Informacje prawne
Umowa powierzenia przetwarzania danych osobowych
Bilantio — właścicielem i operatorem jest TAXNXT sp. z o.o.
Ostatnia aktualizacja: 4 sierpnia 2026
Niniejszy tekst jest tłumaczeniem. Wersją rozstrzygającą jest wersja angielska — w razie rozbieżności obowiązuje angielska wersja niniejszej Umowy.
Niniejsza Umowa powierzenia przetwarzania danych osobowych wraz z Załącznikami stanowi część umowy regulującej korzystanie przez Klienta z Bilantio.
Ma ona zastosowanie, gdy TAXNXT sp. z o.o. przetwarza Dane osobowe w imieniu Klienta w związku z Bilantio.
Strony
Podmiot przetwarzający
TAXNXT sp. z o.o.ul. Toruńska 15/7780-747 GdańskNIP: 6783218496REGON: 529197763KRS: 0001117478PolskaE-mail: support@taxnxt.euStrona Bilantio: bilantio.com
W niniejszej Umowie TAXNXT sp. z o.o. jest określana jako „Podmiot przetwarzający”, „TAXNXT”, „Bilantio”, „my”, „nas” lub „nasz”.
Klient
Spółka, przedsiębiorca, biuro rachunkowe, organizacja lub inny podmiot gospodarczy, który zawiera umowę o korzystanie z Bilantio.
W niniejszej Umowie podmiot ten jest określany jako „Administrator” lub „Klient”.
Gdy Klient przetwarza Dane osobowe w imieniu innego administratora, Klient może działać jako podmiot przetwarzający, a TAXNXT jako podmiot podprzetwarzający. Odniesienia do Administratora należy wówczas rozumieć jako odniesienia do Klienta działającego w odpowiedniej roli.
§1. Definicje
Na potrzeby niniejszej Umowy:
- Właściwe przepisy o ochronie danych oznaczają:
- Rozporządzenie (UE) 2016/679, ogólne rozporządzenie o ochronie danych, czyli RODO;
- właściwe polskie przepisy o ochronie danych osobowych;
- właściwe przepisy wdrażające lub uzupełniające RODO;
- właściwe wiążące decyzje, nakazy lub wymogi właściwego organu nadzorczego; oraz
- inne przepisy o ochronie danych lub prywatności mające zastosowanie do przetwarzania objętego niniejszą Umową.
- Administrator, Podmiot przetwarzający, Osoba, której dane dotyczą, Dane osobowe, Przetwarzanie, Naruszenie ochrony danych osobowych, Organ nadzorczy oraz Szczególne kategorie danych osobowych mają znaczenie nadane im w RODO.
- Dane Klienta oznaczają informacje, dokumenty, pliki, polecenia (prompty), zapisy, instrukcje, dane księgowe, dane fakturowe, dane kadrowo-płacowe, dane HR, dane podatkowe oraz inne materiały przekazywane do Bilantio lub przetwarzane w Bilantio przez Klienta lub w jego imieniu.
- Umowa Główna oznacza Regulamin Bilantio, właściwe Zamówienie, umowę subskrypcyjną, umowę o świadczenie usług lub inną umowę regulującą korzystanie przez Klienta z Bilantio.
- Transfer objęty ograniczeniami oznacza przekazanie Danych osobowych do państwa lub odbiorcy, dla którego Właściwe przepisy o ochronie danych wymagają odpowiedniego zabezpieczenia lub mechanizmu transferu.
- Usługi oznaczają platformę programistyczną Bilantio oraz usługi świadczone na podstawie Umowy Głównej.
- Podmiot podprzetwarzający oznacza podmiot trzeci wyznaczony przez TAXNXT do przetwarzania Danych osobowych w imieniu Klienta.
- Standardowe klauzule umowne lub SCC oznaczają standardowe klauzule umowne zatwierdzone przez Komisję Europejską dla przekazywania Danych osobowych do państw trzecich, wraz z późniejszymi zmianami lub zastąpieniami.
- Użytkownik oznacza osobę fizyczną upoważnioną przez Klienta do dostępu do Bilantio lub korzystania z niego.
§2. Zakres i relacja z Umową Główną
- Niniejsza Umowa stanowi część Umowy Głównej.
- Niniejsza Umowa ma zastosowanie wyłącznie do Przetwarzania, w którym TAXNXT działa jako:
- podmiot przetwarzający w imieniu Klienta; albo
- podmiot podprzetwarzający, gdy Klient przetwarza Dane osobowe w imieniu innego administratora.
- Niniejsza Umowa nie ma zastosowania do Przetwarzania, w którym TAXNXT działa jako niezależny Administrator.
- TAXNXT może działać jako niezależny Administrator, przetwarzając Dane osobowe we własnych uzasadnionych celach, w tym w celu:
- tworzenia kont Użytkowników i zarządzania nimi;
- obsługi subskrypcji;
- obsługi rozliczeń i płatności;
- przeciwdziałania oszustwom i nadużyciom;
- utrzymania bezpieczeństwa platformy;
- komunikacji z Użytkownikami;
- zapewnienia wsparcia klienta;
- wypełnienia obowiązków prawnych;
- prowadzenia dokumentacji biznesowej;
- ustalenia, dochodzenia lub obrony roszczeń; oraz
- doskonalenia Bilantio z wykorzystaniem informacji zagregowanych lub zanonimizowanych.
- Przetwarzanie wykonywane przez TAXNXT jako niezależnego Administratora podlega Polityce prywatności Bilantio, a nie niniejszej Umowie.
- W razie sprzeczności między niniejszą Umową a Umową Główną w zakresie Przetwarzania objętego niniejszą Umową, pierwszeństwo ma niniejsza Umowa.
- W razie sprzeczności między niniejszą Umową a mającymi zastosowanie Standardowymi klauzulami umownymi, dla danego Transferu objętego ograniczeniami pierwszeństwo mają Standardowe klauzule umowne.
§3. Role stron
- Klient określa cele i istotne sposoby Przetwarzania Danych osobowych w Bilantio.
- TAXNXT przetwarza Dane osobowe w imieniu Klienta i zgodnie z jego udokumentowanymi poleceniami.
- Klient odpowiada za ustalenie, czy działa jako:
- administrator;
- współadministrator;
- podmiot przetwarzający w imieniu innego administratora; albo
- w innej roli przewidzianej we Właściwych przepisach o ochronie danych.
- Gdy Klient działa jako podmiot przetwarzający na rzecz innego administratora:
- Klient potwierdza, że jest uprawniony do wyznaczenia TAXNXT jako podmiotu podprzetwarzającego;
- Klient zapewni, że jego polecenia są zgodne z poleceniami właściwego administratora;
- odniesienia w niniejszej Umowie do praw i obowiązków Klienta stosuje się z uwzględnieniem jego własnej umowy powierzenia z tym administratorem; oraz
- TAXNXT przetwarza Dane osobowe wyłącznie w zakresie zgodnych z prawem poleceń Klienta.
- Żadna ze stron nie staje się współadministratorem wyłącznie z powodu zawarcia niniejszej Umowy.
- Jeżeli TAXNXT samodzielnie określi cele i istotne sposoby konkretnej operacji Przetwarzania, dla tej operacji działa jako administrator i wypełnia obowiązki właściwe dla administratorów.
§4. Przedmiot i czas trwania
- Przedmiotem Przetwarzania jest świadczenie, prowadzenie, zabezpieczanie, wspieranie, utrzymanie i doskonalenie Usług Bilantio zamówionych przez Klienta.
- Przetwarzanie może obejmować:
- administrowanie kontem i Użytkownikami;
- tworzenie faktur i zarządzanie nimi;
- przetwarzanie i przesyłanie faktur ustrukturyzowanych;
- procesy związane z KSeF;
- przesyłanie i przechowywanie dokumentów;
- optyczne rozpoznawanie znaków;
- ekstrakcję informacji z dokumentów;
- klasyfikację i porządkowanie dokumentów księgowych;
- przygotowywanie zestawień i raportów;
- procesy księgowe i prowadzenia ksiąg;
- procesy VAT i podatkowe;
- administracyjne procesy kadrowo-płacowe;
- przetwarzanie wspierane przez AI;
- usługi wsparcia;
- monitorowanie bezpieczeństwa;
- eksport i migrację danych;
- kopie zapasowe i odtwarzanie po awarii; oraz
- integracje aktywowane przez Klienta.
