- 66-200 Świebodzin
- Polska
- NIP: 7811934102
- REGON: 365635448
- KRS: 0000641921
- E-mail: [email protected]
- WWW: https://ksiegujesam.pl
W sprawach ochrony danych (w tym realizacji praw RODO) napisz na [email protected]. Nie wyznaczono osobnego Inspektora Ochrony Danych — kontakt jak wyżej.
Dane firm, kontrahentów, dokumentów, skanów i kadr, które wprowadzasz do Serwisu w ramach swojej działalności — to dane, których administratorem jesteś Ty (lub Twoja firma). PEWIT Sp. z o.o. działa wtedy jako podmiot przetwarzający (procesor) na Twoje polecenie, w celu świadczenia usługi SaaS. Warunki powierzenia wynikają z Regulaminu (umowa powierzenia w rozumieniu art. 28 RODO).
2. Zakres i cele przetwarzania (Konto)
Jako administrator Konta przetwarzamy dane w celach:
- założenia i obsługi konta (art. 6 ust. 1 lit. b RODO — wykonanie umowy / czynności przedumownych);
- świadczenia usługi SaaS — dostęp do funkcji, limity pakietów, wsparcie techniczne (art. 6 ust. 1 lit. b RODO);
- rozliczeń i fakturowania abonamentu (art. 6 ust. 1 lit. b i c RODO — umowa oraz obowiązki podatkowe Administratora);
- bezpieczeństwa, logów i przeciwdziałania nadużyciom (art. 6 ust. 1 lit. f RODO — prawnie uzasadniony interes: ochrona Serwisu, użytkowników i infrastruktury przed nieuprawnionym dostępem, awariami i oszustwami; interes ten nie przeważa nad Twoimi prawami przy proporcjonalnych środkach bezpieczeństwa);
- kontaktu i obsługi zgłoszeń / reklamacji (art. 6 ust. 1 lit. b lub f RODO);
- gdy wyrazisz zgodę — marketingu bezpośredniego e-mail (art. 6 ust. 1 lit. a RODO); zgodę możesz wycofać w każdej chwili;
- maile usługowe (potwierdzenie rejestracji, faktury / płatności abonamentu, awaria płatności, reset hasła, zaproszenia do zespołu) — art. 6 ust. 1 lit. b RODO (wykonanie umowy).
3. Przetwarzanie jako procesor (dane w firmach)
Na Twoje polecenie przetwarzamy m.in.: nazwy i NIP firm, adresy, IBAN firmowy i konto ZUS (NRS), dane kontrahentów, treść dokumentów i skanów, dane kadrowe (w tym PESEL, obywatelstwo, dane dokumentu tożsamości cudzoziemców, płeć przy braku PESEL oraz IBAN wypłaty), ewidencje księgowe (m.in. środki trwałe, remanent, zamknięcia okresów, wspólnicy s.c.), oraz treść pytań do Pomocnika produktu (chat), które wprowadzisz. Cel: wyłącznie świadczenie funkcji Serwisu (OCR, dekretacja, KSeF, JPK, kadry, przelewy, raporty, pomocnik) — zgodnie z umową powierzenia. Nie wykorzystujemy tych danych do własnych celów marketingowych.
KSeF (od 02.2026). Przy włączonej integracji przekazujemy do Ministerstwa Finansów XML faktur w Twoim imieniu (jako procesor). Poświadczenia KSeF (token, certyfikat) przechowujesz w Zapleczu — nie udostępniamy ich innym użytkownikom. Numery KSeF, UPO i treść FV są przechowywane w Serwisie tak długo, jak trwa Twoje Konto, chyba że przepisy lub Twoja decyzja o usunięciu wymagają inaczej.
4. Jakie dane zbieramy
- dane konta: adres e-mail, hasło (zahaszowane), imię/nazwa;
- dane firm i dokumentów, które wprowadzasz (w tym skany) — Ty jako administrator;
- dane płatności obsługiwane przez Stripe (Stripe przetwarza dane karty jako odrębny administrator / dostawca płatności — wg ich polityki; my nie przechowujemy pełnych numerów kart);
- dane techniczne: adres IP, logi dostępu, typ przeglądarki, cookies sesji — szczegóły w Polityce cookies; opcjonalnie endpoint i klucze subskrypcji Web Push (powiadomienia o terminach) — tylko gdy włączysz je w Ustawieniach;
- opcjonalnie: tokeny integracji (KSeF, Dropbox, Google Drive, platformy e-commerce: WooCommerce, Shoper, Shopify, BaseLinker, PrestaShop, IdoSell, Magento, Sky-Shop, RedCart, Allegro; klucze publicznego API) — wyłącznie do funkcji, które włączysz.
5. Zautomatyzowane podpowiedzi (Sugestnik)
Serwis może proponować kategorie kosztów, konta księgowe lub opisy na podstawie reguł i historii Twoich decyzji. To podpowiedź do zatwierdzenia, nie decyzja administracyjna w rozumieniu art. 22 RODO i nie doradztwo podatkowe. Zawsze możesz zmienić lub odrzucić sugestię.
6. Odbiorcy, podwykonawcy i transfery
Dane mogą być powierzane naszym podwykonawcom (hosting, poczta, płatności, OCR, chmura plików — gdy połączysz konto) na podstawie umów powierzenia i z zachowaniem RODO.
