Umowa powierzenia przetwarzania danych osobowych
Obowiązuje od 8 sierpnia 2026 r.
Po co ten dokument. Na Twoich fakturach, wyciągach i w Twojej skrzynce są dane innych ludzi — Twoich klientów, kontrahentów, pracowników. Wobec tych danych administratorem jesteś Ty, a Quitario tylko je przetwarza na Twoje polecenie. Art. 28 ust. 3 RODO wymaga, żeby zasady tego przetwarzania były zapisane. To jest ten zapis.
Umowa zawiera się automatycznie, w chwili założenia konta. Nie musisz nic podpisywać ani drukować. Jeśli potrzebujesz egzemplarza z podpisem — napisz, wyślemy.
§ 1. Strony
- Administrator — Ty, czyli przedsiębiorca korzystający z Quitario, wskazany danymi podanymi przy zakładaniu konta.
- Przetwarzający — Jakub Zwoliński, prowadzący działalność gospodarczą pod firmą Lemon Agency Jakub Zwoliński, Aleja „Solidarności" 68/121, 00-240 Warszawa, NIP 7712932784, REGON 528999673.
- Umowa stanowi integralną część Regulaminu i obowiązuje przez czas trwania umowy o świadczenie usług.
§ 2. Przedmiot, charakter i cel przetwarzania
- Powierzasz nam przetwarzanie danych osobowych wyłącznie w celu świadczenia usług Quitario: prowadzenia ewidencji podatkowych, wyliczania zobowiązań, przygotowywania i wysyłania deklaracji oraz zbierania dokumentów kosztowych.
- Przetwarzanie ma charakter ciągły i odbywa się w systemach teleinformatycznych.
- Przetwarzamy dane wyłącznie na Twoje udokumentowane polecenie. Poleceniem jest korzystanie przez Ciebie z funkcji Serwisu, w szczególności podłączenie źródła dokumentów i zatwierdzenie czynności.
- Jeżeli obowiązek przetwarzania nałoży na nas prawo Unii lub prawo polskie, poinformujemy Cię o tym przed przetwarzaniem — chyba że przepis tego zabrania z uwagi na ważny interes publiczny.
§ 3. Rodzaj danych i kategorie osób
| Kategoria osób | Rodzaj danych |
|---|---|
| Kontrahenci i klienci — osoby fizyczne prowadzące działalność oraz osoby reprezentujące firmy | Imię i nazwisko, firma, NIP, adres, numer rachunku bankowego, adres e-mail, numer telefonu, dane z treści faktur i tytułów przelewów |
| Nadawcy korespondencji w podłączonej skrzynce | Adres e-mail, imię i nazwisko, treść wiadomości i załączników w zakresie dotyczącym dokumentów księgowych |
| Pracownicy i zleceniobiorcy — jeżeli korzystasz z funkcji kadrowo-płacowych | Imię i nazwisko, PESEL, adres, dane o wynagrodzeniu, kody tytułu ubezpieczenia |
Nie powierzasz nam świadomie danych szczególnych kategorii w rozumieniu art. 9 RODO. Jeżeli takie dane trafią do Serwisu przypadkowo — na przykład w treści faktury za usługę medyczną — przetwarzamy je na tych samych zasadach i z tą samą ochroną, co pozostałe.
§ 4. Nasze obowiązki
- Przetwarzamy dane wyłącznie w zakresie i celu opisanych w § 2.
- Zapewniamy, że osoby dopuszczone do przetwarzania są zobowiązane do zachowania poufności.
- Stosujemy środki techniczne i organizacyjne wymagane przez art. 32 RODO — ich opis znajduje się w § 6.
- Pomagamy Ci wywiązać się z obowiązku odpowiadania na żądania osób, których dane dotyczą. Jeżeli takie żądanie trafi bezpośrednio do nas, nie odpowiadamy na nie samodzielnie — przekazujemy je Tobie bez zbędnej zwłoki.
- Pomagamy Ci wywiązać się z obowiązków z art. 32–36 RODO, uwzględniając charakter przetwarzania i dostępne nam informacje.
- Zgłaszamy Ci każde naruszenie ochrony powierzonych danych bez zbędnej zwłoki, nie później niż w ciągu 24 godzin od jego stwierdzenia — tak, żebyś zdążył wykonać własny obowiązek zgłoszenia do Prezesa UODO w ciągu 72 godzin. Zgłoszenie zawiera charakter naruszenia, kategorie i przybliżoną liczbę osób i rekordów, prawdopodobne konsekwencje oraz podjęte środki.
- Po zakończeniu świadczenia usług usuwamy dane albo zwracamy je Tobie — zgodnie z Twoim wyborem — z zastrzeżeniem § 7.
- Udostępniamy Ci informacje niezbędne do wykazania spełnienia obowiązków z art. 28 RODO i umożliwiamy audyt na zasadach z § 8.