- Przetwarzanie rozpoczyna się z chwilą pierwszego przekazania Danych osobowych do Bilantio przez Klienta lub wydania TAXNXT innego polecenia przetwarzania.
- Przetwarzanie trwa przez okres obowiązywania Umowy Głównej oraz przez dodatkowy okres retencji lub pobrania danych dopuszczony niniejszą Umową.
- Dalsze szczegóły Przetwarzania określają Załącznik I i Załącznik II.
§5. Polecenia dotyczące przetwarzania
- TAXNXT przetwarza Dane osobowe wyłącznie na udokumentowane polecenie Klienta, chyba że Przetwarzanie jest wymagane przez prawo Unii Europejskiej lub prawo państwa członkowskiego.
- Udokumentowane polecenia obejmują:
- Umowę Główną;
- niniejszą Umowę;
- konfigurację Bilantio dokonaną przez Klienta;
- czynności wykonywane przez upoważnionych Użytkowników;
- polecenia przekazywane przez API;
- ustawienia integracji;
- zgłoszenia do wsparcia;
- polecenia pisemne złożone przez upoważnionego przedstawiciela Klienta; oraz
- polecenia racjonalnie niezbędne do świadczenia Usług wybranych przez Klienta.
- Klient poleca TAXNXT przetwarzanie Danych osobowych w zakresie niezbędnym do:
- świadczenia Usług;
- utrzymania i zabezpieczenia Bilantio;
- zapobiegania nieuprawnionemu dostępowi i nadużyciom;
- zapewnienia wsparcia;
- wykonywania kopii zapasowych i odtwarzania;
- korzystania z zatwierdzonych podmiotów podprzetwarzających;
- realizacji zgodnych z prawem żądań Klienta; oraz
- usunięcia lub zwrotu Danych osobowych zgodnie z niniejszą Umową.
- TAXNXT nie będzie:
- sprzedawać Danych osobowych;
- wykorzystywać Danych osobowych do reklamy niezwiązanej z Bilantio;
- wykorzystywać danych fakturowych, księgowych, kadrowo-płacowych, dokumentów, poleceń ani treści czatu Klienta do trenowania modeli sztucznej inteligencji; ani
- przetwarzać Danych osobowych w celach niezgodnych z poleceniami Klienta.
- TAXNXT może przetwarzać informacje zagregowane lub zanonimizowane, jeżeli nie można racjonalnie zidentyfikować osób fizycznych ani Klienta.
- Jeżeli prawo wymaga od TAXNXT przetwarzania Danych osobowych w sposób inny niż zgodnie z poleceniami Klienta, TAXNXT poinformuje o tym Klienta przed Przetwarzaniem, chyba że prawo zakazuje takiego powiadomienia.
- TAXNXT niezwłocznie poinformuje Klienta, jeżeli w uzasadnionej ocenie TAXNXT polecenie narusza Właściwe przepisy o ochronie danych.
- TAXNXT może wstrzymać wykonanie polecenia na czas wyjaśniania przez strony jego zgodności z prawem.
- TAXNXT nie jest zobowiązana do wykonania polecenia, które:
- jest niezgodne z prawem;
- wykracza poza zakres Usług;
- w istotny sposób naruszyłoby bezpieczeństwo Bilantio;
- naruszyłoby prawa innego klienta lub osoby trzeciej;
- jest technicznie niemożliwe do wykonania w ramach uzgodnionych Usług; albo
- wymaga nieproporcjonalnych prac programistycznych nieobjętych Umową Główną.
- Strony mogą uzgodnić dodatkowe usługi lub opłaty, jeżeli polecenie wymaga istotnych prac wykraczających poza standardowe Usługi.
§6. Zgodność z prawem
- Każda ze stron przestrzega Właściwych przepisów o ochronie danych w zakresie własnych obowiązków.
- TAXNXT zobowiązuje się:
- przetwarzać Dane osobowe zgodnie z niniejszą Umową;
- wdrożyć odpowiednie środki techniczne i organizacyjne;
- zapewnić, że osoby upoważnione do przetwarzania Danych osobowych są zobowiązane do zachowania poufności;
- wspierać Klienta w sposób opisany w niniejszej Umowie;
- prowadzić rejestry wymagane od podmiotu przetwarzającego;
- współpracować z właściwymi Organami nadzorczymi w zakresie wymaganym prawem; oraz
- udostępniać informacje racjonalnie niezbędne do wykazania zgodności.
- Klient zapewni, że:
- Przetwarzanie w Bilantio jest zgodne z prawem;
- istnieje odpowiednia podstawa prawna Przetwarzania;
- wymagane informacje o przetwarzaniu zostały przekazane;
- wymagane zgody, upoważnienia i zezwolenia zostały uzyskane;
- polecenia Klienta są zgodne z Właściwymi przepisami o ochronie danych;
- Przetwarzanie ogranicza się do tego, co niezbędne i proporcjonalne;
- ustalono okresy retencji;
- skonfigurowano odpowiednie uprawnienia dostępu Użytkowników; oraz
- Bilantio jest odpowiednie do zamierzonych przez Klienta czynności Przetwarzania.
§7. Poufność i osoby upoważnione
- TAXNXT zapewni, że osoby upoważnione do przetwarzania Danych osobowych:
- mają dostęp do Danych osobowych wyłącznie w zakresie niezbędnym do wykonywania obowiązków;
- przetwarzają Dane osobowe wyłącznie zgodnie z obowiązującymi poleceniami;
- są związane umownym lub ustawowym obowiązkiem poufności;
- otrzymują odpowiednie wytyczne dotyczące prywatności i bezpieczeństwa; oraz
- podlegają odpowiednim mechanizmom kontroli dostępu.
- Dostęp do Danych osobowych przyznawany jest zgodnie z zasadą najmniejszych uprawnień.
- TAXNXT okresowo weryfikuje uprawnienia dostępu i odbiera dostęp, który nie jest już potrzebny.
- Obowiązki poufności trwają po zakończeniu zatrudnienia, współpracy lub upoważnienia danej osoby.
- TAXNXT nie ujawni Danych osobowych osobie trzeciej, z wyjątkiem:
- zgodnie z poleceniami Klienta;
- za pośrednictwem zatwierdzonego podmiotu podprzetwarzającego;
- gdy wymaga tego prawo;
- gdy jest to niezbędne do ochrony bezpieczeństwa Usług; albo
- za upoważnieniem Klienta.
§8. Bezpieczeństwo przetwarzania
- TAXNXT wdraża i utrzymuje odpowiednie środki techniczne i organizacyjne mające chronić Dane osobowe przed:
- przypadkowym lub niezgodnym z prawem zniszczeniem;
- utratą;
- modyfikacją;
- nieuprawnionym ujawnieniem;
- nieuprawnionym dostępem;
- nadużyciem; oraz
- innym niezgodnym z prawem Przetwarzaniem.
- Środki te uwzględniają:
- stan wiedzy technicznej;
- koszty wdrożenia;
- charakter, zakres, kontekst i cele Przetwarzania;
- prawdopodobieństwo i wagę ryzyk dla osób fizycznych; oraz
- kategorie i wolumen przetwarzanych Danych osobowych.
- Środki utrzymywane przez TAXNXT opisuje Załącznik III.
- TAXNXT może aktualizować środki bezpieczeństwa, o ile ogólny poziom ochrony nie zostanie istotnie obniżony.
- TAXNXT nie gwarantuje, że każdemu incydentowi bezpieczeństwa da się zapobiec.
- Klient odpowiada za kwestie bezpieczeństwa pozostające pod jego kontrolą, w tym za:
- urządzenia Użytkowników;
- sieci lokalne;
- zarządzanie hasłami i danymi uwierzytelniającymi;
- uprawnienia Użytkowników;
- wewnętrzne polityki dostępu;
- dane wprowadzane do Bilantio;
- integracje z podmiotami trzecimi wybrane przez Klienta; oraz
- pobrania i eksporty przechowywane poza Bilantio.
- Klient bez zbędnej zwłoki powiadomi TAXNXT, jeżeli poweźmie wiedzę o:
- nieuprawnionym dostępie do Konta;
- ujawnieniu danych uwierzytelniających;
- podatności dotyczącej Bilantio;
- przypadkowym ujawnieniu danych z udziałem Bilantio; albo
- innym incydencie bezpieczeństwa istotnym dla Usług.