- hosting / VPS (infrastruktura Serwisu, EOG),
- Stripe (płatności),
- OpenAI (OCR / Vision oraz opcjonalny Pomocnik produktu) — treść skanów i pytań do pomocnika może być przetwarzana na serwerach w USA; stosujemy mechanizmy RODO dla transferu poza EOG (m.in. standardowe klauzule umowne / SCC oraz warunki powierzenia dostawcy); Pomocnik ma limity wiadomości i nie jest doradztwem podatkowym;
- opcjonalnie Google Vision — gdy włączysz ten silnik OCR (również możliwy transfer poza EOG wg warunków Google);
- Dropbox / Google Drive — gdy połączysz wrzutnię,
- platformy e-commerce (WooCommerce, Shoper, Shopify, BaseLinker, PrestaShop, IdoSell, Magento, Sky-Shop, RedCart, Allegro) — gdy włączysz webhook zamówień (dane zamówienia / nabywcy do faktury sprzedaży); publiczne API — gdy partner wystawia FV (w tym opcjonalnie e-mail potwierdzenia do nabywcy i webhook zwrotny na URL partnera),
- Ministerstwo Finansów (KSeF / bramki JPK) — w zakresie funkcji, które włączysz własnymi danymi dostępowymi (środowisko TEST lub produkcyjne).
- Zakład Ubezpieczeń Społecznych (bramka EWD / PT2 lub produkcja) — gdy wyślesz dokumenty ubezpieczeniowe (KEDU) z Serwisu; podpis kwalifikowany lub e-dowodem składasz lokalnie — nie przechowujemy Twojego klucza prywatnego QES na serwerze.
- Brevo (Sendinblue) — wyłącznie gdy zapiszesz się na newsletter marketingowy (rejestracja, Ustawienia albo formularz na blogu). Przetwarzamy e-mail i opcjonalnie imię; Brevo może rejestrować otwarcia i kliknięcia w wiadomościach newslettera (piksel / przekierowanie linków). Możesz wypisać się linkiem w stopce maila albo wyłączyć zgodę w Ustawieniach. To osobny kanał od powiadomień produktowych / radaru w aplikacji.
Publiczne API (`/v1`) działa na kluczach API powiązanych z kontem rozliczeniowym — klucz jest hashowany; pełna wartość widoczna jest tylko przy utworzeniu.
Nie sprzedajemy Twoich danych. Przekazanie poza EOG tylko gdy jest to konieczne do funkcji (np. OCR / Pomocnik) i przy zabezpieczeniach zgodnych z RODO.
7. Okres przechowywania
- konto i dane operacyjne — przez czas trwania umowy oraz do 6 lat po jej zakończeniu (lub dłużej, jeśli wymagają tego przepisy o rachunkowości / podatkach);
- logi bezpieczeństwa — zwykle do 12 miesięcy;
- dane rozliczeniowe — zgodnie z przepisami podatkowymi (co do zasady 5 lat od końca roku podatkowego);
- po zakończeniu Trial bez przejścia na płatny Pakiet Konto może zostać ograniczone, a następnie usunięte na zasadach rozwiązania umowy (Regulamin) — nie kasujemy danych „w ciemno” poza tą procedurą.
- na żądanie Użytkownika (Ustawienia → „Usuń konto") — konto blokowane natychmiast, trwałe wymazanie po 30 dniach (grace period);
- konta nieaktywne (brak logowania ponad 6 miesięcy) — ostrzeżenie systemowe na 5. miesiącu, usunięcie na 6. miesiącu nieaktywności.
8. Twoje prawa
Wobec danych Konta (gdy jesteśmy administratorem) przysługuje Ci prawo do: dostępu, sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia, sprzeciwu (gdy podstawą jest art. 6 ust. 1 lit. f), oraz skargi do Prezesa UODO (uodo.gov.pl).
Wobec danych firm/dokumentów (gdy Ty jesteś administratorem) prawa osób, których dane dotyczą, realizujesz Ty; my wspieramy Cię jako procesor na żądanie (w zakresie technicznie możliwym).
Żądania dotyczące Konta: [email protected]. Odpowiadamy bez zbędnej zwłoki, nie później niż w terminie miesiąca (z możliwością przedłużenia zgodnie z RODO).
9. Dobrowolność i wymóg podania danych
Podanie e-maila i hasła jest konieczne do założenia konta. Dane firmy (np. NIP) są potrzebne do funkcji księgowych / KSeF / JPK. Bez nich część funkcji będzie niedostępna.
10. Osoby małoletnie
Serwis jest przeznaczony dla przedsiębiorców i osób pełnoletnich. Nie kierujemy oferty do dzieci poniżej 16. roku życia.
11. Bezpieczeństwo
Stosujemy środki techniczne i organizacyjne adekwatne do ryzyka (HTTPS, kontrola dostępu, hashowanie haseł, ograniczenie sekretów integracji, kopie zapasowe bazy przed aktualizacjami). Żaden system nie daje 100% gwarancji — zgłaszaj incydenty na [email protected].
12. Zmiany polityki
Politykę możemy aktualizować. Nowa wersja publikujemy w serwisie z datą obowiązywania. Istotne zmiany możemy dodatkowo zakomunikować e-mailem.