§ 5. Podpowierzenie
- Wyrażasz ogólną zgodę na korzystanie przez nas z podwykonawców. Poniższa lista jest kompletna na dzień obowiązywania umowy.
| Podwykonawca | Zakres | Lokalizacja |
|---|---|---|
| Railway Corp. | Hosting aplikacji i bazy danych | Unia Europejska |
| Stripe Payments Europe, Ltd. | Obsługa płatności — wyłącznie Twoje dane rozliczeniowe, bez dostępu do powierzonych | Irlandia |
| Google Ireland Ltd. | Dostęp do podłączonej skrzynki w zakresie do odczytu | Unia Europejska |
| Expo (650 Industries, Inc.) | Dostarczanie powiadomień na telefon — wyłącznie treść powiadomienia, bez danych kontrahentów | USA, standardowe klauzule umowne |
| Enable Banking Oy | Dostęp do historii rachunku bankowego w zakresie do odczytu, na podstawie zgody, której udzielasz w swoim banku — wyłącznie wtedy, gdy podłączysz rachunek | Finlandia |
- O zamiarze dodania lub zmiany podwykonawcy informujemy Cię z wyprzedzeniem 30 dni. Możesz wnieść sprzeciw w tym terminie; jeżeli go wniesiesz, a my nie zrezygnujemy ze zmiany, możesz rozwiązać umowę ze skutkiem natychmiastowym i otrzymasz zwrot opłaty za niewykorzystany okres.
- Na podwykonawców nakładamy te same obowiązki ochrony danych, które wynikają z tej umowy. Odpowiadamy wobec Ciebie za ich działania jak za własne.
- Przekazanie danych poza Europejski Obszar Gospodarczy następuje wyłącznie na podstawie standardowych klauzul umownych zatwierdzonych przez Komisję Europejską.
§ 6. Środki bezpieczeństwa
Stosujemy w szczególności:
- szyfrowanie transmisji (TLS) na całej drodze między Twoją przeglądarką a serwerem oraz między serwerem a systemami zewnętrznymi;
- uwierzytelnianie kontem z hasłem przechowywanym wyłącznie jako skrót scrypt z indywidualną solą;
- rozdzielenie danych między klientami wymuszone w jednym miejscu w kodzie, przez które przechodzi każde żądanie, wraz z automatycznym testem sprawdzającym to rozdzielenie przy każdej zmianie kodu;
- osobne, odwoływalne tokeny dla każdego urządzenia mobilnego, przechowywane w bazie wyłącznie jako skróty;
- podpis kryptograficzny z bezpiecznego układu telefonu przy czynnościach wywołujących skutek na zewnątrz;
- codzienne kopie zapasowe z historią sięgającą roku wstecz;
- ograniczenie uprawnień dostępowych do systemów zewnętrznych do niezbędnego minimum — dostęp do skrzynki pocztowej wyłącznie do odczytu;
- rejestrowanie dostępu do Serwisu i przeglądanie logów pod kątem nadużyć.
§ 7. Zakończenie i los danych
- Umowa wygasa z chwilą zakończenia umowy o świadczenie usług.
- Przez 90 dni po jej wygaśnięciu dane pozostają dostępne do pobrania. Wybór między usunięciem a zwrotem należy do Ciebie; brak wskazania po upływie tego terminu traktujemy jako polecenie usunięcia.
- Usuwamy dane również z kopii zapasowych, przy czym z uwagi na rotacyjny charakter kopii następuje to najpóźniej w ciągu 12 miesięcy.
- Zachowujemy dane, jeżeli obowiązek ich przechowywania wynika z przepisów prawa — wyłącznie w tym zakresie i wyłącznie w tym celu.
§ 8. Audyt
- Masz prawo do audytu przetwarzania powierzonych danych, w tym do inspekcji, przeprowadzanego przez Ciebie lub upoważnionego audytora.
- Audyt zapowiadasz z wyprzedzeniem 14 dni roboczych. Odbywa się w dni robocze, w sposób nieprzerywający ciągłości usług i z poszanowaniem tajemnicy przedsiębiorstwa oraz danych innych klientów.
- Pierwszy audyt w roku kalendarzowym odbywa się na nasz koszt. Koszty kolejnych ponosisz Ty, chyba że audyt wykaże naruszenie tej umowy.
§ 9. Odpowiedzialność
- Odpowiadamy za szkody spowodowane przetwarzaniem, jeżeli nie dopełniliśmy obowiązków nałożonych przez RODO wprost na podmioty przetwarzające albo działaliśmy poza Twoimi zgodnymi z prawem poleceniami — zgodnie z art. 82 ust. 2 RODO.
- Ograniczenia odpowiedzialności z Regulaminu nie mają zastosowania do odpowiedzialności wynikającej z RODO wobec osób, których dane dotyczą.
§ 10. Postanowienia końcowe
- W sprawach nieuregulowanych stosuje się RODO, ustawę o ochronie danych osobowych i przepisy prawa polskiego.
- Zmiana umowy wymaga poinformowania Cię z wyprzedzeniem 14 dni. Do dnia wejścia zmiany w życie możesz rozwiązać umowę o świadczenie usług.
- Jeżeli którekolwiek postanowienie okaże się nieważne, pozostałe zachowują moc.