§9. Naruszenia ochrony danych osobowych
- TAXNXT powiadomi Klienta bez zbędnej zwłoki po stwierdzeniu Naruszenia ochrony danych osobowych dotyczącego Danych osobowych przetwarzanych na podstawie niniejszej Umowy.
- Powiadomienie kierowane jest do wskazanego przez Klienta kontaktu ds. bezpieczeństwa, prywatności lub kontaktu do Konta.
- W zakresie, w jakim informacje są racjonalnie dostępne, powiadomienie obejmuje:
- charakter Naruszenia ochrony danych osobowych;
- kategorie osób, których dane dotyczą;
- kategorie objętych Danych osobowych;
- przybliżoną liczbę osób i rekordów, których dotyczy naruszenie;
- prawdopodobne konsekwencje;
- środki podjęte lub proponowane w celu zaradzenia naruszeniu;
- środki mające ograniczyć możliwe negatywne skutki; oraz
- dane kontaktowe do dalszej komunikacji.
- Jeżeli nie wszystkie informacje są dostępne jednocześnie, TAXNXT może przekazywać je etapami, bez zbędnej dalszej zwłoki.
- TAXNXT podejmie racjonalne kroki, aby:
- ograniczyć naruszenie;
- zbadać jego przyczynę;
- złagodzić negatywne skutki;
- przywrócić odpowiedni poziom bezpieczeństwa; oraz
- zapobiec ponownemu wystąpieniu.
- Powiadomienie ze strony TAXNXT nie stanowi uznania winy ani odpowiedzialności.
- Klient odpowiada za ustalenie, czy powiadomienie musi zostać przekazane:
- Organowi nadzorczemu;
- osobom, których dane dotyczą;
- innemu administratorowi; albo
- innemu właściwemu organowi.
- TAXNXT zapewni racjonalne wsparcie przy realizacji takich obowiązków powiadomienia, uwzględniając charakter Przetwarzania i informacje dostępne TAXNXT.
- Jeżeli Naruszenie ochrony danych osobowych zostało spowodowane przez Klienta, Użytkownika, systemy Klienta lub integrację kontrolowaną przez Klienta, dodatkowe wsparcie może zostać rozliczone według uzgodnionej stawki za usługi profesjonalne.
§10. Żądania osób, których dane dotyczą
- Uwzględniając charakter Przetwarzania, TAXNXT zapewni racjonalne wsparcie umożliwiające Klientowi odpowiedź na żądania dotyczące:
- dostępu;
- sprostowania;
- usunięcia;
- ograniczenia;
- sprzeciwu;
- przenoszenia danych;
- cofnięcia zgody; oraz
- praw związanych ze zautomatyzowanym podejmowaniem decyzji.
- Jeżeli osoba, której dane dotyczą, skieruje żądanie bezpośrednio do TAXNXT w zakresie Danych osobowych przetwarzanych w imieniu Klienta, TAXNXT:
- nie udzieli odpowiedzi merytorycznej, chyba że upoważni ją Klient lub wymaga tego prawo;
- skieruje osobę, której dane dotyczą, do Klienta, gdy jest to właściwe; oraz
- przekaże żądanie Klientowi bez zbędnej zwłoki, jeżeli właściwego Klienta można racjonalnie zidentyfikować.
- TAXNXT może zażądać informacji niezbędnych do zidentyfikowania właściwego Klienta i Danych osobowych.
- Klient odpowiada za:
- weryfikację tożsamości osoby składającej żądanie;
- ustalenie, czy żądanie jest zasadne;
- decyzję o sposobie odpowiedzi;
- komunikację z osobą, której dane dotyczą; oraz
- dotrzymanie obowiązujących terminów.
- Standardowe wsparcie dostępne w ramach funkcjonalności Bilantio jest objęte Usługami.
- Istotne prace dodatkowe mogą zostać rozliczone, o ile pozwala na to prawo i zostaną wcześniej uzgodnione z Klientem.
§11. Wsparcie w zakresie zgodności
- Uwzględniając charakter Przetwarzania i informacje dostępne TAXNXT, TAXNXT zapewni racjonalne wsparcie w zakresie obowiązków Klienta dotyczących:
- bezpieczeństwa Przetwarzania;
- oceny i zgłaszania Naruszeń ochrony danych osobowych;
- ocen skutków dla ochrony danych;
- uprzednich konsultacji z Organami nadzorczymi;
- praw osób, których dane dotyczą;
- rejestrów czynności przetwarzania; oraz
- wykazywania zgodności.
- Wsparcie może obejmować:
- udostępnienie właściwej dokumentacji bezpieczeństwa;
- przekazanie informacji o podmiotach podprzetwarzających;
- wyjaśnienie czynności Przetwarzania w Bilantio;
- udostępnienie dostępnych raportów audytowych lub raportów zgodności;
- przekazanie racjonalnych informacji o lokalizacjach danych;
- wsparcie eksportu lub usunięcia danych;
- przekazanie dostępnych informacji o incydentach; oraz
- udzielenie odpowiedzi na racjonalne kwestionariusze zgodności.
- TAXNXT nie odpowiada za:
- przygotowanie całego programu zgodności Klienta;
- ustalenie podstawy prawnej Klienta;
- sporządzanie informacji o przetwarzaniu danych Klienta;
- pełnienie funkcji inspektora ochrony danych Klienta;
- udzielanie porad prawnych; ani
- zagwarantowanie, że korzystanie przez Klienta z Bilantio jest zgodne ze wszystkimi obowiązującymi przepisami.
- Wsparcie wymagające istotnych prac na zamówienie może podlegać dodatkowym opłatom w zakresie dozwolonym prawem.
§12. Ocena skutków dla ochrony danych
- Jeżeli Klient racjonalnie uzna, że korzystanie z Bilantio wymaga oceny skutków dla ochrony danych, TAXNXT przekaże racjonalnie dostępne mu informacje dotyczące:
- charakteru i celów Przetwarzania;
- przepływów danych;
- kategorii Danych osobowych;
- podmiotów podprzetwarzających;
- transferów międzynarodowych;
- retencji i usuwania danych;
- środków bezpieczeństwa; oraz
- zidentyfikowanych ryzyk związanych z Usługami.
- Klient pozostaje odpowiedzialny za:
- ustalenie, czy ocena skutków dla ochrony danych jest wymagana;
- przeprowadzenie oceny;
- udokumentowanie jej wyniku;
- wskazanie właściwych podstaw prawnych;
- wdrożenie zabezpieczeń pozostających pod kontrolą Klienta; oraz
- konsultację z Organem nadzorczym, gdy jest to konieczne.
- TAXNXT będzie racjonalnie współpracować przy uprzednich konsultacjach wymaganych Właściwymi przepisami o ochronie danych.
§13. Podmioty podprzetwarzające
- Klient udziela TAXNXT ogólnego pisemnego upoważnienia do wyznaczania podmiotów podprzetwarzających na potrzeby świadczenia Usług.
- TAXNXT prowadzi aktualny rejestr podmiotów podprzetwarzających zawierający, w stosownym zakresie:
- pełną nazwę prawną podmiotu podprzetwarzającego;
- adres siedziby lub główny adres prowadzenia działalności;
- dane kontaktowe;
- opis wykonywanego Przetwarzania;
- kategorie Danych osobowych;
- lokalizację Przetwarzania;
- mający zastosowanie mechanizm transferu międzynarodowego; oraz
- właściwą usługę lub funkcję.
- Aktualnie zatwierdzone podmioty podprzetwarzające wskazuje Załącznik IV lub rejestr podmiotów podprzetwarzających publikowany albo udostępniany za pośrednictwem Bilantio.
- TAXNXT powiadomi o nowym lub zastępczym podmiocie podprzetwarzającym, zanim rozpocznie on istotne przetwarzanie Danych osobowych.
- Powiadomienie może nastąpić poprzez:
- wiadomość e-mail;
- Konto Klienta;
- rejestr podmiotów podprzetwarzających Bilantio; albo
- inny uzgodniony kanał komunikacji.
- Klient może wnieść sprzeciw wobec nowego podmiotu podprzetwarzającego z uzasadnionych i udokumentowanych przyczyn dotyczących ochrony danych.
- Sprzeciw musi:
- zostać złożony w terminie 15 dni kalendarzowych od powiadomienia;
- wskazywać konkretną obawę dotyczącą ochrony danych;
- wyjaśniać, dlaczego proponowany podmiot podprzetwarzający tworzy istotne ryzyko; oraz
- zawierać racjonalne informacje uzasadniające.
- Strony będą w dobrej wierze dążyć do rozpatrzenia zasadnego sprzeciwu.
- TAXNXT może rozpatrzyć sprzeciw poprzez:
- przekazanie dodatkowych informacji;
- wprowadzenie racjonalnych zabezpieczeń;
- zaproponowanie rozsądnej handlowo alternatywy;
- wyłączenie objętej sprzeciwem funkcji opcjonalnej; albo
- umożliwienie Klientowi rozwiązania danej Usługi.
- Jeżeli nie jest dostępne rozsądne rozwiązanie, każda ze stron może rozwiązać objętą sprzeciwem część Usług, zanim nowy podmiot podprzetwarzający rozpocznie Przetwarzanie Danych osobowych Klienta.
- Prawo sprzeciwu nie uprawnia Klienta do zgłoszenia sprzeciwu wyłącznie z powodu:
- tożsamości handlowej podmiotu podprzetwarzającego;
- ogólnej preferencji dla innego dostawcy;
- zastrzeżenia niezwiązanego z ochroną danych; albo
- ryzyka już odpowiednio zaadresowanego przez obowiązujące zabezpieczenia.
- TAXNXT zawrze z każdym podmiotem podprzetwarzającym pisemną umowę nakładającą obowiązki w zakresie ochrony danych zapewniające poziom ochrony istotnie równoważny obowiązkom TAXNXT wynikającym z niniejszej Umowy.
- TAXNXT pozostaje odpowiedzialna wobec Klienta za wykonanie obowiązków w zakresie ochrony danych przez każdy podmiot podprzetwarzający w zakresie wymaganym Właściwymi przepisami o ochronie danych.
- TAXNXT stosuje racjonalne środki w celu weryfikacji, czy podmioty podprzetwarzające zapewniają wystarczające gwarancje w zakresie ochrony danych i bezpieczeństwa.
- TAXNXT może korzystać ze swoich podmiotów powiązanych jako podmiotów podprzetwarzających na zasadach określonych w niniejszym paragrafie.
- Wyznaczenie podmiotu podprzetwarzającego w trybie pilnym bez uprzedniego powiadomienia jest dopuszczalne, gdy jest racjonalnie niezbędne w celu zaradzenia:
- krytycznemu incydentowi bezpieczeństwa;
- zapewnieniu ciągłości usług;
- zgodności z prawem; albo
- pilnej awarii technicznej.
- W takim przypadku TAXNXT powiadomi Klienta najszybciej, jak jest to racjonalnie możliwe.
§14. Transfery międzynarodowe
- TAXNXT nie dokona Transferu objętego ograniczeniami, chyba że jest on zgodny z Właściwymi przepisami o ochronie danych.
- Transfer międzynarodowy może opierać się na:
- decyzji stwierdzającej odpowiedni stopień ochrony;
- Standardowych klauzulach umownych;
- wiążących regułach korporacyjnych;
- zatwierdzonej certyfikacji lub kodeksie postępowania;
- dopuszczalnym prawnie wyjątku; albo
- innym zgodnym z prawem mechanizmie transferu.
- Jeżeli TAXNXT wyznaczy podmiot podprzetwarzający poza EOG lub w państwie bez decyzji o odpowiednim stopniu ochrony, TAXNXT zapewni zastosowanie odpowiedniego mechanizmu transferu.
- W przypadku stosowania Standardowych klauzul umownych TAXNXT:
- wybierze właściwy moduł;
- uzupełni odpowiednie załączniki;
- przeprowadzi lub uzyska odpowiednią ocenę transferu, gdy jest wymagana;
- wdroży uzupełniające zabezpieczenia, gdy jest to racjonalnie konieczne; oraz
- podejmie racjonalne kroki w celu monitorowania istotnych zmian.
- Jeżeli Transfer objęty ograniczeniami następuje bezpośrednio między Klientem a TAXNXT i nie ma zastosowania inny zgodny z prawem mechanizm transferu, strony zawrą właściwe Standardowe klauzule umowne.
- W stosownych przypadkach, o ile nie uzgodniono inaczej, przyjmuje się, że:
- można stosować klauzulę przystąpienia (docking clause);
- obowiązuje ogólne upoważnienie dla podmiotów podprzetwarzających;
- właściwy Organ nadzorczy ustala się zgodnie ze Standardowymi klauzulami umownymi i Właściwymi przepisami o ochronie danych;
- prawem właściwym jest prawo polskie w zakresie dozwolonym prawem; oraz
- spory poddaje się sądom polskim w zakresie dozwolonym prawem.
- TAXNXT przekaże na żądanie racjonalne informacje dotyczące stosowanych mechanizmów transferu.
- TAXNXT nie jest zobowiązana do ujawnienia informacji, jeżeli ujawnienie:
- naruszyłoby bezpieczeństwo;
- naruszyłoby poufność wobec innej strony;
- ujawniłoby tajemnice przedsiębiorstwa w zakresie wykraczającym poza racjonalnie niezbędny; albo
- naruszyłoby obowiązujące prawo.
§15. Żądania organów publicznych
- Jeżeli TAXNXT otrzyma prawnie wiążące żądanie sądu, organu publicznego, organu ścigania, organu regulacyjnego lub innego organu władzy dotyczące Danych osobowych przetwarzanych w imieniu Klienta, TAXNXT — w zakresie dozwolonym prawem:
- zweryfikuje ważność prawną i zakres żądania;
- powiadomi Klienta przed ujawnieniem;
- zakwestionuje żądania oczywiście bezprawne lub nieproporcjonalne, gdy istnieją uzasadnione podstawy;
- ujawni wyłącznie minimalny prawnie wymagany zakres Danych osobowych; oraz
- udokumentuje żądanie i odpowiedź.
- Jeżeli TAXNXT ma zakaz powiadomienia Klienta, podejmie racjonalne starania o uzyskanie zgody na przekazanie powiadomienia, gdy jest to właściwe.
- TAXNXT może przekazywać ogólne informacje o przejrzystości dotyczące żądań organów publicznych w zakresie dozwolonym prawem.
- Niniejszy paragraf nie zobowiązuje TAXNXT do prowadzenia postępowań sądowych, jeżeli byłoby to nieracjonalne, niezgodne z prawem lub nieproporcjonalne.
§16. Rejestry i informacje o zgodności
- TAXNXT prowadzi rejestry czynności przetwarzania wymagane od podmiotu przetwarzającego na podstawie Właściwych przepisów o ochronie danych.
- Rejestry mogą obejmować:
- kategorie Przetwarzania;
- kategorie Klientów;
- podmioty podprzetwarzające;
- transfery międzynarodowe;
- zabezpieczenia transferów; oraz
- ogólny opis środków bezpieczeństwa.
- TAXNXT udostępni właściwe rejestry właściwemu Organowi nadzorczemu, gdy wymaga tego prawo.
- Na uzasadnione żądanie TAXNXT przekaże Klientowi informacje niezbędne do wykazania zgodności z niniejszą Umową.
- TAXNXT może zrealizować żądanie informacyjne, przekazując:
- niniejszą Umowę;
- Politykę prywatności;
- dokumentację bezpieczeństwa;
- informacje o podmiotach podprzetwarzających;
- podsumowania audytów;
- certyfikaty;
- podsumowania testów penetracyjnych;
- raporty zgodności; albo
- odpowiedzi pisemne.
- Przekazane informacje mogą podlegać ograniczeniom poufności.
§17. Audyty i kontrole
- Klient może audytować zgodność TAXNXT z niniejszą Umową w racjonalnie niezbędnym zakresie.
- Przed żądaniem kontroli na miejscu Klient zapozna się najpierw z dokumentacją udostępnioną przez TAXNXT.
- Audyt:
- dotyczy wyłącznie Przetwarzania objętego niniejszą Umową;
- przeprowadzany jest nie częściej niż raz w okresie 12 miesięcy;
- wymaga pisemnego zgłoszenia z co najmniej 30-dniowym wyprzedzeniem;
- odbywa się w normalnych godzinach pracy;
- nie powoduje nieuzasadnionych zakłóceń;
- jest zgodny z wymogami bezpieczeństwa i poufności TAXNXT;
- chroni informacje dotyczące innych klientów; oraz
- jest prowadzony przez wykwalifikowany personel zobowiązany do poufności.
- Limit roczny i okres wypowiedzenia nie mają zastosowania, gdy:
- doszło do Naruszenia ochrony danych osobowych istotnie dotyczącego Klienta;
- audytu wymaga Organ nadzorczy;
- istnieją wiarygodne dowody istotnej niezgodności; albo
- bezwzględnie obowiązujące prawo stanowi inaczej.
- TAXNXT może wymagać, aby niezależny audytor:
- nie był bezpośrednim konkurentem TAXNXT;
- podpisał odpowiednią umowę o poufności;
- przedstawił dowody odpowiednich kwalifikacji; oraz
- przestrzegał racjonalnych zasad bezpieczeństwa obiektów i informacji.
- TAXNXT może ograniczyć dostęp do:
- Danych osobowych należących do innych klientów;
- danych pracowników TAXNXT niezwiązanych z audytem;
- kodu źródłowego;
- aktywnych danych uwierzytelniających;
- informacji, których ujawnienie tworzyłoby ryzyko bezpieczeństwa;
- objętych tajemnicą porad prawnych; oraz
- tajemnic przedsiębiorstwa nieniezbędnych do wykazania zgodności.
- TAXNXT może przekazać informacje w formie zanonimizowanej, podsumowanej lub niezależnie zweryfikowanej, jeżeli bezpośrednie ujawnienie tworzyłoby istotne ryzyko.
- Każda ze stron ponosi własne koszty audytu.
- Klient zwróci racjonalne koszty audytu, gdy:
- audyt przekracza jeden audyt rocznie bez kwalifikującej przyczyny;
- wymagane są istotne prace na zamówienie;
- audyt jest niepotrzebnie powtarzalny; albo
- nie stwierdzono istotnej niezgodności po stronie TAXNXT.
- TAXNXT ponosi racjonalne koszty audytu, jeżeli audyt wykaże istotną niezgodność po stronie TAXNXT.
- TAXNXT niezwłocznie usunie potwierdzone istotne uchybienia w racjonalnym terminie naprawczym.
§18. Zwrot i usunięcie Danych osobowych
- W okresie obowiązywania Umowy Głównej Klient może eksportować Dane osobowe przy użyciu dostępnych funkcji eksportu.
- Po rozwiązaniu lub wygaśnięciu Umowy Głównej Klient może wybrać, w zakresie technicznie dostępnym:
- eksport Danych osobowych;
- żądanie zwrotu Danych osobowych;
- żądanie przekazania danych innemu dostawcy; albo
- żądanie usunięcia danych.
- Klient musi złożyć szczególne polecenia dotyczące zwrotu lub usunięcia przed upływem właściwego okresu pobrania danych.
- O ile Umowa Główna nie stanowi inaczej, TAXNXT zapewni okres pobrania danych wynoszący co najmniej 30 dni kalendarzowych po rozwiązaniu.
- Po upływie okresu pobrania danych TAXNXT może usunąć Dane osobowe, chyba że ich zachowanie jest wymagane lub dopuszczone prawem.
- TAXNXT może zachować Dane osobowe, gdy jest to niezbędne w celu:
- wypełnienia obowiązków podatkowych lub księgowych;
- prowadzenia dokumentacji wymaganej prawem;
- ustalenia, dochodzenia lub obrony roszczeń;
- przeciwdziałania oszustwom;
- wykonania wiążącego żądania prawnego; albo
- wypełnienia innych obowiązków prawnych.
- Dane osobowe zachowane na podstawie ust. 6:
- pozostają chronione na zasadach niniejszej Umowy;
- są w stosownych przypadkach odseparowane od zwykłego Przetwarzania komercyjnego;
- są przetwarzane wyłącznie w danym celu retencyjnym; oraz
- zostaną usunięte, gdy cel retencji ustanie.
- Dane osobowe zapisane w kopiach zapasowych mogą pozostawać do czasu nadpisania lub usunięcia w ramach zwykłego cyklu kopii zapasowych.
- W tym okresie dane z kopii zapasowych pozostają objęte odpowiednimi środkami bezpieczeństwa i nie są odtwarzane, chyba że jest to niezbędne w celu:
- odtworzenia po awarii;
- badania incydentu bezpieczeństwa;
- zgodności z prawem; albo
- zapewnienia ciągłości Usług.
- TAXNXT może zachować informacje nieodwracalnie zanonimizowane.
- Na uzasadnione żądanie TAXNXT potwierdzi zakończenie usuwania danych, z zastrzeżeniem wyjątków opisanych powyżej.
§19. Obowiązki Administratora
- Klient oświadcza i zapewnia, że:
- jest uprawniony do przekazywania Danych osobowych TAXNXT;
- przekazał wszystkie wymagane informacje osobom, których dane dotyczą;
- posiada odpowiednią podstawę prawną Przetwarzania;
- jego polecenia są zgodne z prawem;
- korzystanie z Bilantio nie narusza praw osób trzecich;
- uzyskał wszelkie upoważnienia wymagane do wyznaczenia TAXNXT;
- ustalił odpowiednie okresy retencji; oraz
- nie będzie polecał TAXNXT wykonywania Przetwarzania niezgodnego z prawem.
- Klient odpowiada za:
- prawidłowość i jakość Danych osobowych;
- zgodność zbierania danych z prawem;
- kategorie przesyłanych Danych osobowych;
- konfigurację uprawnień;
- zarządzanie Użytkownikami;
- ochronę danych uwierzytelniających;
- weryfikację integracji;
- odpowiadanie osobom, których dane dotyczą;
- powiadamianie Organów nadzorczych, gdy jest to wymagane; oraz
- ustalenie, czy konieczne są szczególne zabezpieczenia.
- Klient powinien unikać przesyłania Danych osobowych zbędnych dla wybranego celu.
- Klient nie może przesyłać Szczególnych kategorii danych osobowych, chyba że:
- Przetwarzanie jest niezbędne dla dozwolonej funkcji Bilantio;
- Klient posiada ważną podstawę prawną wynikającą z Właściwych przepisów o ochronie danych;
- wdrożono odpowiednie zabezpieczenia; oraz
- Klient ocenił związane z tym ryzyka.
- Klient nie może przesyłać Danych osobowych dotyczących wyroków skazujących i czynów zabronionych, chyba że Przetwarzanie jest zgodne z prawem i wyraźnie dopuszczone.
- Klient nie może korzystać z Bilantio jako jedynego repozytorium dokumentacji, jeżeli prawo lub jego obowiązki zawodowe wymagają niezależnego przechowywania lub kopii zapasowych.
§20. Odpowiedzialność
- Każda ze stron odpowiada za własną zgodność z Właściwymi przepisami o ochronie danych.
- Odpowiedzialność między stronami wynikająca z niniejszej Umowy podlega wyłączeniom i ograniczeniom przewidzianym w Umowie Głównej, z wyjątkiem przypadków, gdy:
- Właściwe przepisy o ochronie danych stanowią inaczej;
- ograniczenie bezprawnie ograniczałoby prawa osób, których dane dotyczą;
- odpowiedzialność wynika z winy umyślnej; albo
- odpowiedzialności nie można ograniczyć zgodnie z prawem.
- Żadne postanowienie niniejszej Umowy nie ogranicza praw osób, których dane dotyczą, wynikających z Właściwych przepisów o ochronie danych.
- Jeżeli strona zapłaci odszkodowanie lub administracyjną karę pieniężną wynikającą w części lub całości z naruszenia przez drugą stronę, wzajemne roszczenia regresowe ustala się według:
- odpowiedniego zakresu odpowiedzialności każdej ze stron;
- Umowy Głównej;
- Właściwych przepisów o ochronie danych; oraz
- rozstrzygnięcia właściwego sądu lub Organu nadzorczego.
- Klient pozostaje odpowiedzialny za szkody spowodowane przez:
- bezprawne polecenia;
- brak podstawy prawnej;
- nieprzekazanie wymaganych informacji o przetwarzaniu danych;
- nieuprawnione przesłanie Danych osobowych;
- nieodpowiednie zarządzanie Użytkownikami lub danymi uwierzytelniającymi;
- brak odpowiedzi osobom, których dane dotyczą; albo
- nadużycie Usług.
- TAXNXT pozostaje odpowiedzialna za szkody spowodowane Przetwarzaniem naruszającym obowiązki właściwe dla podmiotów przetwarzających lub wykraczającym poza zgodne z prawem polecenia Klienta.
§21. Czas trwania i rozwiązanie
- Niniejsza Umowa wchodzi w życie, gdy:
- Klient akceptuje Umowę Główną;
- Klient akceptuje niniejszą Umowę drogą elektroniczną;
- Klient podpisuje Zamówienie włączające niniejszą Umowę; albo
- TAXNXT rozpoczyna przetwarzanie Danych osobowych w imieniu Klienta.
- Niniejsza Umowa obowiązuje tak długo, jak TAXNXT przetwarza Dane osobowe w imieniu Klienta.
- Rozwiązanie Umowy Głównej automatycznie rozwiązuje niniejszą Umowę, z zastrzeżeniem:
- okresów pobrania danych;
- obowiązków usunięcia danych;
- zgodnej z prawem retencji;
- obowiązków audytowych dotyczących wcześniejszego Przetwarzania;
- poufności; oraz
- postanowień, które mają obowiązywać po rozwiązaniu.
- Każda ze stron może rozwiązać niniejszą Umowę, jeżeli dalsze Przetwarzanie naruszałoby Właściwe przepisy o ochronie danych.
- Jeżeli niezgodna z prawem jest wyłącznie określona czynność Przetwarzania, strony podejmą najpierw próbę jej zawieszenia lub zmiany bez rozwiązywania całej Umowy Głównej.
§22. Zmiany niniejszej Umowy
- TAXNXT może zaktualizować niniejszą Umowę, gdy jest to konieczne, aby:
- uwzględnić zmiany prawa;
- zastosować się do wymogów Organu nadzorczego;
- zaktualizować rozwiązania bezpieczeństwa lub operacyjne;
- odzwierciedlić zmiany Usług;
- zaktualizować procedury dotyczące podmiotów podprzetwarzających;
- przyjąć nowe zatwierdzone klauzule umowne; albo
- ulepszyć zabezpieczenia ochrony danych.
- TAXNXT powiadomi z rozsądnym wyprzedzeniem o istotnych zmianach.
- Zmiany wymagane przez prawo, wiążącą decyzję organu lub pilne względy bezpieczeństwa mogą wejść w życie natychmiast.
- Aktualizacja nie może istotnie obniżyć poziomu ochrony Danych osobowych bez ważnej przyczyny prawnej lub operacyjnej i odpowiednich zabezpieczeń.
- Jeżeli Klient racjonalnie uzna, że istotna zmiana powoduje po jego stronie naruszenie Właściwych przepisów o ochronie danych, może powiadomić TAXNXT przed wejściem zmiany w życie.
- Strony podejmą próbę rozwiązania zastrzeżenia w dobrej wierze.
- Jeżeli nie jest dostępne rozsądne rozwiązanie, Klient może rozwiązać objęte zmianą Usługi.
§23. Prawo właściwe i spory
- Niniejsza Umowa podlega prawu polskiemu, bez uszczerbku dla bezwzględnie obowiązujących Właściwych przepisów o ochronie danych.
- Strony podejmą najpierw próbę rozwiązania sporów w drodze negocjacji prowadzonych w dobrej wierze.
- O ile bezwzględnie obowiązujące prawo lub mające zastosowanie Standardowe klauzule umowne nie stanowią inaczej, spory poddaje się sądowi właściwemu dla siedziby TAXNXT.
- Żadne postanowienie niniejszego paragrafu nie ogranicza:
- kompetencji właściwego Organu nadzorczego;
- praw osób, których dane dotyczą;
- praw wynikających z mających zastosowanie Standardowych klauzul umownych; ani
- bezwzględnie obowiązujących praw wynikających z Właściwych przepisów o ochronie danych.
§24. Postanowienia różne
- Niniejsza Umowa stanowi umowę powierzenia przetwarzania danych dla objętego nią Przetwarzania.
- Zmiany wymagają formy pisemnej lub procesu elektronicznego rejestrującego akceptację.
- Akceptacja elektroniczna ma skutek równoważny podpisowi własnoręcznemu w zakresie dozwolonym prawem.
- Jeżeli którekolwiek postanowienie jest nieważne lub niewykonalne, pozostałe postanowienia pozostają w mocy.
- Nieważne postanowienie interpretuje się lub zastępuje w sposób możliwie najbliższy jego zgodnemu z prawem celowi.
- Brak egzekwowania postanowienia nie stanowi zrzeczenia się prawa.
- Nagłówki mają charakter porządkowy i nie wpływają na wykładnię.
- Wyrażenia „w tym” oraz „na przykład” nie ograniczają poprzedzającej je treści.
- Niniejsza Umowa może zostać zawarta w egzemplarzach lub zaakceptowana elektronicznie.
- Mogą być publikowane różne wersje językowe.
- W razie rozbieżności rozstrzyga wersja wyraźnie wskazana jako obowiązująca w Umowie Głównej.
- Jeżeli żadna wersja nie została wyraźnie wskazana, rozstrzyga wersja angielska, z zastrzeżeniem bezwzględnie obowiązującego prawa polskiego.
§25. Kontakt
Pytania i żądania dotyczące ochrony danych związane z niniejszą Umową można kierować na adres:
TAXNXT sp. z o.o.ul. Toruńska 15/7780-747 GdańskNIP: 6783218496REGON: 529197763KRS: 0001117478PolskaE-mail: support@taxnxt.eu
Klient powinien podać i utrzymywać aktualne dane kontaktowe swojego:
- Administratora Konta;
- kontaktu ds. ochrony danych;
- kontaktu ds. bezpieczeństwa; oraz
- kontaktu do doręczeń prawnych.
Załącznik I — Szczegóły przetwarzania
1. Przedmiot
Przetwarzanie Danych osobowych niezbędne do świadczenia, prowadzenia, zabezpieczania, wspierania, utrzymania i doskonalenia Bilantio zgodnie z poleceniami Klienta.
2. Charakter Przetwarzania
Przetwarzanie może obejmować:
- zbieranie;
- otrzymywanie;
- utrwalanie;
- organizowanie;
- porządkowanie;
- przechowywanie;
- hosting;
- przesyłanie i pobieranie;
- wyszukiwanie;
- przeglądanie;
- dostęp;
- ekstrakcję;
- optyczne rozpoznawanie znaków;
- klasyfikację;
- tagowanie;
- porównywanie;
- obliczanie;
- analizę;
- podsumowywanie;
- generowanie projektów treści;
- transmisję;
- ujawnianie upoważnionym odbiorcom;
- integrację z systemami podmiotów trzecich;
- ograniczanie;
- eksport;
- tworzenie kopii zapasowych;
- odtwarzanie;
- poprawianie;
- anonimizację;
- pseudonimizację, gdy ma zastosowanie;
- usuwanie; oraz
- niszczenie.
3. Cele Przetwarzania
Przetwarzanie może być prowadzone w celu:
- tworzenia faktur i zarządzania nimi;
- przygotowywania projektów faktur;
- wysyłania lub odbierania faktur ustrukturyzowanych;
- obsługi procesów KSeF;
- przechowywania dokumentów księgowych;
- ekstrakcji informacji z dokumentów;
- klasyfikacji faktur i paragonów;
- porządkowania zapisów księgowych;
- przygotowywania zestawień i raportów;
- wsparcia procesów prowadzenia ksiąg;
- wsparcia procesów VAT i podatkowych;
- wsparcia administracji kadrowo-płacowej;
- udostępniania funkcji wspieranych przez AI;
- odpowiadania na polecenia Klienta;
- zarządzania integracjami;
- zapewnienia wsparcia;
- prowadzenia logów bezpieczeństwa i audytu;
- przeciwdziałania nadużyciom;
- wykonywania kopii zapasowych;
- przywracania dostępności usług;
- ułatwienia eksportu danych i zmiany dostawcy; oraz
- realizacji innych udokumentowanych poleceń Klienta w zakresie Usług.
4. Czas trwania
Przez okres obowiązywania Umowy Głównej, w tym każdy właściwy okres przejściowy, okres pobrania danych, okres kopii zapasowych, okres retencji wymaganej prawem lub okres usuwania danych.
5. Częstotliwość Przetwarzania
Ciągła lub cykliczna, w zależności od sposobu korzystania z Bilantio przez Klienta.
6. Lokalizacje Przetwarzania
Lokalizacje Przetwarzania wskazuje aktualny rejestr podmiotów podprzetwarzających Bilantio oraz dokumentacja infrastruktury.
TAXNXT zamierza konfigurować główną infrastrukturę bazodanową i magazynową w regionach europejskich, tam gdzie jest to dostępne i właściwe.
Załącznik II — Kategorie danych osobowych i osób, których dane dotyczą
1. Kategorie osób, których dane dotyczą
W zależności od sposobu korzystania z Bilantio osobami, których dane dotyczą, mogą być:
- pracownicy Klienta;
- Użytkownicy i Administratorzy Klienta;
- członkowie zarządu i dyrektorzy;
- wspólnicy i akcjonariusze;
- beneficjenci rzeczywiści;
- osoby upoważnione;
- prokurenci;
- wykonawcy;
- konsultanci;
- kandydaci do pracy;
- byli pracownicy;
- odbiorcy wynagrodzeń;
- klienci i potencjalni klienci;
- osoby prowadzące jednoosobową działalność gospodarczą;
- dostawcy;
- usługodawcy;
- podwykonawcy;
- partnerzy biznesowi;
- osoby kontaktowe wskazane na fakturach;
- odbiorcy płatności;
- dłużnicy i wierzyciele;
- posiadacze rachunków bankowych;
- klienci biur rachunkowych;
- pracownicy i przedstawiciele klientów biur rachunkowych;
- osoby wskazane na fakturach, paragonach, w umowach, dokumentach płacowych, zapisach księgowych lub przesłanych plikach; oraz
- inne osoby fizyczne, których Dane osobowe przekazuje Klient.
2. Dane konta i dane identyfikacyjne
Mogą to być:
- imię i nazwisko;
- służbowy adres e-mail;
- numer telefonu;
- nazwa użytkownika;
- identyfikator logowania;
- dane uwierzytelniające;
- nazwa firmy;
- rola;
- stanowisko;
- uprawnienia Użytkownika;
- preferencje językowe; oraz
- ustawienia Konta.
3. Dane firmowe i biznesowe
Mogą to być:
- nazwy firm;
- adresy siedzib;
- adresy korespondencyjne;
- numery NIP i VAT;
- REGON;
- dane z KRS;
- inne identyfikatory rejestrowe;
- firmowe dane kontaktowe;
- dane członków zarządu;
- dane wspólników;
- dane beneficjentów rzeczywistych;
- dane przedstawicieli;
- informacje o pełnomocnictwach; oraz
- powiązania organizacyjne.
4. Dane faktur i dane księgowe
Mogą to być:
- numery faktur;
- daty faktur;
- daty sprzedaży lub dostawy;
- dane nabywcy i sprzedawcy;
- adresy;
- numery NIP i VAT;
- opisy towarów i usług;
- ilości i jednostki;
- kwoty netto;
- stawki i kwoty VAT;
- kwoty brutto;
- waluty;
- terminy płatności;
- status płatności;
- informacje o rachunkach bankowych;
- referencje transakcji;
- klasyfikacje księgowe;
- centra kosztów;
- notatki księgowe;
- paragony;
- dokumenty źródłowe;
- zapisy księgowe;
- rejestry księgowe;
- raporty; oraz
- zestawienia finansowe.
5. Dane KSeF i dane podatkowe
Mogą to być:
- ustrukturyzowane dane faktur;
- pliki XML faktur;
- identyfikatory KSeF;
- urzędowe statusy przesłania;
- urzędowe potwierdzenia;
- klasyfikacje podatkowe;
- informacje o VAT;
- informacje sprawozdawcze dotyczące podatków;
- rejestry księgowe; oraz
- dane niezbędne do komunikacji z systemami fakturowania lub systemami podatkowymi.
6. Dane kadrowo-płacowe
Mogą to być:
- imiona i nazwiska pracowników;
- identyfikatory pracowników;
- dane kontaktowe;
- informacje o zatrudnieniu;
- informacje o umowach;
- informacje o wynagrodzeniu;
- obliczenia płacowe;
- premie i potrącenia;
- informacje podatkowe;
- informacje o ubezpieczeniach społecznych;
- dane rachunków bankowych;
- informacje o czasie pracy;
- informacje o urlopach i nieobecnościach;
- informacje o świadczeniach;
- rola organizacyjna;
- daty zatrudnienia; oraz
- inne informacje przesłane na potrzeby obsługi kadrowo-płacowej.
7. Dane poleceń AI i Wyników
Mogą to być:
- polecenia (prompty);
- instrukcje Użytkownika;
- dokumenty załączone do poleceń;
- pytania biznesowe;
- wygenerowane odpowiedzi;
- projekty faktur;
- projekty dokumentów;
- podsumowania księgowe;
- klasyfikacje;
- wyekstrahowane informacje; oraz
- logi techniczne związane z przetwarzaniem AI.
8. Dane techniczne i dane bezpieczeństwa
Mogą to być:
- adresy IP;
- informacje o urządzeniu;
- informacje o przeglądarce;
- informacje o systemie operacyjnym;
- identyfikatory sesji;
- znaczniki czasu logowania;
- logi dostępu;
- logi audytowe;
- logi API;
- logi błędów;
- zdarzenia bezpieczeństwa;
- aktywność systemu; oraz
- identyfikatory integracji.
9. Szczególne kategorie danych osobowych
Bilantio nie jest przeznaczone przede wszystkim do przetwarzania Szczególnych kategorii danych osobowych.
W zależności jednak od korzystania przez Klienta z funkcji kadrowo-płacowych, HR lub dokumentowych przesyłane dokumenty mogą zawierać:
- informacje o zdrowiu;
- informacje o zwolnieniach lekarskich;
- informacje dotyczące niepełnosprawności;
- informacje o przynależności do związków zawodowych;
- dane biometryczne zawarte w dokumentach tożsamości; albo
- inne informacje wrażliwe.
Klient musi zapewnić, że takie Przetwarzanie jest niezbędne, zgodne z prawem i objęte odpowiednimi zabezpieczeniami.
10. Dane dotyczące wyroków skazujących i czynów zabronionych
Bilantio nie jest przeznaczone przede wszystkim do Przetwarzania Danych osobowych dotyczących wyroków skazujących i czynów zabronionych.
Klient nie może przekazywać takich informacji, chyba że Przetwarzanie jest zgodne z prawem, niezbędne i należycie umocowane.
Załącznik III — Środki techniczne i organizacyjne
TAXNXT utrzymuje środki techniczne i organizacyjne odpowiednie do ryzyk związanych z Usługami.
Środki mogą być dostosowywane wraz ze zmianami technologii i ryzyk, o ile ogólny poziom ochrony nie zostanie istotnie obniżony.
1. Zarządzanie bezpieczeństwem informacji
Środki obejmują, w stosownym zakresie:
- określoną odpowiedzialność za bezpieczeństwo informacji;
- wewnętrzne zasady bezpieczeństwa i poufności;
- przeglądy bezpieczeństwa oparte na ryzyku;
- procedury kontroli dostępu;
- procedury reagowania na incydenty;
- weryfikację dostawców i podmiotów podprzetwarzających;
- bezpieczne praktyki wytwarzania oprogramowania;
- planowanie ciągłości działania; oraz
- okresowy przegląd środków bezpieczeństwa.
2. Kontrola dostępu
Środki obejmują:
- indywidualne konta Użytkowników;
- uprawnienia oparte na rolach;
- zasadę najmniejszych uprawnień;
- ograniczenie dostępu do systemów produkcyjnych;
- okresowe przeglądy dostępu;
- niezwłoczne odbieranie zbędnego dostępu;
- rozdzielenie uprawnień administracyjnych;
- mechanizmy uwierzytelniania; oraz
- logowanie istotnych czynności administracyjnych.
3. Uwierzytelnianie
Środki obejmują:
- wymogi ochrony hasłem;
- bezpieczne mechanizmy uwierzytelniania;
- kontrolę sesji;
- ochronę przed nieuprawnionymi próbami logowania;
- bezpieczną obsługę danych uwierzytelniających;
- opcjonalne lub wymagane uwierzytelnianie wieloskładnikowe tam, gdzie zostało wdrożone; oraz
- procedury unieważniania skompromitowanych danych uwierzytelniających.
4. Szyfrowanie i bezpieczeństwo transmisji
Środki obejmują:
- szyfrowanie Danych osobowych w transmisji z użyciem odpowiednich protokołów bezpieczeństwa transportu;
- bezpieczną komunikację API;
- bezpieczne tokeny uwierzytelniające;
- ograniczenia niebezpiecznych metod transmisji; oraz
- szyfrowanie w spoczynku tam, gdzie jest wspierane i właściwe dla danej infrastruktury.
5. Przechowywanie i separacja danych
Środki obejmują:
- logiczną separację środowisk lub danych klientów;
- kontrolę dostępu na poziomie aplikacji i bazy danych;
- kontrolowane uprawnienia do zasobów magazynowych;
- ograniczenie bezpośredniego dostępu do bazy danych;
- oddzielenie środowisk produkcyjnych i deweloperskich, gdzie jest to właściwe; oraz
- procedury mające zapobiegać nieuprawnionemu dostępowi między klientami.
6. Logowanie i monitorowanie
Środki obejmują:
- logi dostępu;
- logi uwierzytelniania;
- logi audytowe;
- logowanie błędów;
- monitorowanie zdarzeń bezpieczeństwa;
- monitorowanie istotnej aktywności systemu;
- badanie podejrzanych zdarzeń; oraz
- ochronę logów przed nieuprawnioną modyfikacją, gdzie jest to właściwe.
7. Dostępność i odporność
Środki obejmują:
- kopie zapasowe;
- procedury odtwarzania;
- monitorowanie systemów;
- redundancję tam, gdzie jest to właściwe;
- procedury zarządzania incydentami;
- testy odtwarzania tam, gdzie jest to właściwe;
- monitorowanie wydajności; oraz
- środki wspierające ciągłą dostępność.
8. Bezpieczne wytwarzanie oprogramowania
Środki obejmują:
- kontrolowane procesy rozwoju;
- ograniczenia dostępu do kodu źródłowego;
- przeglądy kodu tam, gdzie jest to właściwe;
- zarządzanie zależnościami;
- testowanie przed istotnymi wdrożeniami;
- usuwanie podatności;
- oddzielenie dostępu deweloperskiego i produkcyjnego, gdzie jest to właściwe;
- procedury zarządzania zmianą; oraz
- bezpieczną obsługę sekretów i danych uwierzytelniających.
9. Zarządzanie podatnościami
Środki obejmują:
- aktualizacje bezpieczeństwa;
- monitorowanie zależności;
- ocenę podatności;
- usuwanie podatności stosownie do ryzyka;
- ograniczony dostęp do informacji o podatnościach;
- przegląd raportów bezpieczeństwa; oraz
- testy penetracyjne lub równoważne testy techniczne tam, gdzie jest to właściwe.
10. Reagowanie na incydenty
Środki obejmują:
- kanały zgłaszania incydentów bezpieczeństwa;
- identyfikację i klasyfikację incydentów;
- ograniczanie skutków;
- badanie incydentu;
- działania naprawcze;
- przywracanie działania;
- procedury powiadamiania o naruszeniach;
- dokumentowanie; oraz
- przegląd poincydentalny.
11. Bezpieczeństwo personelu
Środki obejmują:
- obowiązki poufności;
- przyznawanie dostępu stosownie do obowiązków;
- wytyczne dotyczące prywatności i bezpieczeństwa;
- odbieranie dostępu po zmianie roli lub odejściu;
- środki dyscyplinarne za nieuprawniony dostęp; oraz
- weryfikację kandydatów tam, gdzie jest to zgodne z prawem, właściwe i proporcjonalne.
12. Zarządzanie podmiotami podprzetwarzającymi
Środki obejmują:
- przegląd w zakresie prywatności i bezpieczeństwa;
- pisemne warunki powierzenia przetwarzania;
- obowiązki poufności;
- ocenę lokalizacji Przetwarzania;
- ocenę mechanizmów transferu międzynarodowego;
- monitorowanie istotnych zmian;
- prowadzenie rejestru podmiotów podprzetwarzających; oraz
- procedury wymiany lub zakończenia współpracy z podmiotem podprzetwarzającym.
13. Minimalizacja danych i ograniczenie celu
Środki obejmują:
- ograniczenie Przetwarzania do Usług wybranych przez Klienta;
- ograniczenie dostępu wewnętrznego;
- ograniczenie informacji zbieranych przez zgłoszenia do wsparcia;
- wykorzystanie informacji zanonimizowanych lub zagregowanych tam, gdzie jest to właściwe;
- usuwanie lub deidentyfikację, gdy informacje nie są już potrzebne; oraz
- opcje konfiguracji pozwalające Klientom kontrolować przekazywane dane.
14. Usuwanie i niszczenie
Środki obejmują:
- procedury usuwania Konta;
- mechanizmy kontroli retencji danych;
- usuwanie po upływie właściwych okresów pobrania danych;
- bezpieczne usuwanie lub nadpisywanie tam, gdzie jest to właściwe;
- procedury wygasania kopii zapasowych;
- ograniczenie zakresu zachowywanych informacji; oraz
- bezpieczne niszczenie nośników danych tam, gdzie ma to zastosowanie.
15. Środki po stronie Klienta
Bilantio zapewnia lub może zapewniać środki umożliwiające Klientom:
- zarządzanie Użytkownikami;
- przydzielanie uprawnień;
- odbieranie dostępu Użytkownikom;
- eksport danych;
- poprawianie informacji;
- usuwanie informacji, gdy pozwala na to funkcjonalność;
- przeglądanie logów lub informacji o aktywności, jeżeli są objęte danym Planem;
- kontrolę integracji; oraz
- ochronę Kont poprzez ustawienia uwierzytelniania.
Załącznik V — Zasady transferów międzynarodowych
1. Przetwarzanie w EOG
Jeżeli Dane osobowe są przetwarzane wyłącznie w EOG i nie następuje dostęp z państwa trzeciego, mechanizm Transferu objętego ograniczeniami nie jest wymagany.
2. Decyzje o odpowiednim stopniu ochrony
Jeżeli Dane osobowe są przekazywane do państwa objętego ważną decyzją o odpowiednim stopniu ochrony, transfer może opierać się na tej decyzji.
3. Standardowe klauzule umowne
Jeżeli nie ma zastosowania decyzja o odpowiednim stopniu ochrony, TAXNXT może stosować Standardowe klauzule umowne przyjęte decyzją wykonawczą Komisji (UE) 2021/914 lub ich zgodne z prawem zastąpienie.
4. Transfery podmiotów podprzetwarzających
Jeżeli zatwierdzony podmiot podprzetwarzający otrzymuje Dane osobowe poza EOG, TAXNXT zapewni, że:
- ma zastosowanie zgodny z prawem mechanizm transferu;
- uzupełniono właściwą dokumentację transferową;
- podmiot podprzetwarzający jest umownie związany odpowiednimi obowiązkami ochrony danych;
- transfer został opisany w rejestrze podmiotów podprzetwarzających; oraz
- wdrożono uzupełniające zabezpieczenia tam, gdzie jest to racjonalnie wymagane.
5. Oceny transferu
W wymaganym zakresie TAXNXT ocenia:
- charakter Danych osobowych;
- cel transferu;
- odbiorcę;
- państwo docelowe;
- właściwe prawo i praktykę lokalną;
- prawdopodobieństwo dostępu organów publicznych;
- zabezpieczenia umowne;
- zabezpieczenia techniczne; oraz
- zabezpieczenia organizacyjne.
6. Zabezpieczenia uzupełniające
Zabezpieczenia uzupełniające mogą obejmować:
- szyfrowanie;
- ograniczenia dostępu;
- minimalizację danych;
- pseudonimizację;
- zobowiązania umowne;
- obowiązki w zakresie przejrzystości;
- procedury dotyczące żądań organów publicznych;
- ograniczenia dalszych transferów; oraz
- rozszerzone prawa audytu lub monitorowania.
7. Kolizja przepisów
Jeżeli TAXNXT lub podmiot podprzetwarzający nie może dalej stosować obowiązującego mechanizmu transferu, TAXNXT:
- powiadomi Klienta w zakresie dozwolonym prawem;
- zawiesi objęty tym transfer, gdy jest to wymagane;
- wdroży alternatywne zgodne z prawem zabezpieczenie, o ile jest to możliwe; albo
- zakończy objęte tym Przetwarzanie, jeżeli nie ma zgodnego z prawem rozwiązania.